Passer au contenu

DSI · RSSI · Direction
Comprendre le périmètre avant le plan d'action

Guide NIS2 / Préparation de votre projet

Certification NIS2 : ce que les attestations prouvent réellement

Certification NIS2, ISO 27001 et attestations de formation : distinguez leur portée, les preuves utiles et les questions à poser avant un audit.

Demander mon devis NIS2
Volumes et connexions abstraits cyan, illustration du périmètre de sécurité.

La certification NIS2 est souvent recherchée pour rassurer un client ou prouver une démarche de conformité. Mais un certificat de formation, une certification ISO 27001 et un rapport d’audit ne portent pas sur le même objet. Avant d’acheter, demandez ce qui sera évalué, sur quel périmètre et par quel organisme.

En bref

  • La directive ne crée pas de certificat général attestant toute la conformité d’une entreprise.
  • Une certification individuelle concerne une personne, une certification ISO 27001 un système de management délimité.
  • Un audit d’écarts doit permettre de décider quelles mesures et preuves restent à préparer.

Certification NIS2 : identifier ce qui est réellement évalué

La directive NIS2, article 24 permet aux États d’exiger l’usage de certains produits, services ou processus TIC certifiés dans des cadres européens de cybersécurité. Cette possibilité ne crée pas un certificat universel de conformité de l’entité. La préparation française présentée par l’ANSSI repose notamment sur ReCyF, actuellement document de travail. Une offre de « certification NIS2 France » doit donc préciser sa base, son émetteur et sa reconnaissance.

Document proposéObjet évaluéQuestion à poser
Attestation de formationParticipation ou acquis d’une personneQuel programme et quelle évaluation ?
Certification individuelle Lead ImplementerCompétences d’une personne selon un dispositif donnéQuel organisme et quel examen ?
Certificat ISO/CEI 27001Système de management dans un périmètre définiQuels sites et services sont couverts ?
Rapport d’audit NIS2Observations et écarts sur le périmètre convenuQuelles preuves ont été examinées ?

Le périmètre compte davantage que le nom commercial du document. Une preuve obtenue pour une filiale ou un service ne s’étend pas automatiquement au reste du groupe. Vérifiez aussi la période d’évaluation, les exclusions et les réserves. Pour connaître les éléments qui seront effectivement vérifiés, préparez votre audit NIS2 avec une liste d’actifs et d’interlocuteurs.

Lire une offre avant de signer

Demandez une proposition qui sépare l’évaluation, la préparation des preuves et les travaux de correction. Si le même cabinet intervient sur ces trois volets, faites préciser son rôle pour chacun. Un document qui annonce seulement un résultat positif, sans méthode ni échantillonnage, aide peu à piloter les écarts.

  1. Identifiez l’objet du certificat ou du rapport, puis la référence exacte utilisée.
  2. Faites écrire le périmètre : personnes morales, sites, systèmes, activités et exclusions.
  3. Demandez la méthode : entretiens, revue documentaire, observations techniques et restitution.
  4. Vérifiez le contenu du livrable, les réserves et la possibilité de retrouver les preuves.
  5. Rapprochez ces éléments de la demande du client ou de l’autorité qui motive votre démarche.

La présentation officielle ISO/CEI 27001 décrit une norme de système de management de la sécurité de l’information. Ce système peut apporter des preuves réutilisables, mais la qualification de l’entité et ses obligations réglementaires demandent une analyse séparée. Notre comparaison NIS2 et ISO 27001 sert à repérer les écarts de périmètre avant de refaire des documents déjà disponibles.

Quelle mission demander selon votre besoin ?

Si un client demande une preuve, commencez par obtenir sa formulation exacte. Il peut vouloir un certificat ISO, un questionnaire de sécurité, une attestation de formation ou un engagement contractuel. Répondre par un document différent laisse le besoin entier. Si la direction cherche à mesurer sa préparation, un registre d’écarts avec responsables et actions est généralement plus exploitable qu’une attestation seule.

Conservez le document avec ses limites. La personne qui répond aux questionnaires clients doit pouvoir retrouver le périmètre, la date et les réserves, sans reformuler le résultat en conformité générale. Un rapport confidentiel ne se transmet pas en entier à chaque interlocuteur : convenez d’un résumé diffusable et d’un circuit de partage.

Questions avant l’achat

La certification NIS2 est-elle obligatoire en France ?

La directive ne prévoit pas de certification générale de l’entreprise. L’article 24 concerne la certification de certains produits, services et processus TIC. Une offre commerciale doit préciser ce qu’elle évalue et la base réglementaire qu’elle invoque.

Une formation certifiante prouve-t-elle la conformité de mon organisation ?

Elle porte sur le participant et le dispositif de formation. Elle ne vérifie pas les systèmes de l’organisation, sa qualification juridique ou l’ensemble de ses mesures de sécurité.

Votre projet NIS2Recevoir un devis