Ne pas assujettir toute usine par principe
L’annexe II de la directive vise certaines catégories de fabrication. L’analyse doit porter sur les activités réelles et les critères pertinents, pas sur le seul fait de posséder une usine. La fabrication de dispositifs médicaux, d’équipements ou de matériels visés par les catégories européennes nécessite une lecture précise. Une entreprise industrielle peut aussi exercer une autre activité relevant de l’annexe I ou II.
Préparez une description des produits, des services et des entités juridiques. Les codes d’activité peuvent aider à documenter l’analyse mais ne remplacent pas la lecture des catégories. Une chaîne de sous-traitance ne rend pas automatiquement chaque usine assujettie. Séparez l’analyse réglementaire propre à l’entreprise et les exigences de sécurité imposées par ses clients.
Relier services métier et systèmes
Une cartographie utile part de la production, de la qualité, de la logistique et des engagements clients. Identifiez les systèmes qui supportent ces services : planification, supervision, annuaires, réseaux d’atelier, accès de maintenance et échanges avec les fournisseurs. Les dépendances entre SI de gestion et environnements opérationnels peuvent expliquer les conséquences d’une indisponibilité.
Un audit limité à la bureautique peut manquer les chemins d’administration ou les systèmes de pilotage. À l’inverse, une revue centrée sur les automates peut ignorer un service central nécessaire à leur exploitation. Le périmètre doit couvrir les interfaces et les responsabilités. Les schémas du dossier servent à discuter ces liens ; ils ne représentent pas l’architecture réelle de votre usine.
Adapter les contrôles aux contraintes de production
Avant toute observation technique, convenez des conditions d’intervention avec l’exploitation et les responsables de sécurité industrielle. Certains équipements ne tolèrent pas les méthodes utilisées sur des postes bureautiques. Un scan ou une modification non préparée peut affecter le service. Les tests doivent être autorisés, limités et compatibles avec les contraintes connues.
Une mesure de sécurité peut dépendre d’un arrêt programmé, d’un support éditeur ou d’un remplacement d’équipement. Documentez ces contraintes au lieu de les utiliser comme justification générale d’inaction. Le plan d’action peut retenir des mesures intermédiaires, puis une correction structurelle. Leur efficacité doit être examinée dans le contexte réel, avec les métiers responsables de la production.
| Sujet | Élément à réunir pour la mission |
|---|---|
| Activités | Produits, services et catégories à qualifier |
| Télémaintenance | Fournisseurs, droits, modalités d’ouverture et fermeture |
| Continuité | Services prioritaires et dépendances de reprise |
| Équipements anciens | Support, contraintes de correction et alternatives |
| Interconnexions | Flux nécessaires entre gestion, atelier et partenaires |
Exemple : un accès de maintenance fournisseur
Dans un exemple pédagogique, un équipement dépend d’une intervention distante du constructeur. La préparation examine qui ouvre l’accès, comment l’intervenant est identifié et comment l’intervention est tracée. Elle prévoit la fermeture et la révocation des droits. Si un compte partagé subsiste, le rapport doit expliquer sa portée et les mesures qui limitent le risque, sans conclure automatiquement à une infraction.
La correction doit être discutée avec le fournisseur et les équipes de production. Une solution adaptée peut nécessiter un changement contractuel ou une nouvelle architecture d’accès. Le devis d’audit n’inclut pas implicitement cette transformation. L’acheteur doit recevoir une recommandation exécutable avec les prérequis et les limites, puis consulter sur le chantier de remédiation si nécessaire.
Mettre la continuité au niveau des services
Le plan de reprise doit identifier ce qui peut redémarrer et dans quel ordre, en fonction des exigences métier. Une sauvegarde de données ne garantit pas qu’une ligne redémarre correctement. Il faut aussi examiner les configurations, les accès et les compétences disponibles. Les objectifs de reprise sont des choix de l’organisation, à valider avec les responsables de service.
Un exercice peut tester une perte de supervision ou l’indisponibilité d’un annuaire partagé. Les participants doivent prendre des décisions sur la production, la qualité et les communications. Le retour d’expérience identifie les écarts et les responsables de correction. Ces observations apportent des preuves de préparation, sans garantir l’absence d’arrêt lors d’un incident réel.
Cahier de mission et critères de réception
Demandez au prestataire quelle expérience et quelles méthodes il mobilisera pour les environnements opérationnels. Le contrat précise les sites et familles de systèmes, les limites des tests et les autorisations nécessaires. Les contraintes de sécurité des personnes et de production doivent être connues avant l’intervention. Une prestation de revue documentaire ne doit pas être vendue comme une évaluation technique complète de l’atelier.
Les livrables attendus comprennent une carte des services et dépendances, un registre des accès de maintenance et un plan d’action par responsabilité. Exigez une distinction entre recommandations immédiates, décisions nécessitant une étude et transformations dépendant d’un arrêt de production. Le rapport doit préciser les éléments non observés, par exemple un équipement inaccessible ou une configuration non fournie.
La réception associe exploitation, maintenance et équipe sécurité. Choisissez un parcours concret, tel qu’une intervention distante, et vérifiez que les droits et étapes sont traçables. Pour la reprise, demandez un scénario validé par le métier plutôt qu’un objectif chiffré inventé. L’acheteur doit pouvoir transformer le rapport en décisions de chantier et en demandes aux fournisseurs, avec les informations sensibles partagées seulement dans les canaux convenus.
Sources et portée réglementaire
Sources vérifiées les 30 septembre et 1 octobre 2026. Les méthodes proposées ici sont des conseils de préparation et d’achat. La directive fixe le cadre européen ; le droit national et, selon l’activité, les règlements sectoriels déterminent les exigences applicables. L’ANSSI décrit ReCyF comme un document de travail. Un écart à une recommandation ne suffit pas, à lui seul, à constater une infraction.
Poursuivre le cadrage
- Accompagnement NIS2 : du périmètre au plan de préparation
- Notre méthode : sélection des prestataires et traitement de la demande
- NIS2 pour MSP et MSSP : cadrer les exigences sectorielles
- NIS2 et collectivités : préparer l'analyse du périmètre
Questions sur ce dossier
Toutes les entreprises industrielles relèvent-elles de NIS2 ?
Non. Il faut examiner les catégories d’activités visées, les critères de taille et les cas particuliers. Le mot industrie ne suffit pas à qualifier une entité.
Peut-on utiliser les mêmes tests sur tous les équipements ?
Les méthodes doivent être adaptées aux contraintes et autorisées. Un test acceptable sur un poste bureautique peut être inadapté à un environnement opérationnel.
Une sauvegarde prouve-t-elle la capacité de redémarrage ?
Elle constitue un élément. La reprise dépend aussi des configurations, des accès, des compétences et de l’ordre de redémarrage validé par les métiers.