Cette NIS2 checklist prépare un audit : elle aide à retrouver les documents, attribuer les vérifications et repérer ce qui reste à examiner. Elle ne calcule pas un score de conformité. Travaillez par service et par entité, puis faites vérifier les éléments réunis sur le périmètre convenu.
En bref
- Une réponse positive doit renvoyer à une preuve datée et à un périmètre.
- Les contrôles non examinés restent distincts des mesures absentes.
- La grille sert à préparer un audit, pas à délivrer une certification.
NIS2 checklist : commencer par le périmètre
Avant de cocher une mesure, écrivez le nom de la personne morale, les services examinés et les systèmes couverts. Le champ réglementaire dépend des articles 2 et 3 et des annexes de la directive (UE) 2022/2555. Le guide d’assujettissement NIS2 permet de réunir les éléments de qualification. Sans cette base, une même checklist peut mélanger des exigences concernant des entités différentes.
La checklist d’audit NIS2 est un inventaire de vérifications. Pour chaque ligne, utilisez l’un des états « à examiner », « preuve disponible », « écart observé » ou « hors périmètre motivé ». Une politique signée peut être disponible alors que son application technique reste à vérifier. Ne remplacez pas ces deux observations par une seule coche.
| Domaine | Pièce à préparer | Vérification à organiser |
|---|---|---|
| Gouvernance | Décisions et responsabilités de sécurité | Validation par les personnes compétentes |
| Risques | Analyse, scénarios et plan de traitement | Périmètre et risques résiduels discutés |
| Incidents | Procédure, contacts et comptes rendus | Circuit d’alerte et de décision testé |
| Continuité | Sauvegardes, plans et tests de restauration | Restauration observée sur un échantillon |
| Fournisseurs | Inventaire, contrats et évaluations | Dépendances critiques et engagements vérifiés |
| Accès | Comptes, privilèges et revues | Retraits d’accès et authentification vérifiés |
| Vulnérabilités | Inventaire et suivi des corrections | Traitement des anomalies prioritaires suivi |
| Formation | Programme et traces des sessions | Publics et décisions couverts identifiés |
Ces domaines sont une grille de préparation issue des thèmes des articles 20 et 21, détaillés dans notre lecture de NIS2 article 21. Pour les catégories numériques relevant du règlement 2024/2690, consultez également le guide technique de l’ENISA ; sa portée sectorielle doit rester attachée à chaque contrôle.
Transformer une ligne en preuve vérifiable
Un lien vers un dossier partagé est insuffisant si personne ne sait quel document regarder. Notez le titre de la pièce, sa version, son propriétaire et la date de la dernière observation. Pour un test de restauration, conservez le compte rendu et le service testé, plutôt qu’une capture de la console de sauvegarde seule.
- Choisissez le contrôle et le service concerné.
- Identifiez le responsable opérationnel et la personne qui valide.
- Référencez la pièce et la méthode de vérification prévue.
- Décrivez l’observation et ses limites, notamment l’échantillon utilisé.
- Ouvrez une action si un écart est constaté et définissez sa preuve de clôture.
Une absence d’observation reste une incertitude. L’auditeur doit savoir ce qui a été préparé, ce qui a été testé et ce qui n’a pas été accessible. Le modèle de documentation NIS2 reprend ces colonnes pour éviter de reconstruire le dossier à chaque demande de preuve.
Préparer la réunion de lancement de l’audit
Réunissez le RSSI, les équipes qui administrent les systèmes et les métiers responsables des services critiques. La direction juridique ou la finance interviennent sur le périmètre réglementaire ; les RH apportent les données de taille et les éléments de formation. Désignez un point de contact pour les pièces, afin d’éviter que des versions contradictoires circulent pendant la mission.
Précisez les accès autorisés, les données qui peuvent être consultées et le canal de partage. Les identifiants, journaux détaillés et schémas de sécurité ne se déposent pas dans un formulaire public. Le cabinet doit connaître leurs conditions d’accès avant d’estimer sa charge.
- Listez les pièces indisponibles et leur responsable.
- Identifiez les contrôles nécessitant une observation technique.
- Relevez les audits existants, leurs dates et leurs exclusions.
- Séparez les constats de sécurité des conclusions juridiques à faire valider.
Le devis doit reprendre la méthode de vérification, les restitutions attendues et les exclusions. Une checklist remplie en interne facilite le cadrage de l’audit NIS2 mais ne remplace pas l’examen des preuves. Pour les tests techniques, le guide pentest NIS2 décrit les éléments à inscrire dans les règles d’intervention.
Utiliser la grille après la restitution
Conservez les contrôles non examinés dans le registre, même lorsque le rapport est finalisé. Affectez chaque action à un responsable et demandez une observation de clôture : correction appliquée, test effectué ou décision de traitement du risque. Lors d’un changement de service ou de fournisseur, rouvrez les lignes concernées. Ce suivi évite qu’un dossier complet au jour de l’audit devienne une photographie sans rapport avec les systèmes actuels.
