NIS2 article 21 décrit les mesures de gestion des risques en matière de cybersécurité. Pour une direction ou un RSSI, le travail consiste à relier chaque domaine à un service, à une décision de traitement et à une preuve observable. Cette page propose une grille de préparation du programme, à ajuster au droit applicable à votre entité.
En bref
- Les mesures sont proportionnées au risque et au contexte de l’entité.
- L’article 21 couvre aussi l’organisation, la continuité et la chaîne d’approvisionnement.
- Une mesure documentée doit pouvoir être rapprochée de sa mise en œuvre.
NIS2 article 21 : les domaines à couvrir
L’article 21 de la directive prévoit des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées. Son paragraphe 2 énumère un socle de domaines. Le paragraphe 1 demande notamment de tenir compte de l’exposition aux risques, de la taille et de la probabilité et gravité des incidents. La proportionnalité doit être expliquée, pas utilisée comme une dispense générale.
| Point du paragraphe 2 | Domaine | Preuve de travail proposée |
|---|---|---|
| a | Analyse des risques et sécurité des systèmes | Analyse validée et plan de traitement |
| b | Gestion des incidents | Procédure et retour d’exercice |
| c | Continuité, sauvegardes, reprise et crise | Résultat de restauration et plan de reprise |
| d | Sécurité de la chaîne d’approvisionnement | Évaluation des dépendances et contrats |
| e | Acquisition, développement, maintenance, traitement et divulgation des vulnérabilités | Contrôles de changement et suivi des corrections |
| f | Évaluation de l’efficacité des mesures | Programme de contrôle et observations |
| g | Hygiène cyber et formation | Programme adapté et traces de réalisation |
| h | Cryptographie et chiffrement | Politique et choix documentés |
| i | Ressources humaines, accès et actifs | Inventaire et revue des habilitations |
| j | Authentification multifacteur ou continue et communications sécurisées, selon les besoins | Choix d’authentification et tests de fonctionnement |
Les preuves du tableau sont des propositions d’organisation du dossier. Elles ne constituent pas une liste réglementaire fermée. Le programme de conformité NIS2 transforme cette lecture en chantiers ; la checklist de préparation à l’audit sert à vérifier les éléments déjà disponibles.
Partir des services critiques
Cartographiez les services que l’entité doit maintenir, leurs responsables métier et leurs dépendances. Examinez ensuite les scénarios d’incident : indisponibilité d’un fournisseur, perte d’un compte privilégié, altération d’un système ou restauration impossible. Pour chaque scénario, relevez les mesures en place et les incertitudes.
- Définissez le service et les systèmes qui le supportent.
- Documentez les conséquences d’une interruption ou d’une compromission.
- Reliez les mesures existantes aux domaines de l’article 21.
- Priorisez les écarts avec le métier et la direction.
- Affectez une action, un responsable et une preuve de réception.
Un chantier doit avoir un critère de clôture. « Mettre en place le MFA » reste trop large : quels comptes, quels accès, quelles exceptions et quel contrôle permettront de considérer le lot terminé ? Notre guide NIS2 MFA traite ces choix ; le dossier NIS2 supply chain applique le même raisonnement aux dépendances externes.
Distinguer la directive des règles sectorielles
Le règlement d’exécution (UE) 2024/2690 précise des exigences techniques et méthodologiques pour les catégories qu’il vise, notamment cloud, centres de données, DNS et services gérés. Il ne faut pas attribuer indistinctement toutes ses dispositions à chaque entreprise. Le guide ENISA accompagne ce règlement sur son périmètre.
En France, l’ANSSI présente ReCyF comme un document de travail non obligatoire par défaut. Conservez la version utilisée dans votre registre et consultez le pilier ReCyF NIS2 pour organiser les correspondances. Une matrice entre textes doit indiquer la portée de chaque ligne, les systèmes concernés et les réserves de l’analyse.
| Cadre à conserver | Portée à vérifier | Usage du dossier |
|---|---|---|
| Directive NIS2 | Entité dans le champ | Domaines de gestion des risques |
| Règlement 2024/2690 | Catégories numériques visées | Précisions techniques et méthodologiques |
| ReCyF de l’ANSSI | Version de travail retenue | Organisation des objectifs et des preuves |
Faire valider les arbitrages
La direction doit comprendre les écarts qui affectent les services et les choix de traitement proposés. Présentez des lots cohérents : périmètre, dépendances, coût à chiffrer et contrôles de réception. Ne mélangez pas les travaux de correction et la vérification de leur efficacité dans une seule ligne budgétaire.
- Faites apparaître les écarts non examinés et les preuves manquantes.
- Signalez les dépendances entre accès, sauvegardes et supervision.
- Définissez qui accepte le risque résiduel et sur quelles informations.
- Conservez les décisions avec le périmètre et la date de revue.
La feuille de route reste révisable lorsque l’activité, le système ou les textes évoluent. Le paragraphe 4 de l’article 21 prévoit, sans retard injustifié, toutes les mesures correctives nécessaires, appropriées et proportionnées lorsqu’une entité constate qu’elle ne respecte pas les mesures du paragraphe 2. Votre registre doit donc permettre de retrouver l’écart, la décision et la correction, puis de vérifier son efficacité.
L’analyse de risques suffit-elle à couvrir l’article 21 ?
Une étude EBIOS Risk Manager remplace-t-elle les autres chantiers ?
Une analyse de risques aide à décider des mesures. Les domaines de l’article 21 comprennent aussi leur mise en œuvre et l’évaluation de leur efficacité. Le programme doit garder la trace des actions et des contrôles effectués.
