Passer au contenu

DSI · RSSI · Direction
Comprendre le périmètre avant le plan d'action

Guide de préparation / Décision professionnelle

Prix d'un audit NIS2 : cadrer le budget et les livrables

Préparez un budget d’audit NIS2 à partir du périmètre, des preuves et des livrables. Comparez les devis sans tarif ni certification présumés.

Ce que le prix doit réellement couvrir

Demander un prix pour « un audit NIS2 » sans décrire le système à examiner produit des offres difficilement comparables. Un entretien de cadrage, une revue documentaire et des vérifications techniques ne mobilisent pas les mêmes compétences. Avant de consulter, indiquez les entités juridiques, les activités, les implantations et les services numériques concernés. Précisez si le besoin porte sur l’analyse d’assujettissement, la préparation du programme de sécurité ou le contrôle des mesures déjà déployées.

Le site ne publie aucun tarif de partenaire. Le prix est établi par le prestataire après examen du besoin. Une fourchette sans hypothèses serait trompeuse : elle laisserait inconnus le nombre d’entretiens, l’étendue des tests et le niveau de restitution. Un budget défendable présente ces éléments et les conditions de révision de l’offre.

Séparer les lots avant de consulter

Le cadrage juridique identifie les activités et le cadre applicable. L’audit d’écart confronte les pratiques à un référentiel défini. La remédiation met en œuvre les mesures retenues. Le suivi vérifie leur maintien. Une offre peut réunir ces lots, mais leur contenu doit rester identifiable. Un audit n’inclut pas implicitement le remplacement d’un équipement ni la rédaction de toutes les procédures.

L’ANSSI propose ReCyF pour préparer NIS2, tout en le décrivant comme un document de travail. Demandez quelle version sera utilisée et comment le prestataire distinguera recommandations et exigences applicables. Le livrable devrait conserver cette distinction. Une mention « audit conforme NIS2 » ne décrit ni la profondeur du travail ni les conditions d’une appréciation par une autorité.

Les facteurs de charge à documenter

La dispersion des sites influe sur les déplacements et l’organisation des entretiens. La diversité des environnements influe sur les compétences nécessaires : bureautique, services en nuage, applications métier et environnements industriels ne se contrôlent pas de manière identique. Une cartographie exploitable réduit le temps consacré à reconstituer les dépendances. Son absence doit être indiquée au prestataire, sans transformer ce manque en engagement implicite de sa part.

La disponibilité des équipes constitue un autre facteur. Un devis peut prévoir un nombre d’ateliers, mais le commanditaire doit organiser les rendez-vous et fournir les documents. Les contraintes de production peuvent limiter les créneaux de contrôle. Demandez si une intervention hors horaires habituels, un environnement supplémentaire ou une nouvelle campagne de vérification feront l’objet d’un avenant.

Poste à comparerInformation à demander dans l’offre
PérimètreListe des entités, des SI, des sites et des exclusions
MéthodeEntretiens, revue de preuves, observations et tests autorisés
RestitutionRapport détaillé, synthèse direction et registre des écarts
SuiviModalités de réponse aux observations et vérification des corrections
FraisDéplacements, licences éventuelles et interventions optionnelles

Une situation pédagogique de comparaison

Supposons qu’un acheteur reçoive une offre de revue documentaire et une offre comprenant aussi une observation technique des accès distants. Cet exemple ne représente aucun client. La première offre peut aider à organiser la gouvernance ; elle ne démontre pas le fonctionnement des mécanismes d’accès. La seconde répond à une question supplémentaire, sous réserve de préciser les systèmes et les autorisations nécessaires.

Pour rendre la comparaison utile, demandez aux deux prestataires de répondre au même scénario de réception : comment une conclusion sur les accès privilégiés sera-t-elle reliée à une preuve ? Le livrable doit permettre de comprendre ce qui a été examiné et ce qui reste inconnu. L’article 21 de la directive fixe une approche fondée sur les risques, pas une grille de tarifs. Le choix du niveau d’observation découle du risque et du besoin d’assurance de l’acheteur.

Décider sans acheter une promesse de conformité

La direction arbitre entre le niveau d’investigation nécessaire et les moyens disponibles. Elle peut retenir un premier lot sur les services critiques puis programmer le reste, à condition que les exclusions restent visibles. Évitez de présenter un périmètre partiel comme une couverture de l’entité entière. Demandez au prestataire de signaler les limites qui empêchent une conclusion.

Le prix de l’audit doit aussi être distingué du coût des corrections. Un plan d’action peut nécessiter une nouvelle organisation interne, un contrat de maintenance ou une migration. Ces décisions appartiennent au programme de remédiation. Le rapport doit les identifier sans les chiffrer arbitrairement. L’acheteur peut ensuite demander des offres distinctes à partir des écarts réellement constatés.

Cahier de mission et critères de réception

Dans le cahier de consultation, exprimez le résultat attendu : disposer d’un registre des écarts utilisable pour décider, plutôt qu’obtenir un document de présentation. Pour chaque écart, demandez le périmètre observé, la référence étudiée, la preuve consultée et la conséquence métier. Prévoyez un statut pour les contrôles non réalisés. Le devis précise le format des documents remis et les droits de réutilisation par vos équipes.

Organisez une réception contradictoire. Le RSSI vérifie les faits techniques, les métiers valident les impacts et la direction examine les décisions proposées. Une erreur de périmètre doit pouvoir être corrigée avant la clôture de la mission. Demandez comment le prestataire traite les désaccords sur une preuve ou sur la qualification d’un constat. L’acceptation d’un rapport ne signifie pas que tous les écarts ont été corrigés.

Exigez un mécanisme écrit de gestion des changements. Toute extension à une filiale, à un site ou à une famille d’applications doit être discutée avant son exécution. Demandez les conditions de confidentialité des pièces recueillies et leur suppression après la mission. Le formulaire de ce site sert uniquement au premier cadrage : transmettez les éléments techniques sensibles dans un canal convenu avec le prestataire, après contractualisation.

Sources et portée réglementaire

Sources vérifiées les 30 septembre et 1 octobre 2026. Les méthodes proposées ici sont des conseils de préparation et d’achat. La directive fixe le cadre européen ; le droit national et, selon l’activité, les règlements sectoriels déterminent les exigences applicables. L’ANSSI décrit ReCyF comme un document de travail. Un écart à une recommandation ne suffit pas, à lui seul, à constater une infraction.

Poursuivre le cadrage

Questions sur ce dossier

Peut-on annoncer un prix moyen fiable pour toute entité ?

Non. Le nombre d’entités et de systèmes, les preuves disponibles et les contrôles demandés changent la charge. Un prix doit être lié à un périmètre et à des livrables contractuels.

Le devis de l’audit doit-il inclure les corrections ?

Seulement si ce lot est explicitement décrit. Distinguez l’identification des écarts, la mise en œuvre des mesures et leur vérification. Cette séparation permet à la direction de décider sur des offres comparables.