Terug naar de blog
Gepubliceerd op 22 september 2026CybersécuritéRGPDNIS2FournisseursBelgique

Cybersécurité en Belgique 2026 : chaque maillon compte, y compris le vôtre

Ook in:NLFRENDE

Le 22 septembre 2026, KPMG et la Cyber Security Coalition belge ont publié la deuxième édition de leur étude Cybersecurity in Belgium, avec le soutien du Centre pour la Cybersécurité Belgique (CCB) et d'Agoria. Le titre de cette année est parlant : Every link matters, chaque maillon compte.

L'étude interroge des organisations belges, dont une grande partie relève déjà de NIS2. Pourtant, elle contient des chiffres qui concernent tout autant les petites entreprises, parce que la pression descend le long de la chaîne. Voici les cinq constats qui comptent pour vous, et ce que vous pouvez en faire ce mois-ci.

1. La fuite de données reste le premier risque

Interrogées sur les cinq risques qui comptent le plus, les organisations belges placent la fuite et le vol de données en tête, avec 56 pour cent. C'est la deuxième année consécutive. Suivent la fraude au CEO et à la facture (49 pour cent) et les attaques via la chaîne d'approvisionnement (48 pour cent).

Le nombre d'attaques continue d'augmenter : 53 pour cent constatent une hausse, la deuxième année au-dessus de cinquante pour cent, et à peine 2 pour cent constatent une baisse. Environ une organisation sur six (18 pour cent) a subi l'an dernier une attaque réussie ayant causé des dommages ou une interruption. Dix pour cent de plus ne savent pas si cela s'est produit.

2. La facture la plus lourde est la facture vie privée

C'est le chiffre qui nous a le plus frappés. Aux organisations effectivement touchées, on a demandé où se situaient les coûts. La réponse :

  • 50 pour cent : les coûts liés à l'information des clients et au respect des obligations en matière de protection des données
  • 40 pour cent : l'investigation et la remédiation
  • 30 pour cent : l'atteinte à la réputation
  • 20 pour cent : la panne, le vol ou l'endommagement de systèmes

Le premier poste de coût n'est donc pas la réparation technique, mais le traitement correct de la fuite de données. L'étude le formule ainsi : "In a GDPR-driven environment, the response to a breach can be as costly as the breach itself." En clair : dans un monde régi par le RGPD, la réaction à un incident peut coûter autant que l'incident lui-même.

Celui qui a préparé à l'avance son registre des traitements, sa procédure de notification et sa communication paie donc cette facture nettement moins cher.

3. Chaque maillon compte, et vous êtes le maillon de quelqu'un d'autre

Le plus grand déplacement de toute l'étude concerne la chaîne d'approvisionnement. Les attaques via des fournisseurs occupaient l'an dernier la onzième place du classement des risques. Cette année, elles sont à la troisième place.

Les chiffres derrière ce constat :

  • 57 pour cent des organisations interrogées ont vu ou soupçonné qu'un fournisseur de leur écosystème avait été touché, contre 50 pour cent un an plus tôt.
  • Pour plus d'une sur quatre d'entre elles, cela a entraîné une interruption de leur propre service.
  • 84 pour cent craignent qu'une attaque chez un prestataire les touche directement.
  • 51 pour cent demandent dès lors des certificats ou attestations à leurs fournisseurs.

Ce dernier chiffre est le plus important pour les PME. Vous ne serez peut-être jamais attaqué directement, mais vous êtes le fournisseur de quelqu'un qui, lui, est dans le champ d'application. Ce client vous demandera comment vous avez organisé les choses. Aujourd'hui avec un questionnaire, demain avec une attestation.

4. L'horloge des 72 heures est rarement testée

Notifier une fuite de données n'est plus une bonne pratique, c'est une obligation légale : dans les 72 heures auprès de l'Autorité de protection des données sous le RGPD, et pour les organisations dans le champ de NIS2, une première alerte dans les 24 heures.

Où en est-on ? Parmi les organisations concernées par NIS2 :

  • 28 pour cent ont un processus de notification entièrement décrit et testé
  • 44 pour cent ont un processus qui existe mais n'a jamais été testé
  • 22 pour cent n'ont qu'une version brute
  • 6 pour cent n'ont rien du tout

Sept sur dix n'ont donc jamais répété une procédure qui doit fonctionner sous pression, un jour que personne ne choisit. Et l'horloge démarre dès que vous avez connaissance de la fuite, pas quand vous êtes prêt.

Il y a aussi une bonne nouvelle : la part d'organisations qui ne signalent un incident à personne est passée de 31 à 15 pour cent. CERT.be et le CCB sont désormais le premier point de contact pour 62 pour cent, soit le double de l'an dernier. L'Autorité de protection des données atteint 23 pour cent, huit points de plus qu'en 2025.

5. Le goulot d'étranglement est la capacité, pas la technique

Qu'est-ce qui freine les organisations ? Pas la technologie.

