Aller au contenu

OrganisationPratique

Outil : autoévaluation NIS2 article 21

Pour : finance, risque et conformité · direction et DSIPrérequis : Notions de base sur la directive NIS2.

Mode de lecture

L’article 21 de la directive NIS2 énumère dix mesures de gestion des risques de cybersécurité. La question qu’un auditeur posera n’est pas « la mesure existe-t-elle ? » mais « pouvez-vous le démontrer ? ». Cet outil sépare les deux et propose pour chaque mesure la preuve que l’observabilité peut produire.

MesurePreuve que la télémétrie peut fournirStatut
aPolitiques d’analyse des risques et de sécurité des systèmes d’informationinventaire des actifs tenu à jour par la découverte automatique, revue datée
bGestion des incidentsalertes, chronologies horodatées, tickets reliés aux traces et aux logs
cContinuité des activités, sauvegardes, reprise après sinistre, gestion de crisesuccès des sauvegardes, tests de restauration chronométrés, exercices journalisés
dSécurité de la chaîne d’approvisionnementdisponibilité et erreurs des services fournisseurs mesurées, accès fournisseurs journalisés
eSécurité de l’acquisition, du développement et de la maintenance, y compris le traitement et la divulgation des vulnérabilitésversions déployées tracées, nomenclature logicielle (SBOM), délais de correctif mesurés
fÉvaluation de l’efficacité des mesures de gestion des risquesindicateurs de sécurité suivis dans le temps, revues archivées
gCyberhygiène et formation à la cybersécuritéétat des correctifs et des configurations, taux de formation suivi
hCryptographie et chiffrementinventaire et expiration des certificats, rotation des clés journalisée
iSécurité des ressources humaines, contrôle d’accès, gestion des actifsjournaux d’accès, revue des comptes à privilèges, départs traités
jAuthentification multifacteur ou continue, communications sécurisées et d’urgencepart des accès avec MFA, journaux d’authentification, tests du canal d’urgence

Résultat

  • Démontrable
  • En place, sans preuve
  • Partiel
  • Absent

Plan d’action, par priorité

Référence : article 21, paragraphe 2, points a à j, de la directive (UE) 2022/2555. Cet outil aide à préparer le dialogue avec le RSSI et le juridique ; ce n’est pas un avis juridique et l’application à votre organisation dépend de votre qualification et de la loi nationale de transposition. Rien n’est envoyé : vos réponses restent dans ce navigateur.

  1. La situation de départ reprend celle d’Helinord en juin 2025, dans le journal du parcours DSI : trois mesures partielles, sept absentes. Le plan d’action commence par les absentes.
  2. Passez la gestion des incidents (b) à « En place, sans preuve » : elle descend en priorité 3, mais reste dans le plan. Un processus que personne ne peut démontrer ne compte pas devant un auditeur.
  3. Déclarez une mesure non applicable : elle sort du dénominateur et l’outil rappelle que la justification doit être écrite.
  4. Visez huit sur dix, comme Helinord un an plus tard : les deux restantes dépendent souvent de fournisseurs et passent par un plan contractuel.

Une mesure sans preuve est une mesure de papier. Chaque ligne du tableau devrait pouvoir s’adosser à une métrique, un journal ou un tableau de bord qui démontre son effectivité dans la durée. Cet outil n’est pas un avis juridique : la qualification de votre organisation et les modalités nationales se vérifient avec votre juriste. C’est d’autant plus vrai que la loi française de transposition n’est pas encore promulguée au 2 octobre 2026.

Pour aller plus loin : la leçon conformité du parcours DSI, un log signé n’est pas un log auditable et la matrice de preuve de la méthode GenAI.