Passer au contenu

DSI · RSSI · Direction
Comprendre le périmètre avant le plan d'action

Guide NIS2 / Préparation de votre projet

NIS2 article 21 : traduire les mesures de sécurité en chantiers

NIS2 article 21 : reliez les mesures de gestion des risques à vos chantiers, responsables et preuves. Préparez une feuille de route adaptée à votre SI.

Demander mon devis NIS2
Volumes et connexions abstraits cyan, illustration du périmètre de sécurité.

NIS2 article 21 décrit les mesures de gestion des risques en matière de cybersécurité. Pour une direction ou un RSSI, le travail consiste à relier chaque domaine à un service, à une décision de traitement et à une preuve observable. Cette page propose une grille de préparation du programme, à ajuster au droit applicable à votre entité.

En bref

  • Les mesures sont proportionnées au risque et au contexte de l’entité.
  • L’article 21 couvre aussi l’organisation, la continuité et la chaîne d’approvisionnement.
  • Une mesure documentée doit pouvoir être rapprochée de sa mise en œuvre.

NIS2 article 21 : les domaines à couvrir

L’article 21 de la directive prévoit des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées. Son paragraphe 2 énumère un socle de domaines. Le paragraphe 1 demande notamment de tenir compte de l’exposition aux risques, de la taille et de la probabilité et gravité des incidents. La proportionnalité doit être expliquée, pas utilisée comme une dispense générale.

Point du paragraphe 2DomainePreuve de travail proposée
aAnalyse des risques et sécurité des systèmesAnalyse validée et plan de traitement
bGestion des incidentsProcédure et retour d’exercice
cContinuité, sauvegardes, reprise et criseRésultat de restauration et plan de reprise
dSécurité de la chaîne d’approvisionnementÉvaluation des dépendances et contrats
eAcquisition, développement, maintenance, traitement et divulgation des vulnérabilitésContrôles de changement et suivi des corrections
fÉvaluation de l’efficacité des mesuresProgramme de contrôle et observations
gHygiène cyber et formationProgramme adapté et traces de réalisation
hCryptographie et chiffrementPolitique et choix documentés
iRessources humaines, accès et actifsInventaire et revue des habilitations
jAuthentification multifacteur ou continue et communications sécurisées, selon les besoinsChoix d’authentification et tests de fonctionnement

Les preuves du tableau sont des propositions d’organisation du dossier. Elles ne constituent pas une liste réglementaire fermée. Le programme de conformité NIS2 transforme cette lecture en chantiers ; la checklist de préparation à l’audit sert à vérifier les éléments déjà disponibles.

Partir des services critiques

Cartographiez les services que l’entité doit maintenir, leurs responsables métier et leurs dépendances. Examinez ensuite les scénarios d’incident : indisponibilité d’un fournisseur, perte d’un compte privilégié, altération d’un système ou restauration impossible. Pour chaque scénario, relevez les mesures en place et les incertitudes.

  1. Définissez le service et les systèmes qui le supportent.
  2. Documentez les conséquences d’une interruption ou d’une compromission.
  3. Reliez les mesures existantes aux domaines de l’article 21.
  4. Priorisez les écarts avec le métier et la direction.
  5. Affectez une action, un responsable et une preuve de réception.

Un chantier doit avoir un critère de clôture. « Mettre en place le MFA » reste trop large : quels comptes, quels accès, quelles exceptions et quel contrôle permettront de considérer le lot terminé ? Notre guide NIS2 MFA traite ces choix ; le dossier NIS2 supply chain applique le même raisonnement aux dépendances externes.

Distinguer la directive des règles sectorielles

Le règlement d’exécution (UE) 2024/2690 précise des exigences techniques et méthodologiques pour les catégories qu’il vise, notamment cloud, centres de données, DNS et services gérés. Il ne faut pas attribuer indistinctement toutes ses dispositions à chaque entreprise. Le guide ENISA accompagne ce règlement sur son périmètre.

En France, l’ANSSI présente ReCyF comme un document de travail non obligatoire par défaut. Conservez la version utilisée dans votre registre et consultez le pilier ReCyF NIS2 pour organiser les correspondances. Une matrice entre textes doit indiquer la portée de chaque ligne, les systèmes concernés et les réserves de l’analyse.

Cadre à conserverPortée à vérifierUsage du dossier
Directive NIS2Entité dans le champDomaines de gestion des risques
Règlement 2024/2690Catégories numériques viséesPrécisions techniques et méthodologiques
ReCyF de l’ANSSIVersion de travail retenueOrganisation des objectifs et des preuves

Faire valider les arbitrages

La direction doit comprendre les écarts qui affectent les services et les choix de traitement proposés. Présentez des lots cohérents : périmètre, dépendances, coût à chiffrer et contrôles de réception. Ne mélangez pas les travaux de correction et la vérification de leur efficacité dans une seule ligne budgétaire.

  • Faites apparaître les écarts non examinés et les preuves manquantes.
  • Signalez les dépendances entre accès, sauvegardes et supervision.
  • Définissez qui accepte le risque résiduel et sur quelles informations.
  • Conservez les décisions avec le périmètre et la date de revue.

La feuille de route reste révisable lorsque l’activité, le système ou les textes évoluent. Le paragraphe 4 de l’article 21 prévoit, sans retard injustifié, toutes les mesures correctives nécessaires, appropriées et proportionnées lorsqu’une entité constate qu’elle ne respecte pas les mesures du paragraphe 2. Votre registre doit donc permettre de retrouver l’écart, la décision et la correction, puis de vérifier son efficacité.

L’analyse de risques suffit-elle à couvrir l’article 21 ?

Une étude EBIOS Risk Manager remplace-t-elle les autres chantiers ?

Une analyse de risques aide à décider des mesures. Les domaines de l’article 21 comprennent aussi leur mise en œuvre et l’évaluation de leur efficacité. Le programme doit garder la trace des actions et des contrôles effectués.

Votre projet NIS2Recevoir un devis