Passer au contenu

DSI · RSSI · Direction
Comprendre le périmètre avant le plan d'action

Veille sourcée / Lecture pour DSI et RSSI

26 juin 2025 : l’ENISA publie un guide technique NIS2

Le guide ENISA du 26 juin 2025 éclaire le règlement 2024/2690 pour certains services numériques. Cadrez ses preuves et sa portée sectorielle.

Réseau abstrait éclairé en cyan, visuel du dossier européen et national.

Le guide et les catégories concernées

L’ENISA a publié le 26 juin 2025 son guide technique d’application NIS2. La présentation le rattache aux exigences du règlement d’exécution 2024/2690 pour des catégories d’infrastructures numériques, de services TIC et de fournisseurs numériques. Le guide propose des conseils, des exemples de preuves et des correspondances de références.

Il ne faut pas appliquer automatiquement ce périmètre à toute usine ou collectivité. Le choix du cadre dépend des activités et des règles pertinentes. Un guide de mise en œuvre ne remplace pas le règlement lui-même. L’acheteur doit demander au prestataire pourquoi il utilise cette ressource et sur quels services.

Transformer les exemples en questions de preuve

Une équipe peut utiliser le guide pour identifier les pièces et observations nécessaires. Les exemples ne prouvent pas que les mesures sont présentes dans votre organisation. Le registre doit conserver le contrôle, sa preuve et son périmètre. Les configurations et les responsabilités doivent être examinées sur les services effectivement fournis.

Les mesures annoncées sur un outil mutualisé peuvent avoir une portée différente selon les clients et les contrats. Une preuve doit indiquer ses limites. Le dossier ne doit pas transformer une correspondance de référentiels en attestation. Le guide MSP et MSSP présente les responsabilités et les observations utiles à ce secteur.

Cadrer les droits d’observation

Un fournisseur peut disposer d’accès à des environnements clients, mais ne peut pas présumer que son audit autorise tous les tests. La consultation doit identifier les systèmes et les autorisations nécessaires. Les pièces contenant des données clients doivent être expurgées ou examinées selon les modalités contractuelles.

Le prestataire doit préciser les méthodes et les contraintes de production. Une revue de procédure, une observation de configuration et un test technique constituent des niveaux différents. Le rapport conserve les zones non examinées et leur effet sur les conclusions. Une note générale ne doit pas masquer ces limites.

Une réception fondée sur un parcours opérationnel

Choisissez un cycle de vie d’accès, une alerte de vulnérabilité ou un incident simulé. Vérifiez que le rapport relie la référence, les faits observés et les décisions. Les responsabilités entre fournisseur, client et sous-traitants doivent être explicites. Les écarts deviennent des actions avec un propriétaire.

Conservez la version du guide et les éléments additionnels utilisés. Les ressources peuvent évoluer ; la mission doit prévoir comment une mise à jour sera examinée. Le résultat recherché est un dossier de travail adapté au service, pas l’affirmation que la publication du guide a rendu automatiquement l’organisation conforme.

Sources et portée réglementaire

Sources vérifiées les 30 septembre et 1 octobre 2026. Les méthodes proposées ici sont des conseils de préparation et d’achat. La directive fixe le cadre européen ; le droit national et, selon l’activité, les règlements sectoriels déterminent les exigences applicables. L’ANSSI décrit ReCyF comme un document de travail. Un écart à une recommandation ne suffit pas, à lui seul, à constater une infraction.

Poursuivre le cadrage