Passer au contenu

DSI · RSSI · Direction
Comprendre le périmètre avant le plan d'action

Guide NIS2 / Préparation de votre projet

NIS2 checklist : préparer votre audit et repérer les écarts

NIS2 checklist : préparez les documents, les responsables et les contrôles avant votre audit. Une grille pratique pour distinguer preuves et déclarations.

Demander mon devis NIS2
Volumes et connexions abstraits cyan, illustration du périmètre de sécurité.

Cette NIS2 checklist prépare un audit : elle aide à retrouver les documents, attribuer les vérifications et repérer ce qui reste à examiner. Elle ne calcule pas un score de conformité. Travaillez par service et par entité, puis faites vérifier les éléments réunis sur le périmètre convenu.

En bref

  • Une réponse positive doit renvoyer à une preuve datée et à un périmètre.
  • Les contrôles non examinés restent distincts des mesures absentes.
  • La grille sert à préparer un audit, pas à délivrer une certification.

NIS2 checklist : commencer par le périmètre

Avant de cocher une mesure, écrivez le nom de la personne morale, les services examinés et les systèmes couverts. Le champ réglementaire dépend des articles 2 et 3 et des annexes de la directive (UE) 2022/2555. Le guide d’assujettissement NIS2 permet de réunir les éléments de qualification. Sans cette base, une même checklist peut mélanger des exigences concernant des entités différentes.

La checklist d’audit NIS2 est un inventaire de vérifications. Pour chaque ligne, utilisez l’un des états « à examiner », « preuve disponible », « écart observé » ou « hors périmètre motivé ». Une politique signée peut être disponible alors que son application technique reste à vérifier. Ne remplacez pas ces deux observations par une seule coche.

DomainePièce à préparerVérification à organiser
GouvernanceDécisions et responsabilités de sécuritéValidation par les personnes compétentes
RisquesAnalyse, scénarios et plan de traitementPérimètre et risques résiduels discutés
IncidentsProcédure, contacts et comptes rendusCircuit d’alerte et de décision testé
ContinuitéSauvegardes, plans et tests de restaurationRestauration observée sur un échantillon
FournisseursInventaire, contrats et évaluationsDépendances critiques et engagements vérifiés
AccèsComptes, privilèges et revuesRetraits d’accès et authentification vérifiés
VulnérabilitésInventaire et suivi des correctionsTraitement des anomalies prioritaires suivi
FormationProgramme et traces des sessionsPublics et décisions couverts identifiés

Ces domaines sont une grille de préparation issue des thèmes des articles 20 et 21, détaillés dans notre lecture de NIS2 article 21. Pour les catégories numériques relevant du règlement 2024/2690, consultez également le guide technique de l’ENISA ; sa portée sectorielle doit rester attachée à chaque contrôle.

Transformer une ligne en preuve vérifiable

Un lien vers un dossier partagé est insuffisant si personne ne sait quel document regarder. Notez le titre de la pièce, sa version, son propriétaire et la date de la dernière observation. Pour un test de restauration, conservez le compte rendu et le service testé, plutôt qu’une capture de la console de sauvegarde seule.

  1. Choisissez le contrôle et le service concerné.
  2. Identifiez le responsable opérationnel et la personne qui valide.
  3. Référencez la pièce et la méthode de vérification prévue.
  4. Décrivez l’observation et ses limites, notamment l’échantillon utilisé.
  5. Ouvrez une action si un écart est constaté et définissez sa preuve de clôture.

Une absence d’observation reste une incertitude. L’auditeur doit savoir ce qui a été préparé, ce qui a été testé et ce qui n’a pas été accessible. Le modèle de documentation NIS2 reprend ces colonnes pour éviter de reconstruire le dossier à chaque demande de preuve.

Préparer la réunion de lancement de l’audit

Réunissez le RSSI, les équipes qui administrent les systèmes et les métiers responsables des services critiques. La direction juridique ou la finance interviennent sur le périmètre réglementaire ; les RH apportent les données de taille et les éléments de formation. Désignez un point de contact pour les pièces, afin d’éviter que des versions contradictoires circulent pendant la mission.

Précisez les accès autorisés, les données qui peuvent être consultées et le canal de partage. Les identifiants, journaux détaillés et schémas de sécurité ne se déposent pas dans un formulaire public. Le cabinet doit connaître leurs conditions d’accès avant d’estimer sa charge.

  • Listez les pièces indisponibles et leur responsable.
  • Identifiez les contrôles nécessitant une observation technique.
  • Relevez les audits existants, leurs dates et leurs exclusions.
  • Séparez les constats de sécurité des conclusions juridiques à faire valider.

Le devis doit reprendre la méthode de vérification, les restitutions attendues et les exclusions. Une checklist remplie en interne facilite le cadrage de l’audit NIS2 mais ne remplace pas l’examen des preuves. Pour les tests techniques, le guide pentest NIS2 décrit les éléments à inscrire dans les règles d’intervention.

Utiliser la grille après la restitution

Conservez les contrôles non examinés dans le registre, même lorsque le rapport est finalisé. Affectez chaque action à un responsable et demandez une observation de clôture : correction appliquée, test effectué ou décision de traitement du risque. Lors d’un changement de service ou de fournisseur, rouvrez les lignes concernées. Ce suivi évite qu’un dossier complet au jour de l’audit devienne une photographie sans rapport avec les systèmes actuels.

Votre projet NIS2Recevoir un devis