Partir des acquis sans déclarer une équivalence
Une organisation disposant d’un système de management de la sécurité de l’information peut réutiliser ses travaux pour préparer NIS2. Les analyses de risques, les responsabilités et les preuves de suivi constituent des éléments utiles. Le comparateur ANSSI aide à étudier des correspondances entre ReCyF et d’autres référentiels. Une correspondance ne vaut cependant pas décision juridique d’équivalence.
Il faut examiner le périmètre effectivement couvert par les travaux existants. Une démarche peut concerner une offre, un établissement ou un ensemble d’activités défini. L’analyse NIS2 porte sur l’entité et les règles applicables. Les deux périmètres doivent être rapprochés avant de réutiliser des conclusions. Le nom d’une norme dans un document ne prouve pas la couverture de toutes les dépendances.
Construire une carte de correspondance exploitable
Préparez un tableau reliant le sujet NIS2 étudié aux contrôles et preuves existants. Ajoutez le propriétaire, la date et le périmètre. Conservez un statut pour les correspondances partielles et les sujets non couverts. Le comparateur sert de point de départ ; les équipes doivent ensuite vérifier si les mesures sont appliquées sur les systèmes pertinents.
Une politique de contrôle d’accès peut être réutilisable, mais son application doit être examinée pour les comptes externes et les services mutualisés. Un compte rendu de revue peut montrer qu’un contrôle a été suivi, sans démontrer la correction de tous les écarts. Le dossier doit distinguer correspondance documentaire, mise en œuvre et observation. Cette distinction réduit le risque de conclure trop vite à partir d’un catalogue.
Examiner les sujets qui demandent une lecture propre
La directive traite notamment du rôle des organes de direction, de la gestion des risques et des notifications. Ces sujets doivent être étudiés selon leurs textes pertinents. Une procédure générale de gestion d’incident peut ne pas décrire les destinataires et critères propres au cadre applicable. Une preuve de formation peut concerner un autre public que les membres de l’organe de direction.
La chaîne d’approvisionnement exige aussi une lecture des contrats et des dépendances. Les activités numériques soumises au règlement 2024/2690 doivent examiner ce cadre sectoriel. Ne supposez pas qu’une correspondance avec ReCyF règle toutes les obligations d’un service. Le prestataire doit montrer comment il choisit les références et comment il conserve les points non résolus.
| Élément existant | Vérification avant réutilisation |
|---|---|
| Analyse de risques | Services, hypothèses et date toujours pertinents |
| Politique de sécurité | Périmètre, validation et application observée |
| Revue de direction | Décisions et suivi des mesures identifiables |
| Gestion d’incident | Critères, contacts et notifications adaptés |
| Audit antérieur | Méthode, échantillon et limites conservés |
Exemple : un périmètre limité à une offre
Dans un exemple pédagogique, une démarche de sécurité couvre une offre hébergée mais laisse hors de son périmètre certains services administratifs. La préparation NIS2 doit examiner si ces services supportent des activités de l’entité ou constituent des dépendances. Elle peut réutiliser les preuves de l’offre, tout en demandant des vérifications supplémentaires sur les zones absentes.
Cet exemple ne représente aucun client et ne décrit aucune certification précise. Il montre pourquoi le périmètre est central. Demandez au prestataire de matérialiser les zones communes et les zones nouvelles. La direction peut ainsi décider d’une extension de mission à partir d’un écart identifié, sans payer pour reconstituer des preuves déjà exploitables.
Maintenir les deux lectures dans le temps
Les changements d’activité, de fournisseur et de système doivent être examinés dans les deux démarches. Une mise à jour documentaire peut répondre à plusieurs besoins, à condition de conserver les références et les responsabilités. Le registre des preuves doit éviter les copies divergentes : une même pièce peut être liée à plusieurs exigences, avec son périmètre et sa version.
Le comparateur officiel comporte des limites d’usage informatif. Sa sortie ne doit pas être utilisée comme une attestation d’autorité. Le rapport de mission doit expliquer les correspondances retenues et les vérifications réalisées. Une synthèse destinée aux clients décrit les mesures et la portée des preuves, sans annoncer une « certification NIS2 » déduite d’une autre démarche.
Cahier de mission et critères de réception
Demandez une mission d’analyse des acquis, avec un inventaire des documents disponibles avant de prévoir de nouvelles productions. L’offre précise les références de comparaison et les zones de périmètre à examiner. Elle distingue le travail de correspondance, la vérification de mise en œuvre et l’analyse juridique. Ces trois travaux ne doivent pas être présentés comme interchangeables.
Les livrables devraient comprendre une matrice de correspondance, une carte des périmètres et un registre des écarts restants. Demandez la justification des preuves réutilisées et la liste des observations complémentaires. Une conclusion positive doit indiquer son niveau d’assurance et ses limites. Les éléments non examinés restent visibles au lieu de disparaître dans une note globale.
Pour réceptionner, choisissez un sujet transversal comme les accès ou la continuité. Vérifiez qu’une preuve existante est reliée au bon service et que les réserves sont explicites. Si un contrôle ne couvre pas une dépendance externe, le plan doit préciser comment la traiter. Prévoyez enfin la manière dont les correspondances seront mises à jour lorsque ReCyF ou les textes pertinents évoluent. La direction doit conserver une vision des décisions à prendre, pas seulement un tableau de numéros de clauses.
Préparez une vue des décisions qui restent à prendre malgré les correspondances. Elle distingue une preuve à actualiser, une mesure à observer et un périmètre à étendre. La direction peut ainsi arbitrer les travaux complémentaires. Cette vue doit rester reliée à la matrice détaillée, afin qu’une synthèse destinée au comité ne transforme pas une correspondance partielle en affirmation générale de couverture.
Sources et portée réglementaire
- Directive (UE) 2022/2555 : texte européen
- Source institutionnelle du sujet
- ANSSI : état de préparation NIS2 en France
Sources vérifiées les 30 septembre et 1 octobre 2026. Les méthodes proposées ici sont des conseils de préparation et d’achat. La directive fixe le cadre européen ; le droit national et, selon l’activité, les règlements sectoriels déterminent les exigences applicables. L’ANSSI décrit ReCyF comme un document de travail. Un écart à une recommandation ne suffit pas, à lui seul, à constater une infraction.
Poursuivre le cadrage
- Accompagnement NIS2 : du périmètre au plan de préparation
- Notre méthode : sélection des prestataires et traitement de la demande
- Formation des dirigeants NIS2 : cadrer une prestation utile
- DORA et NIS2 : déterminer le cadre de chaque entité
Questions sur ce dossier
ISO 27001 dispense-t-elle automatiquement de NIS2 ?
Aucune équivalence automatique n’est annoncée ici. Le périmètre, les mesures et les règles propres au cadre applicable doivent être examinés.
Le comparateur ANSSI produit-il une attestation ?
Il est présenté comme un outil informatif de comparaison. Ses correspondances doivent être confrontées aux preuves et aux périmètres réels.
Peut-on éviter de refaire les analyses existantes ?
Oui, lorsqu’elles restent pertinentes. La mission doit vérifier leurs hypothèses et leur portée, puis compléter les zones non couvertes.