Alors que de nombreuses organisations considèrent la directive européenne NIS2 comme une contrainte administrative, la Ville de Bruges y voit avant tout un accélérateur stratégique. En collaboration avec Inetum, elle transforme cette obligation réglementaire en un investissement intelligent au service de la résilience. Mais comment traduire une législation complexe en un plan d’action concret lorsque les ressources sont limitées et les enjeux politiques importants ?
Customer Success Stories
La Ville de Bruges fait de NIS2 un levier pour renforcer sa cybersécurité
Publié le: 8/10/2026
l’entrée en vigueur de NIS2
Avec l’entrée en vigueur de NIS2, les organisations actives dans des secteurs critiques, notamment les administrations locales, sont légalement tenues de renforcer leur cybersécurité. Les dirigeants peuvent également être tenus personnellement responsables en cas de négligence grave. Pour le département IT de la Ville de Bruges, qui gère un environnement informatique complexe depuis l’intégration avec le CPAS, NIS2 a constitué une raison supplémentaire de revoir en profondeur sa stratégie de sécurité.
Le directeur Infrastructure IT, Ollivier Francq, reconnaît que NIS2 est une nécessité absolue. La réglementation impose un large éventail de mesures de sécurité. Mais il y voit également une opportunité.
« Il est évidemment préférable de ne pas devoir attendre un incident majeur avant d’obtenir les budgets nécessaires pour renforcer sa cybersécurité. Grâce aux exigences légales de NIS2, nous avons pu débloquer des moyens pour des projets critiques, comme le déploiement de CrowdStrike. »
Une approche pragmatique
Pour une organisation publique, le défi consiste à atteindre la conformité sans se perdre dans des programmes de conseil coûteux et excessivement complexes. La Ville de Bruges a choisi une approche pragmatique, accompagnée par Maarten Loose, expert GRC chez Inetum. « Mon premier conseil est toujours le même : gardez votre calme », sourit-il. « À première vue, NIS2 peut sembler insurmontable. En réalité, nombre de ses exigences reposent simplement sur le bon sens et une documentation adéquate. »
Inetum a commencé par réaliser une évaluation approfondie de la maturité en s’appuyant sur le cadre CyFun développé par le Centre pour la Cybersécurité Belgique (CCB). Ce référentiel traduit les obligations légales en mesures concrètes et mesurables.
« Notre approche ne consiste pas à tout vouloir mettre en œuvre d’un seul coup. Nous analysons d’abord la situation existante, puis nous élaborons une feuille de route réaliste avec des jalons clairement définis », explique Maarten Loose.
En tant qu’administration locale, la Ville de Bruges s’est enregistrée de manière proactive comme entité essentielle. « Sur le papier, il existe parfois un débat pour déterminer si une ville relève de la catégorie des entités importantes ou essentielles dans le cadre de NIS2 », explique Ollivier Francq. Selon la catégorie, les exigences de sécurité diffèrent. « Nous avons choisi le scénario le plus prudent. Nous gérons des données critiques et fournissons des services essentiels à nos citoyens. Ce n’est pas le moment de jouer avec les limites de la conformité. Nous préférons en faire un peu trop que pas assez. »
Transformer la conformité en actions concrètes
L’un des piliers de l’approche d’Inetum consiste à convertir les exigences théoriques en actions opérationnelles. L’étude de maturité a mis en évidence les domaines où des améliorations étaient nécessaires.
« Nous avons traduit les exigences théoriques de NIS2 en tâches très concrètes, dans un langage compréhensible pour les équipes IT », explique Maarten Loose. « Au lieu de dire vaguement qu’il faut se conformer à un article spécifique, nous définissons des actions précises, comme segmenter le réseau afin que les partenaires externes ne puissent pas accéder librement aux serveurs internes. »
Inetum a ainsi fourni une véritable feuille de route opérationnelle permettant à l’équipe IT de passer à l’action immédiatement. « Cela rend soudainement NIS2 très concret », poursuit-il. « Ce sont des défis pratiques à relever par les équipes IT, mais qui améliorent directement et visiblement la sécurité. »
L’impact de NIS2 va toutefois bien au-delà de la technologie. Les principales difficultés concernent souvent la documentation des mesures mises en place ainsi que la dimension humaine du changement.
« Modifier les habitudes de travail et les mentalités, ce qui est souvent nécessaire dans le cadre de la cybersécurité, ne se fait pas du jour au lendemain », souligne Ollivier Francq. « Cela nécessite des actions de sensibilisation et de formation. De plus, nous sommes moins à l’aise lorsqu’il s’agit de formaliser des processus et des politiques. Les experts d’Inetum nous ont apporté une réelle valeur ajoutée à ce niveau en prenant en charge une grande partie du travail documentaire, ce qui nous a permis de nous concentrer sur l’implémentation. »
La chaîne d’approvisionnement : une nouvelle frontière
La sécurité de la chaîne d’approvisionnement constitue un autre point d’attention majeur de NIS2. Les administrations collaborent avec de nombreux partenaires externes et la directive exige que ces derniers présentent un niveau de sécurité équivalent à celui de l’organisation.
« Pour la Ville de Bruges, nous avons élaboré un arbre de décision ainsi qu’un questionnaire technique destiné aux marchés publics », explique Maarten Loose. « Les exigences varient selon le type de données auxquelles un fournisseur a accès. Cela permet d’intégrer la sécurité dès le processus d’achat, sans transformer chaque appel d’offres en une bataille juridique complexe. Nous gérons ainsi le risque à la source. »
Enfin, NIS2 met l’accent sur la responsabilité des dirigeants. La directive exige que le management développe les connaissances et la maturité nécessaires en matière de cybersécurité. Dans le cas de la Ville de Bruges, cela concerne le collège des échevins ainsi que le comité de direction. Grâce à des formations spécifiques destinées aux instances dirigeantes, Inetum aide les élus et responsables à mieux comprendre les risques cyber.
« Lorsqu’un incident survient, il faut disposer d’un véritable plan de continuité des activités », explique Maarten Loose. « C’est une responsabilité essentielle des autorités locales. Grâce aux rapports transparents et à la feuille de route que nous avons élaborés, l’équipe IT peut aujourd’hui rendre compte en toute confiance des risques et des mesures d’atténuation au collège des échevins. »
La Ville de Bruges démontre qu’avec une approche pragmatique, NIS2 peut devenir bien plus qu’une simple obligation réglementaire. Elle peut constituer un puissant moteur pour renforcer la cybersécurité d’une organisation publique. La ville poursuit ses efforts à travers une feuille de route structurée, et le travail ne s’arrête pas une fois la conformité atteinte.
« La conformité NIS2 est un processus continu qu’il faut entretenir pour conserver son niveau d’exigence. Mais grâce à l’approche développée avec Inetum, nous sommes pleinement dans les délais et sur la bonne voie », conclut Ollivier Francq.
Success stories connectées
- Titre
- Description
- Date
- 1
- 2
- 3
- 4
- 5