La certification NIS2 est souvent recherchée pour rassurer un client ou prouver une démarche de conformité. Mais un certificat de formation, une certification ISO 27001 et un rapport d’audit ne portent pas sur le même objet. Avant d’acheter, demandez ce qui sera évalué, sur quel périmètre et par quel organisme.
En bref
- La directive ne crée pas de certificat général attestant toute la conformité d’une entreprise.
- Une certification individuelle concerne une personne, une certification ISO 27001 un système de management délimité.
- Un audit d’écarts doit permettre de décider quelles mesures et preuves restent à préparer.
Certification NIS2 : identifier ce qui est réellement évalué
La directive NIS2, article 24 permet aux États d’exiger l’usage de certains produits, services ou processus TIC certifiés dans des cadres européens de cybersécurité. Cette possibilité ne crée pas un certificat universel de conformité de l’entité. La préparation française présentée par l’ANSSI repose notamment sur ReCyF, actuellement document de travail. Une offre de « certification NIS2 France » doit donc préciser sa base, son émetteur et sa reconnaissance.
| Document proposé | Objet évalué | Question à poser |
|---|---|---|
| Attestation de formation | Participation ou acquis d’une personne | Quel programme et quelle évaluation ? |
| Certification individuelle Lead Implementer | Compétences d’une personne selon un dispositif donné | Quel organisme et quel examen ? |
| Certificat ISO/CEI 27001 | Système de management dans un périmètre défini | Quels sites et services sont couverts ? |
| Rapport d’audit NIS2 | Observations et écarts sur le périmètre convenu | Quelles preuves ont été examinées ? |
Le périmètre compte davantage que le nom commercial du document. Une preuve obtenue pour une filiale ou un service ne s’étend pas automatiquement au reste du groupe. Vérifiez aussi la période d’évaluation, les exclusions et les réserves. Pour connaître les éléments qui seront effectivement vérifiés, préparez votre audit NIS2 avec une liste d’actifs et d’interlocuteurs.
Lire une offre avant de signer
Demandez une proposition qui sépare l’évaluation, la préparation des preuves et les travaux de correction. Si le même cabinet intervient sur ces trois volets, faites préciser son rôle pour chacun. Un document qui annonce seulement un résultat positif, sans méthode ni échantillonnage, aide peu à piloter les écarts.
- Identifiez l’objet du certificat ou du rapport, puis la référence exacte utilisée.
- Faites écrire le périmètre : personnes morales, sites, systèmes, activités et exclusions.
- Demandez la méthode : entretiens, revue documentaire, observations techniques et restitution.
- Vérifiez le contenu du livrable, les réserves et la possibilité de retrouver les preuves.
- Rapprochez ces éléments de la demande du client ou de l’autorité qui motive votre démarche.
La présentation officielle ISO/CEI 27001 décrit une norme de système de management de la sécurité de l’information. Ce système peut apporter des preuves réutilisables, mais la qualification de l’entité et ses obligations réglementaires demandent une analyse séparée. Notre comparaison NIS2 et ISO 27001 sert à repérer les écarts de périmètre avant de refaire des documents déjà disponibles.
Quelle mission demander selon votre besoin ?
Si un client demande une preuve, commencez par obtenir sa formulation exacte. Il peut vouloir un certificat ISO, un questionnaire de sécurité, une attestation de formation ou un engagement contractuel. Répondre par un document différent laisse le besoin entier. Si la direction cherche à mesurer sa préparation, un registre d’écarts avec responsables et actions est généralement plus exploitable qu’une attestation seule.
- Pour préparer une évaluation : réunissez les pièces de la checklist NIS2.
- Pour vérifier une exposition technique : définissez le périmètre du pentest NIS2 et les autorisations.
- Pour former la direction : adaptez la formation NIS2 des dirigeants aux décisions qu’elle doit prendre.
Conservez le document avec ses limites. La personne qui répond aux questionnaires clients doit pouvoir retrouver le périmètre, la date et les réserves, sans reformuler le résultat en conformité générale. Un rapport confidentiel ne se transmet pas en entier à chaque interlocuteur : convenez d’un résumé diffusable et d’un circuit de partage.
Questions avant l’achat
La certification NIS2 est-elle obligatoire en France ?
La directive ne prévoit pas de certification générale de l’entreprise. L’article 24 concerne la certification de certains produits, services et processus TIC. Une offre commerciale doit préciser ce qu’elle évalue et la base réglementaire qu’elle invoque.
Une formation certifiante prouve-t-elle la conformité de mon organisation ?
Elle porte sur le participant et le dispositif de formation. Elle ne vérifie pas les systèmes de l’organisation, sa qualification juridique ou l’ensemble de ses mesures de sécurité.
