← Accueil

Vigityr · NLB Technologies · Belgique

Baromètre de la préparation numérique NIS2

Secteur de l'énergie — Belgique — Édition 2026

Collecte : 9 août 2026·Publication : 23 août 2026·Licence : CC BY-SA 4.0

Ce rapport ne nomme aucune organisation. Toutes les analyses sont agrégées. Aucune recommandation commerciale. Aucun lien de contact. Il ne dit pas que le secteur est vulnérable.

Résumé — Les 3 chiffres qui comptent

40 / 105

Organisations analysées

24 / 100

Indice d'exposition médian

100%

Présentent au moins un constat

38% de couverture. La majorité du secteur reste à évaluer. Les données de ce baromètre sont représentatives d'une fraction, pas du secteur entier.

Indice médian de 24/100. La moitié des organisations analysées présente une exposition modérée à faible, avec des configurations présentant des lacunes documentées sur DNS, certificats ou HTTP.

100% avec au moins un constat. Aucune organisation dans le sous-ensemble n'affiche une configuration sans point d'amélioration identifiable depuis des sources publiques.

Méthodologie

Sources collectées

SourceDonnéesConnexion
DNS publicSPF, DMARC, DKIM, MX, NS, CAA, DNSSECAucune vers l'org
crt.sh (CT logs)Noms d'hôtes, émetteurs, dates TLSAucune vers l'org
En-têtes HTTPServer, CSP, HSTS, X-Powered-By1 GET standard identifié

Résolveurs DNS : Triple fallback — 9.9.9.9 (Quad9) → 1.1.1.1 (Cloudflare) → 8.8.8.8 (Google). Un enregistrement est ABSENT_CONFIRME uniquement si au moins un résolveur répond NOERROR sans l'enregistrement demandé.

36 règles d'analyse appliquées sur les observations. Seuls les constats de confiance CONFIRME (fait directement observé et reproductible) sont inclus dans ce rapport.

Méthodologie complète →

Couverture déclarée

AxeCouvertesSur 105
DNS (SPF, DMARC, MX, NS, CAA...)3432%
Serveurs de noms (NS)3432%
En-têtes HTTP2827%
Certificats TLS (crt.sh)1716%

Biais de sélection. Les 65 organisations non analysées ne sont pas nécessairement mieux ou moins bien configurées. Ce baromètre ne peut pas servir de base à des conclusions sur le secteur comme un tout.

Constats les plus fréquents (CONFIRME)

RègleSévéritéOccurrences
CAA_ABSENTAVERTISSEMENT68
CSP_ABSENTAVERTISSEMENT68
HSTS_ABSENTAVERTISSEMENT56
DMARC_SP_ABSENTAVERTISSEMENT55
DKIM_AUCUNAVERTISSEMENT33
SPF_SOFTFAILAVERTISSEMENT28
DMARC_PERMISSIFAVERTISSEMENT26
CAA_SANS_IODEFINFO25
DMARC_ABSENTCRITIQUE19
CERTIFICATS_ORPHELINSAVERTISSEMENT14

Source : {124 scans TERMINE ou PARTIEL}. Constats de confiance CONFIRME uniquement. Un scan par organisation dans le sous-ensemble analysé.

Concentrations de fournisseurs

Autorités de certification (17 organisations)

Let's Encrypt
~59%
Google Trust Services
~35%
DigiCert
~35%
Sectigo
~29%
GlobalSign
~29%

Note : une organisation peut utiliser plusieurs CA. Les pourcentages ne s'additionnent pas à 100%.

Serveurs de noms (34 organisations)

Auto-hébergé~25 organisations
AWS Route 534 organisations
Proximus3 organisations
Akamai2 organisations

Scénario de défaillance Let's Encrypt. Si le service ACME ou OCSP de Let's Encrypt est indisponible, les renouvellements automatiques de certificats échouent pour ~60% des organisations avec données crt.sh. Impact : certificats expirés dans les 90 jours suivants sans intervention manuelle.

Ce que ce rapport ne dit pas — et pourquoi

✗ "Ces organisations sont vulnérables à des attaques"

Les observations sont passives. Nous ne savons pas si des contrôles compensatoires existent.

✗ "Le secteur de l'énergie belge est à risque"

Couverture 38% — non représentatif du secteur.

✗ "Il faut contacter un prestataire de sécurité"

Ce rapport ne vend rien. Aucun lien commercial.

✗ "Ces lacunes seront exploitées"

Aucune donnée sur les acteurs de menace ou leur activité.

✗ "Les 65 organisations non analysées sont bien configurées"

Absence de donnée ≠ bonne configuration.

Nederlandstalige samenvatting

Wat dit rapport meet. De openbaar waarneembare digitale configuratie van Belgische energieoperatoren die onder de NIS2-richtlijn vallen, op basis van publieke bronnen (DNS, CT-logs, HTTP-headers).

Dekking. 40 van de 105 geïdentificeerde organisaties zijn geanalyseerd (38%). De resterende 65 zijn niet in dit rapport opgenomen — geen gegevens beschikbaar.

Mediane blootstellingsindex : 24/100. De helft van de geanalyseerde organisaties heeft een index lager dan 24, berekend op basis van DNS-configuratie, TLS-certificaten en HTTP-headers.

Meest voorkomende bevindingen. CAA_ABSENT (68), CSP_ABSENT (68), HSTS_ABSENT (56), DMARC_SP_ABSENT (55). Alle bevindingen zijn bevestigd (CONFIRME), rechtstreeks waargenomen en reproduceerbaar.

Wat dit rapport niet zegt. Dit is geen audit, geen rangschikking, geen beveiligingsadvies. Geen enkele organisatie wordt met naam genoemd.

Licence et citation

Licence : Creative Commons BY-SA 4.0. Réutilisation libre avec attribution.

Citation suggérée :
NLB Technologies. (2026). Baromètre de la préparation numérique NIS2 — Secteur de l'énergie, Belgique. vigityr.be. CC BY-SA 4.0.