Passer au contenu

DSI · RSSI · Direction
Comprendre le périmètre avant le plan d'action

Guide de préparation / Décision professionnelle

Analyse des risques NIS2 : cadrer une mission proportionnée

Cadrez une analyse des risques pour préparer NIS2 : services métier, scénarios, dépendances, décisions de traitement et critères de réception.

Définir la décision que l’analyse doit éclairer

Une analyse des risques doit aider la direction à décider des mesures et des moyens. Elle ne se réduit pas à un tableau de notes. L’article 21 de la directive prévoit une gestion des risques proportionnée au contexte. La mission doit donc préciser les services, les scénarios et les décisions étudiés. Un catalogue générique de menaces ne décrit pas les impacts propres à l’organisation.

L’ANSSI propose des ressources d’analyse des risques et ReCyF comme support de préparation NIS2. Le choix de méthode doit être expliqué dans le devis. Il peut dépendre des travaux existants, des compétences des équipes et du besoin d’investigation. Ce site n’impose aucun outil propriétaire ni score commercial. La qualité se juge sur les hypothèses, les preuves et les décisions rendues possibles.

Partir des services et des impacts

Identifiez les activités dont l’interruption, l’altération ou la divulgation d’informations aurait une conséquence métier. Faites participer les propriétaires de ces activités. La DSI décrit les systèmes et les dépendances, mais ne peut pas déterminer seule tous les impacts sur les clients, les usagers ou la production. La direction valide les priorités et les critères de gravité.

Les impacts doivent être décrits sans chiffres inventés. Si les pertes financières ne sont pas établies, utilisez une description argumentée et signalez l’incertitude. Une estimation peut être produite par les métiers avec ses hypothèses. Le rapport doit éviter de convertir une intuition en pourcentage de probabilité ou en montant précis sans méthode et données adaptées.

Construire des scénarios plausibles

Un scénario relie un événement à une conséquence, en tenant compte des accès et dépendances. Il peut examiner un service externalisé, un compte privilégié ou une perte de capacité de reprise. Les informations de menace officielles peuvent aider à choisir les scénarios, sans prouver la probabilité individuelle d’une attaque. Les contrôles existants sont pris en compte à partir de preuves, pas seulement de déclarations.

Pour chaque scénario, décrivez les conditions nécessaires et les points de maîtrise. Si une dépendance est inconnue, notez la réserve. Une analyse utile distingue ce qui peut être observé, ce qui doit être confirmé et ce qui relève d’un jugement d’expert. Les participants doivent pouvoir discuter le raisonnement sans devoir accepter une note opaque.

ÉlémentQuestion de préparation
ServiceQuel résultat métier doit être préservé ?
ImpactQuelle conséquence et quelle hypothèse ?
DépendanceQuel fournisseur ou système rend le scénario possible ?
ContrôleQuelle preuve soutient la mesure annoncée ?
DécisionQui arbitre le traitement et le risque résiduel ?

Exemple : un annuaire partagé indisponible

Dans un scénario pédagogique, un annuaire commun empêche l’accès à plusieurs applications. L’analyse ne doit pas compter chaque application comme un événement indépendant sans examiner la cause commune. Elle identifie le service d’identité, les accès d’administration et les possibilités de reprise. Les métiers confirment les activités affectées et les solutions temporaires disponibles.

Le traitement peut porter sur la séparation des droits, la détection ou la reprise, selon les constats. Le rapport doit préciser ce que chaque mesure change dans le scénario. Un investissement technique sans lien explicite avec le risque reste difficile à arbitrer. Cet exemple ne représente aucun client et ne présume aucune architecture de votre organisation.

Transformer l’analyse en décisions suivies

Le plan de traitement indique le responsable, les prérequis et le moyen de vérifier la mesure. Une décision de maintien d’un risque doit être explicitement validée par une personne ayant le niveau de responsabilité approprié. Elle ne doit pas disparaître parce qu’une action est trop complexe. La direction doit comprendre les conséquences de la décision et les mesures intermédiaires retenues.

Les scénarios sont réexaminés lors de changements importants. Une acquisition, un nouveau fournisseur ou une modification d’architecture peut rendre une hypothèse caduque. Le dossier conserve les versions et les décisions précédentes. Une analyse datée ne démontre pas à elle seule la maîtrise actuelle ; elle doit rester reliée aux observations et au suivi des actions.

Cahier de mission et critères de réception

Le cahier de consultation doit préciser les services étudiés, le public des ateliers et les travaux existants. Demandez au prestataire de décrire sa méthode, le niveau de détail et les données attendues. La mission doit indiquer si elle couvre une approche de haut niveau, des scénarios approfondis ou une vérification technique de mesures. Le mot « analyse » ne suffit pas à définir le contenu.

Les livrables peuvent comprendre une carte des services, un registre des scénarios et un plan de traitement. Demandez les formats réutilisables et les règles de confidentialité. Les ateliers doivent permettre de faire valider les impacts par les métiers et les décisions par la direction. Le prestataire précise comment les désaccords et les données manquantes seront documentés.

La réception examine un scénario jusqu’à sa décision. Vérifiez l’origine des hypothèses, la preuve des contrôles et la pertinence des mesures proposées. Les notes doivent être expliquées et les chiffres sourcés lorsqu’ils existent. Le rapport doit rester compréhensible pour les décideurs et suffisamment détaillé pour les équipes chargées des actions. Demandez enfin les événements qui déclencheront une revue et la personne responsable de maintenir le dossier après la mission.

Sources et portée réglementaire

Sources vérifiées les 30 septembre et 1 octobre 2026. Les méthodes proposées ici sont des conseils de préparation et d’achat. La directive fixe le cadre européen ; le droit national et, selon l’activité, les règlements sectoriels déterminent les exigences applicables. L’ANSSI décrit ReCyF comme un document de travail. Un écart à une recommandation ne suffit pas, à lui seul, à constater une infraction.

Poursuivre le cadrage

Questions sur ce dossier

Faut-il un score chiffré pour décider ?

Un score peut aider s’il est expliqué. Les scénarios, les impacts et les preuves restent essentiels. Aucun score ne constitue à lui seul un verdict réglementaire.

Qui valide les impacts métier ?

Les propriétaires des services et la direction. Les équipes techniques décrivent les dépendances et les contrôles, mais les conséquences métier doivent être discutées avec les responsables concernés.