Qualifier les services réellement fournis
Un fournisseur de services gérés ou de services de sécurité gérés doit commencer par examiner ses offres et les définitions de la directive. L’existence d’un outil de supervision ne suffit pas à qualifier toutes ses activités. Décrivez les services fournis aux clients, la gestion active des systèmes, les responsabilités et les modalités d’accès. Les contrats et les pratiques doivent être lus ensemble.
Le règlement d’exécution 2024/2690 fixe des exigences techniques et méthodologiques pour certaines catégories numériques, dont les MSP et MSSP concernés. Le guide ENISA publié le 26 juin 2025 propose des conseils et des exemples de preuves pour sa mise en œuvre. Ce cadre sectoriel mérite une analyse propre : ne retenez pas ReCyF comme l’unique référence d’un fournisseur numérique sans vérifier le texte pertinent.
Tracer les frontières de responsabilité
Un même service peut mobiliser une équipe interne, une plateforme tierce et un sous-traitant. Pour chaque contrat, identifiez qui administre, qui détecte, qui décide et qui informe. Le client reste responsable de ses propres décisions et obligations. Le fournisseur doit connaître ses engagements et ne pas supposer que le client prend en charge un contrôle dont la prestation dépend.
Préparez une matrice distinguant le SI du fournisseur, les outils mutualisés et les environnements des clients. Les accès privilégiés, les secrets d’intégration et les mécanismes de télémaintenance constituent des dépendances à examiner. Une séparation de clients déclarée dans une politique doit être reliée à des mesures observables. Demandez comment un incident sur l’outil de gestion serait contenu et communiqué.
Organiser les preuves opérationnelles
Le guide ENISA peut aider à identifier des preuves de mise en œuvre. Il reste nécessaire d’adapter les observations aux services. Une procédure de gestion des accès, un relevé de revue des droits et une observation de séparation des environnements ne démontrent pas la même chose. Conservez la date, l’origine et le périmètre de chaque élément. Les données clients doivent être expurgées ou examinées selon des modalités contractuelles.
L’audit peut observer le cycle de vie d’un accès, la gestion d’une vulnérabilité ou la réponse à un événement simulé. Les tests doivent être autorisés et compatibles avec les engagements de production. Un prestataire d’audit ne reçoit pas implicitement l’autorisation de tester tous les environnements clients. Le périmètre, les exclusions et les contacts d’escalade doivent être écrits.
| Domaine | Question de contrôle à préparer |
|---|---|
| Accès privilégiés | Comment un technicien obtient-il et perd-il ses droits ? |
| Outils mutualisés | Comment la séparation des clients est-elle démontrée ? |
| Vulnérabilités | Qui qualifie, corrige et vérifie sur chaque périmètre ? |
| Incidents | Qui détecte, décide, communique et conserve les éléments ? |
| Sous-traitance | Quelles garanties couvrent les services dépendants ? |
Exemple pédagogique : la fin d’un contrat
Lorsqu’un contrat de service géré se termine, la clôture commerciale ne suffit pas à démontrer la fin des accès. Dans un exemple pédagogique, l’équipe doit révoquer les comptes, supprimer les intégrations et restituer les éléments convenus. Elle doit vérifier que les outils mutualisés ne conservent pas un accès résiduel. Le client reçoit les informations prévues par le contrat, sans divulgation concernant d’autres organisations.
Ce scénario peut servir de contrôle de réception d’une mission. Le prestataire d’audit demande la procédure, puis observe sa mise en œuvre sur un échantillon convenu. Les écarts sont rattachés au service et aux responsabilités. Il ne suffit pas de constater que le contrat mentionne une réversibilité ; il faut comprendre comment les équipes l’exécutent.
Préparer la gestion des incidents sectoriels
Les critères d’incident important doivent être lus dans la directive et dans le règlement applicable à la catégorie. Ne transposez pas un seuil d’un service à un autre. Préparez une fiche de qualification incluant les faits connus, le service affecté et les impacts observés. Un incident peut aussi nécessiter une information contractuelle des clients, distincte d’une notification à une autorité.
Les équipes doivent savoir traiter les incertitudes. Un fait non confirmé est identifié comme tel. Les communications évitent les garanties absolues sur l’absence d’impact tant que les vérifications ne sont pas terminées. La formation et les exercices doivent tester la coordination entre exploitation, sécurité et responsables de comptes, avec les procédures réellement utilisées dans l’organisation.
Cahier de mission et critères de réception
Dans le devis, exigez l’identification du référentiel sectoriel et de la version du guide ENISA utilisée. L’offre décrit les services examinés, les outils mutualisés, les environnements clients éventuellement observés et les autorisations nécessaires. Elle précise les modalités de confidentialité et les règles applicables aux pièces provenant de clients. Aucun test intrusif ne doit être engagé sur un périmètre absent de l’autorisation.
Les livrables attendus peuvent comprendre une matrice de responsabilités, un registre d’écarts et une synthèse de risques de propagation entre services. Demandez une distinction entre problème interne au fournisseur, engagement client et obligation réglementaire. La remédiation doit indiquer le responsable et les dépendances, notamment lorsqu’une correction requiert l’accord d’un client ou d’un éditeur d’outil.
Pour réceptionner, choisissez un scénario d’arrivée, un scénario de départ et un incident simulé. Vérifiez que les documents permettent de suivre les droits, les décisions et les communications. Le rapport doit rendre visibles les zones non examinées et leur effet sur les conclusions. Un résultat sur un outil mutualisé ne démontre pas automatiquement la qualité de toutes les configurations clients ; les limites d’échantillonnage doivent être conservées.
Sources et portée réglementaire
- Directive (UE) 2022/2555 : texte européen
- Règlement d’exécution (UE) 2024/2690
- Source institutionnelle du sujet
- Source institutionnelle du sujet
Sources vérifiées les 30 septembre et 1 octobre 2026. Les méthodes proposées ici sont des conseils de préparation et d’achat. La directive fixe le cadre européen ; le droit national et, selon l’activité, les règlements sectoriels déterminent les exigences applicables. L’ANSSI décrit ReCyF comme un document de travail. Un écart à une recommandation ne suffit pas, à lui seul, à constater une infraction.
Poursuivre le cadrage
- Accompagnement NIS2 : du périmètre au plan de préparation
- Notre méthode : sélection des prestataires et traitement de la demande
- Notification NIS2 : préparer les étapes et responsabilités
- Dossier de preuves NIS2 : organiser les documents attendus
- Audit d'écart NIS2 et ReCyF : préparer une feuille de route
Questions sur ce dossier
ReCyF est-il le seul cadre à utiliser pour un MSP ?
Non. Les catégories numériques couvertes par le règlement 2024/2690 doivent examiner ce cadre sectoriel. Le guide ENISA fournit des conseils de mise en œuvre, à adapter aux services concernés.
L’audit du fournisseur autorise-t-il des tests chez ses clients ?
Seulement si les autorisations et les contrats le permettent. Le devis et les règles d’intervention doivent identifier chaque périmètre testé et ses limites.