Organisation
Outil : autoévaluation NIS2 article 21
Pour : finance, risque et conformité · direction et DSIPrérequis : Notions de base sur la directive NIS2.
L’article 21 de la directive NIS2 énumère dix mesures de gestion des risques de cybersécurité. La question qu’un auditeur posera n’est pas « la mesure existe-t-elle ? » mais « pouvez-vous le démontrer ? ». Cet outil sépare les deux et propose pour chaque mesure la preuve que l’observabilité peut produire.
| Mesure | Preuve que la télémétrie peut fournir | Statut |
|---|---|---|
| aPolitiques d’analyse des risques et de sécurité des systèmes d’information | inventaire des actifs tenu à jour par la découverte automatique, revue datée | |
| bGestion des incidents | alertes, chronologies horodatées, tickets reliés aux traces et aux logs | |
| cContinuité des activités, sauvegardes, reprise après sinistre, gestion de crise | succès des sauvegardes, tests de restauration chronométrés, exercices journalisés | |
| dSécurité de la chaîne d’approvisionnement | disponibilité et erreurs des services fournisseurs mesurées, accès fournisseurs journalisés | |
| eSécurité de l’acquisition, du développement et de la maintenance, y compris le traitement et la divulgation des vulnérabilités | versions déployées tracées, nomenclature logicielle (SBOM), délais de correctif mesurés | |
| fÉvaluation de l’efficacité des mesures de gestion des risques | indicateurs de sécurité suivis dans le temps, revues archivées | |
| gCyberhygiène et formation à la cybersécurité | état des correctifs et des configurations, taux de formation suivi | |
| hCryptographie et chiffrement | inventaire et expiration des certificats, rotation des clés journalisée | |
| iSécurité des ressources humaines, contrôle d’accès, gestion des actifs | journaux d’accès, revue des comptes à privilèges, départs traités | |
| jAuthentification multifacteur ou continue, communications sécurisées et d’urgence | part des accès avec MFA, journaux d’authentification, tests du canal d’urgence |
Résultat
- Démontrable
- En place, sans preuve
- Partiel
- Absent
Plan d’action, par priorité
Référence : article 21, paragraphe 2, points a à j, de la directive (UE) 2022/2555. Cet outil aide à préparer le dialogue avec le RSSI et le juridique ; ce n’est pas un avis juridique et l’application à votre organisation dépend de votre qualification et de la loi nationale de transposition. Rien n’est envoyé : vos réponses restent dans ce navigateur.
À essayer
Section intitulée « À essayer »- La situation de départ reprend celle d’Helinord en juin 2025, dans le journal du parcours DSI : trois mesures partielles, sept absentes. Le plan d’action commence par les absentes.
- Passez la gestion des incidents (b) à « En place, sans preuve » : elle descend en priorité 3, mais reste dans le plan. Un processus que personne ne peut démontrer ne compte pas devant un auditeur.
- Déclarez une mesure non applicable : elle sort du dénominateur et l’outil rappelle que la justification doit être écrite.
- Visez huit sur dix, comme Helinord un an plus tard : les deux restantes dépendent souvent de fournisseurs et passent par un plan contractuel.
La règle à retenir
Section intitulée « La règle à retenir »Une mesure sans preuve est une mesure de papier. Chaque ligne du tableau devrait pouvoir s’adosser à une métrique, un journal ou un tableau de bord qui démontre son effectivité dans la durée. Cet outil n’est pas un avis juridique : la qualification de votre organisation et les modalités nationales se vérifient avec votre juriste. C’est d’autant plus vrai que la loi française de transposition n’est pas encore promulguée au 2 octobre 2026.
Pour aller plus loin : la leçon conformité du parcours DSI, un log signé n’est pas un log auditable et la matrice de preuve de la méthode GenAI.