Passer au contenu

DSI · RSSI · Direction
Comprendre le périmètre avant le plan d'action

Guide NIS2 / Préparation de votre projet

NIS2 documentation : modèle de registre des preuves et livrables

NIS2 documentation : préparez le registre des preuves, leurs versions et les responsabilités. Un modèle de dossier pour votre audit et le suivi des écarts.

Demander mon devis NIS2
Architecture abstraite en couches éclairées en cyan, illustration des mesures de sécurité.

NIS2 documentation : le registre relie chaque mesure à une preuve datée, à son périmètre et à son propriétaire. Ce dossier documentaire évite de confondre une pièce disponible et un contrôle effectivement réalisé. Utilisez le modèle de dossier de preuves pour préparer l’audit, puis conserver les décisions et les observations de clôture.

En bref

  • Une pièce porte sa date et le périmètre qu’elle couvre.
  • Une politique décrit une intention ; une observation datée montre une mise en œuvre.
  • La réutilisation entre référentiels conserve la référence visée par chaque pièce.

NIS2 documentation : qui vous demandera des preuves, et lesquelles

Vos clients grands comptes posent déjà des questions proches dans leurs questionnaires fournisseurs, et votre assureur ou un auditeur ISO 27001 en posera d’autres. Un dossier tenu à jour peut fournir des pièces pour ces demandes, sous réserve de vérifier leur portée, leur date et les compléments demandés.

Un registre, sept colonnes

Le dossier n’est pas une arborescence de fichiers, c’est un registre qui renvoie vers les pièces.

ColonneContenu
ExigenceArticle de la directive, objectif du ReCyF, mesure ISO 27001 ou ligne d’un questionnaire client
Mesure en placeCe qui est réellement fait, en une phrase
PreuveLien vers la pièce, avec son type : politique, relevé, compte rendu, capture, décision
PérimètreSystèmes, sites, échantillon
DateDate de la preuve et date de prochaine revue
RéserveLimite connue, pièce manquante, conclusion partielle
PropriétairePersonne chargée de la mise à jour et des réponses
Suivre une preuve jusqu’à sa portée
01MesureRéférence et service concerné
02PièceDocument ou observation datée
03PérimètreCe que la pièce couvre et ses limites

Les pièces sont reliées aux questions auxquelles elles répondent.

Quelle pièce pour quelle question

  • « Existe-t-il une politique ? » Le document approuvé, daté, avec son numéro de version et le nom de l’approbateur.
  • « Les droits d’accès sont-ils revus ? » Un relevé de revue daté, avec le périmètre examiné et les corrections décidées. Le ReCyF v2.5 (version de travail) prévoit une revue des comptes et des droits au moins annuelle.
  • « Les sauvegardes se restaurent-elles ? » Le compte rendu d’un test de restauration : ce qui a été restauré, les étapes, le constat métier. Le ReCyF prévoit au minimum un test par an.
  • « Savez-vous gérer une crise ? » Le scénario d’exercice, le journal de décisions et le retour d’expérience avec ses actions suivies.
  • « Qui sont vos fournisseurs critiques ? » La cartographie avec contacts et le résultat des vérifications.
  • « Corrigez-vous les vulnérabilités ? » Le journal de qualification et de clôture, et la preuve de déploiement sur les systèmes concernés.

Pour les 11 catégories d’entités du règlement d’exécution (UE) 2024/2690, le guide technique de l’ENISA propose pour chaque exigence des exemples de preuves. Il est non contraignant, mais sa structure (exigence, conseils, exemples de preuves) se réutilise comme modèle de registre pour n’importe quelle entité.

Relier plusieurs référentiels sans tout dupliquer

Une entité qui suit le ReCyF, vise ou possède une certification ISO/IEC 27001 et répond à des clients n’a pas besoin de trois dossiers. Un registre commun peut renvoyer à plusieurs exigences. Une preuve de restauration peut être réutilisée pour l’objectif 13 du ReCyF, pour le SMSI ISO 27001 et pour un questionnaire client si son périmètre et son contenu répondent effectivement à chaque demande. Le ReCyF publie des tableaux de correspondance et un comparateur. Le guide NIS2 et ISO 27001 montre ce qu’une certification existante permet de réutiliser. Un certificat prouve un système de management sur le périmètre du certificat ; la déclaration d’applicabilité précise les mesures retenues et leurs justifications, pas la mise en œuvre de chaque mesure sur tous vos systèmes.

Un cas : la revue des droits d’une application

Par exemple, l’équipe de gestion de la paie a revu les droits de son application. La pièce indique la date, la liste des rôles examinés, les comptes supprimés et la personne qui a validé. Si les comptes des prestataires de maintenance n’étaient pas dans l’export, la réserve le dit. La conclusion porte sur cette application et cet export, pas sur l’ensemble des accès de l’entité. Une capture d’écran remplacée plus tard sans conserver l’ancienne rend la revue invérifiable.

Partager sans exposer

Cadrer la mission de constitution du dossier

Distinguez le classement documentaire d’un audit de fonctionnement : le premier organise ce qui existe, le second vérifie que la mesure fonctionne. Le devis indique les domaines et les systèmes couverts, le niveau de vérification, le nombre de mesures échantillonnées et l’outil utilisé pour le registre. Il varie avec le nombre de référentiels à rapprocher, le nombre de propriétaires à interviewer et l’état de la documentation existante.

Les livrables : le registre réutilisable, une convention de nommage et de versionnage, la liste des pièces manquantes avec leur propriétaire, les règles de confidentialité et de suppression des copies en fin de mission. Vérifiez que vous pouvez maintenir le registre sans dépendre d’une plateforme du prestataire.

Sources

Poursuivre le cadrage

Pour poursuivre la lecture : NIS2 et ISO 27001 : acquis, périmètre et écarts ; Identités, accès et MFA : préparer les contrôles NIS2 ; Audit d’écart NIS2 et ReCyF : préparer une feuille de route.

Questions sur ce dossier

Une procédure suffit-elle comme preuve de fonctionnement ?

Non. Elle montre ce qui est prévu. Pour montrer que la mesure fonctionne, il faut une observation ou un relevé daté : liste des droits revus, compte rendu de restauration, journal de clôture de vulnérabilité.

Faut-il centraliser tous les documents sensibles ?

Non. Un registre de liens vers des espaces déjà contrôlés suffit, avec des droits d’accès limités. Centraliser des configurations et des rapports d’audit dans un seul espace crée une cible supplémentaire.

Un certificat ISO 27001 tient-il lieu de dossier de preuves ?

Il atteste un système de management sur un périmètre précis. Le ReCyF v2.5 permet de s’en prévaloir pour l’objectif 2 (gouvernance) et, pour une entité essentielle, pour l’objectif 16 (approche par les risques), sur les systèmes couverts. Les autres objectifs demandent leurs propres pièces.

Votre projet NIS2Recevoir un devis