Passer au contenu

DSI · RSSI · Direction
Comprendre le périmètre avant le plan d'action

Guide NIS2 / Préparation de votre projet

Audit NIS2 : mesurer les écarts et cadrer la mission

Audit NIS2 : définissez le périmètre, les preuves à examiner et les livrables attendus. Préparez votre diagnostic d’écarts et une demande de devis comparable.

Demander mon devis NIS2
Architecture abstraite en couches éclairées en cyan, illustration des mesures de sécurité.

Un audit NIS2 mesure les écarts entre vos pratiques et le cadre retenu pour votre organisation. Faites écrire les entités, les systèmes et la version du référentiel examinés. Le rapport doit distinguer les observations, les contrôles non réalisés et les actions proposées, afin que la direction puisse décider de la suite.

En bref

  • Le ReCyF 2.5 du 17 mars 2026 est un document de travail, sans certification.
  • Les objectifs 1 à 15 concernent les deux catégories ; les objectifs 16 à 20 les seules entités essentielles.
  • Une matrice d’écart distingue la preuve attendue, la preuve vue et les contrôles non examinés.

Audit NIS2 : ce que le ReCyF est, et ce qu’il n’est pas

Le ReCyF n’est pas une certification et aucun questionnaire ne délivre de label. Selon sa présentation, il se compose d’objectifs de sécurité, dont l’atteinte serait obligatoire une fois le décret d’application publié, et de moyens acceptables de conformité : des mesures proposées par l’ANSSI, non obligatoires par défaut, dont l’application permet à l’entité de s’en prévaloir lors d’un contrôle pour démontrer qu’elle atteint l’objectif. Un audit d’écart consiste donc à mesurer la distance entre vos pratiques et ce cadre, sans en tirer un verdict juridique.

La structure à connaître avant de commander

Le référentiel compte vingt objectifs. Les quinze premiers visent les entités importantes et essentielles et couvrent notamment le recensement des systèmes, la gouvernance sous la responsabilité du dirigeant exécutif, la maîtrise de l’écosystème des fournisseurs, la sécurité dans la gestion des ressources humaines, l’architecture, les accès distants, les identités et accès, l’administration, la réaction aux incidents, la continuité, la crise cyber et les exercices. Les objectifs 16 à 20 (approche par les risques, audit de sécurité, configuration sécurisée, administration depuis des ressources dédiées, supervision) ne s’appliquent qu’aux entités essentielles.

Pour chaque moyen acceptable, une colonne indique s’il est attendu d’une entité importante, d’une entité essentielle ou des deux. Votre matrice d’écart doit reprendre cette distinction : les objectifs 16 à 20 sont réservés aux entités essentielles dans cette version de travail. Une entité importante peut les utiliser volontairement, sans les présenter comme des exigences ReCyF propres à sa catégorie. Cela ne la dispense pas des mesures proportionnées de gestion des risques prévues par l’article 21 de la directive.

Lire une ligne de la matrice d’écart
01RéférenceObjectif, mesure, version, catégorie
02ObservationSystèmes, propriétaire, preuve vue
03SuiteStatut, risque métier, action proposée

Une absence d’observation ne prouve pas une absence de mesure.

Construire la matrice d’écart

Une matrice exploitable comporte une ligne par mesure et les colonnes suivantes :

  • l’objectif et la mesure du ReCyF (numéro et version) ;
  • la catégorie d’entité visée (importante, essentielle, les deux) ;
  • les systèmes et services concernés ;
  • le propriétaire du contrôle, nommément ;
  • la preuve attendue et la preuve effectivement vue (nom du document, date, extrait) ;
  • le statut : en place, partiel, absent, non examiné, hors périmètre ;
  • le risque métier associé et l’action proposée.

Les statuts « non examiné » et « hors périmètre » évitent de transformer une absence d’observation en absence de mesure. Le ReCyF précise que l’entité doit analyser sa conformité, identifier ses écarts et suivre dans la durée un plan d’action avec, au minimum, une échéance raisonnable et un responsable pour chaque action : ce sont des éléments à inscrire dans le plan d’action. La remise d’un registre par l’auditeur doit être prévue dans le contrat de mission.