  • 61 pour cent citent le manque de personnel et de temps en interne comme principal obstacle
  • 42 pour cent butent sur les dépendances envers les fournisseurs
  • 39 pour cent sur le budget
  • 22 pour cent n'ont pas de budget cybersécurité distinct, et 26 pour cent de plus ignorent s'il existe
  • 36 pour cent gèrent la cybersécurité avec une ou deux personnes, 29 pour cent n'ont personne

Dans les réponses libres, une plainte revient sans cesse : la charge documentaire, combinée à un manque de modèles utilisables. Les organisations consacrent un temps disproportionné à produire du papier plutôt qu'à sécuriser réellement leur fonctionnement.

L'étude est claire sur ce point : le travail ne consiste pas à rédiger des documents, mais à traduire la politique en pratique quotidienne, avec la preuve que vous le faites.

Et l'humain reste la première porte

Deux causes partagent la première place parmi les attaques réussies, chacune avec 46 pour cent : le comportement inadéquat des collaborateurs par manque de sensibilisation, et l'absence de correction rapide de vulnérabilités connues. En même temps, ces mêmes collaborateurs sont devenus le principal canal de détection : dans 46 pour cent des incidents, c'est un collaborateur qui a remarqué le premier que quelque chose n'allait pas, contre 27 pour cent un an plus tôt.

Une formation courte et compréhensible pour toute votre équipe n'est donc pas une formalité. C'est votre système de détection le plus performant.

Ce que vous pouvez faire ce mois-ci

Nul besoin d'un département sécurité pour appliquer les principales conclusions. Cinq étapes concrètes :

  1. Mettez par écrit quelles données vous conservez et pourquoi. Le registre des activités de traitement est la base sur laquelle tout le reste repose, et en cas d'incident c'est la première chose dont vous avez besoin.
  2. Rédigez votre procédure de notification et testez-la une fois. Qui appelle qui, qui décide, quelles informations vous faut-il, et comment notifier dans les 72 heures. Un exercice sur table d'une heure vous place déjà parmi les meilleurs 28 pour cent.
  3. Dressez la liste de vos fournisseurs qui accèdent à vos données ou systèmes. Comptable, partenaire IT, développeur de votre boutique en ligne, outil de newsletter. Fixez ce que vous attendez d'eux et demandez-le.
  4. Accordez trente minutes d'explications à votre équipe sur le phishing, la fraude à la facture et la marche à suivre en cas de doute. Votre plus grand risque et votre meilleur détecteur sont la même personne.
  5. Faites en sorte de pouvoir démontrer ce que vous faites. Non pas parce qu'un inspecteur va passer, mais parce que votre client le demandera bientôt.

Comment Konforma vous aide

Konforma est conçu exactement pour le problème que cette étude met au jour : les règles sont claires, mais la capacité de les appliquer manque. Vous ne recevez pas un dossier de modèles, mais un parcours accompagné :

  • Un registre des traitements adapté à votre type d'organisation, qui se rédige lui-même sur la base de ce que vous encodez. Pas de numéros d'articles, un langage clair.
  • Un assistant fuite de données avec les horloges de 24 et 72 heures, pour ne pas devoir chercher, en plein incident, ce qui doit être fait et quand.
  • Un registre des fournisseurs avec des clauses types, où vos fournisseurs répondent via un simple lien. Exactement la preuve que vos clients vous demanderont.
  • Le hub CyFun, qui suit le cadre officiel du CCB et explique chaque mesure en mots simples, avec export au format officiel du CCB. CyFun est devenu la voie belge de référence : 61 pour cent des organisations dans le champ de NIS2 la choisissent, contre 36 pour cent pour ISO 27001.
  • Une formation courte pour toute votre équipe, clôturée par un quiz, pour rendre la sensibilisation démontrable.
  • Un assistant de demandes avec suivi des délais pour les demandes d'accès et autres droits des personnes concernées.

Vous ne savez pas où vous en êtes ? Faites le test RGPD gratuit ou le test NIS2. En quelques minutes, vous saurez ce qui s'applique à votre organisation et ce qu'il reste à faire.


Source : KPMG et Cyber Security Coalition, "Cybersecurity in Belgium 2026 — Every link matters", septembre 2026, avec le soutien du CCB et d'Agoria. L'étude interroge des organisations belges ; les chiffres ci-dessus proviennent directement du rapport. La traduction de ce que cela signifie pour les plus petites entreprises est notre interprétation.

Ce billet est informatif et ne constitue pas un avis juridique. Pour votre situation concrète, adressez-vous à un DPO ou à un juriste.

Gratis gids · PDF
NIS2 en CyberFundamentals®, van nul naar in orde
Een boekje van 20 pagina's: de geschiedenis, de echte uitdagingen op de werkvloer, een stappenplan en werkbladen om zelf in te vullen.
Download de gratis gids
Zeker dat je in orde bent?

Doe de gratis GDPR-check en weet in enkele minuten waar je staat, in gewone taal.

Doe de gratis check

Konforma · in orde, zonder gedoe.