Vigityr · NLB Technologies · Belgique
Secteur de l'énergie — Belgique — Édition 2026
Ce rapport ne nomme aucune organisation. Toutes les analyses sont agrégées. Aucune recommandation commerciale. Aucun lien de contact. Il ne dit pas que le secteur est vulnérable.
40 / 105
Organisations analysées
24 / 100
Indice d'exposition médian
100%
Présentent au moins un constat
38% de couverture. La majorité du secteur reste à évaluer. Les données de ce baromètre sont représentatives d'une fraction, pas du secteur entier.
Indice médian de 24/100. La moitié des organisations analysées présente une exposition modérée à faible, avec des configurations présentant des lacunes documentées sur DNS, certificats ou HTTP.
100% avec au moins un constat. Aucune organisation dans le sous-ensemble n'affiche une configuration sans point d'amélioration identifiable depuis des sources publiques.
Sources collectées
| Source | Données | Connexion |
|---|---|---|
| DNS public | SPF, DMARC, DKIM, MX, NS, CAA, DNSSEC | Aucune vers l'org |
| crt.sh (CT logs) | Noms d'hôtes, émetteurs, dates TLS | Aucune vers l'org |
| En-têtes HTTP | Server, CSP, HSTS, X-Powered-By | 1 GET standard identifié |
Résolveurs DNS : Triple fallback — 9.9.9.9 (Quad9) → 1.1.1.1 (Cloudflare) → 8.8.8.8 (Google). Un enregistrement est ABSENT_CONFIRME uniquement si au moins un résolveur répond NOERROR sans l'enregistrement demandé.
36 règles d'analyse appliquées sur les observations. Seuls les constats de confiance CONFIRME (fait directement observé et reproductible) sont inclus dans ce rapport.
| Axe | Couvertes | Sur 105 |
|---|---|---|
| DNS (SPF, DMARC, MX, NS, CAA...) | 34 | 32% |
| Serveurs de noms (NS) | 34 | 32% |
| En-têtes HTTP | 28 | 27% |
| Certificats TLS (crt.sh) | 17 | 16% |
Biais de sélection. Les 65 organisations non analysées ne sont pas nécessairement mieux ou moins bien configurées. Ce baromètre ne peut pas servir de base à des conclusions sur le secteur comme un tout.
| Règle | Sévérité | Occurrences |
|---|---|---|
| CAA_ABSENT | AVERTISSEMENT | 68 |
| CSP_ABSENT | AVERTISSEMENT | 68 |
| HSTS_ABSENT | AVERTISSEMENT | 56 |
| DMARC_SP_ABSENT | AVERTISSEMENT | 55 |
| DKIM_AUCUN | AVERTISSEMENT | 33 |
| SPF_SOFTFAIL | AVERTISSEMENT | 28 |
| DMARC_PERMISSIF | AVERTISSEMENT | 26 |
| CAA_SANS_IODEF | INFO | 25 |
| DMARC_ABSENT | CRITIQUE | 19 |
| CERTIFICATS_ORPHELINS | AVERTISSEMENT | 14 |
Source : {124 scans TERMINE ou PARTIEL}. Constats de confiance CONFIRME uniquement. Un scan par organisation dans le sous-ensemble analysé.
Autorités de certification (17 organisations)
Note : une organisation peut utiliser plusieurs CA. Les pourcentages ne s'additionnent pas à 100%.
Serveurs de noms (34 organisations)
Scénario de défaillance Let's Encrypt. Si le service ACME ou OCSP de Let's Encrypt est indisponible, les renouvellements automatiques de certificats échouent pour ~60% des organisations avec données crt.sh. Impact : certificats expirés dans les 90 jours suivants sans intervention manuelle.
✗ "Ces organisations sont vulnérables à des attaques"
Les observations sont passives. Nous ne savons pas si des contrôles compensatoires existent.
✗ "Le secteur de l'énergie belge est à risque"
Couverture 38% — non représentatif du secteur.
✗ "Il faut contacter un prestataire de sécurité"
Ce rapport ne vend rien. Aucun lien commercial.
✗ "Ces lacunes seront exploitées"
Aucune donnée sur les acteurs de menace ou leur activité.
✗ "Les 65 organisations non analysées sont bien configurées"
Absence de donnée ≠ bonne configuration.
Wat dit rapport meet. De openbaar waarneembare digitale configuratie van Belgische energieoperatoren die onder de NIS2-richtlijn vallen, op basis van publieke bronnen (DNS, CT-logs, HTTP-headers).
Dekking. 40 van de 105 geïdentificeerde organisaties zijn geanalyseerd (38%). De resterende 65 zijn niet in dit rapport opgenomen — geen gegevens beschikbaar.
Mediane blootstellingsindex : 24/100. De helft van de geanalyseerde organisaties heeft een index lager dan 24, berekend op basis van DNS-configuratie, TLS-certificaten en HTTP-headers.
Meest voorkomende bevindingen. CAA_ABSENT (68), CSP_ABSENT (68), HSTS_ABSENT (56), DMARC_SP_ABSENT (55). Alle bevindingen zijn bevestigd (CONFIRME), rechtstreeks waargenomen en reproduceerbaar.
Wat dit rapport niet zegt. Dit is geen audit, geen rangschikking, geen beveiligingsadvies. Geen enkele organisatie wordt met naam genoemd.
Licence : Creative Commons BY-SA 4.0. Réutilisation libre avec attribution.
Citation suggérée :
NLB Technologies. (2026). Baromètre de la préparation numérique NIS2 — Secteur de l'énergie, Belgique. vigityr.be. CC BY-SA 4.0.