Réutiliser l’existant : ISO 27001 et comparateur

Le ReCyF prévoit qu’un système de management de la sécurité de l’information certifié ISO/CEI 27001:2022 peut être invoqué lors d’un contrôle pour l’objectif de gouvernance, sur les systèmes couverts par la certification seulement. Un certificat ne dispense donc pas de l’audit sur les systèmes hors périmètre de certification, ni sur les objectifs qu’il ne traite pas.

L’ANSSI propose aussi, sur MesServicesCyber, un comparateur qui met en regard les exigences du ReCyF et d’autres cadres, dont l’ISO 2700x et le règlement d’exécution (UE) 2024/2690. Demandez au prestataire d’en partir, puis de vérifier par échantillon que les mesures de l’autre cadre fonctionnent réellement sur votre périmètre.

Déroulé type d’une mission

  1. Cadrage : périmètre, catégorie d’entité retenue à titre d’hypothèse, version du référentiel, liste des interlocuteurs. Le prestataire doit signaler qu’une qualification juridique de l’entité reste à faire par le juridique ; le simulateur de l’ANSSI apporte une orientation générale, sans décision juridique opposable.
  2. Collecte documentaire : politique de sécurité, cartographie, liste des fournisseurs, procédures d’arrivée et de départ, derniers comptes rendus d’incident et de test de restauration.
  3. Entretiens avec la DSI, les métiers et les responsables des services externalisés, pas seulement l’équipe sécurité.
  4. Vérification par échantillon : le prestataire choisit, avec vous, des lignes couvrant la gouvernance, une mesure technique et un service externalisé.
  5. Restitution : matrice complète, registre priorisé, synthèse pour la direction, atelier de revue des constats avant le rapport final.

Un exemple : la sortie d’un collaborateur

Le ReCyF demande un processus de gestion des arrivées, des départs et des changements de fonction, avec désactivation de tous les accès logiques et physiques au départ. L’auditeur lit d’abord la procédure, puis prend un échantillon de départs récents et contrôle les comptes correspondants : messagerie, annuaire, VPN, outils métier, accès de prestataires. Si la messagerie est coupée mais que le compte d’accès distant reste actif, le constat porte sur le cycle de vie effectif des accès et renvoie à trois responsables : ressources humaines, annuaire et prestataire d’accès distant. Un simple « procédure conforme » aurait passé à côté.

Réception : ce qu’il faut exiger

  • Le registre d’écarts dans un format reprenable sans outil du prestataire.
  • Une distinction nette entre constat, recommandation et décision qui vous revient.
  • La liste des contrôles non réalisés, avec le motif et l’effet sur la conclusion.
  • Une phase de réponse des équipes auditées avant figement du rapport.
  • Une règle écrite si une nouvelle version du ReCyF paraît pendant la mission : rester sur la version contractuelle ou rouvrir le périmètre, sans perdre le travail fait.

Un rapport qui conclut « conforme » ou affiche une note globale ne vaut pas constat juridique. Il doit vous dire ce qui a été vu, par quelle preuve, et ce qui reste à faire.

Pour cadrer votre propre demande, vous pouvez commencer par l’outil d’auto-positionnement ReCyF, puis décrire votre besoin dans la demande de devis.

Textes et sources

Poursuivre le cadrage

Pour poursuivre la lecture : Dossier de preuves : organiser les documents ; Analyse des risques NIS 2 : cadrer la mission ; NIS 2 et ISO 27001 : ce qui se réutilise ; Prix d’un audit : facteurs de coût et comparaison des devis.

Questions sur ce dossier

Une autoévaluation ReCyF est-elle un audit ?

Non. Elle recense des réponses déclarées. Un audit fixe une méthode, un périmètre et des preuves examinées, et dit quel niveau d’assurance il apporte. Le devis doit indiquer lequel vous achetez.

Faut-il refaire toutes les preuves déjà disponibles ?

Non. Un document ou une observation existante peut être repris si sa date, son périmètre et sa qualité correspondent à la question posée. Le rapport indique ce qui a été réutilisé et ce qui a été revérifié.

Votre projet NIS2Recevoir un devis