NIS2 ISO 27001 : comparez les exigences et les périmètres avant de refaire vos documents. Un système de management certifié peut apporter des preuves de gouvernance, de risques et de contrôle. L’audit doit préciser lesquelles sont réutilisables, lesquelles demandent une nouvelle observation et quelles obligations restent à examiner.
En bref
- Un certificat ISO 27001 atteste un système de management audité sur un périmètre défini ; la directive n'en fait pas une présomption de conformité.
- Dans la version de travail du ReCyF, un SMSI certifié ISO/CEI 27001:2022 peut être invoqué lors d'un contrôle pour l'objectif 2 et, pour les entités essentielles, l'objectif 16, sur le périmètre certifié.
- Le comparateur de l'ANSSI rapproche les référentiels à titre informatif : une correspondance n'est pas une équivalence.
NIS2 ISO 27001 : ce qu’un certificat ISO 27001 établit, et ce qu’il laisse ouvert
Un certificat ISO/CEI 27001 atteste qu’un organisme de certification a audité un système de management de la sécurité de l’information (SMSI) sur un périmètre défini, avec une déclaration d’applicabilité qui liste les mesures retenues. Il ne dit rien des systèmes hors périmètre, ni de la mise en œuvre réelle de chaque mesure au-delà de l’échantillon audité.
Ce que le ReCyF prévoit pour ISO 27001
La version de travail 2.5 du ReCyF (17 mars 2026) fait une place précise à la norme. Pour l’objectif 2 (cadre de gouvernance de la sécurité numérique), les entités importantes et essentielles peuvent se prévaloir lors d’un contrôle d’un SMSI certifié conforme à l’ISO/CEI 27001:2022, pour démontrer le respect de cet objectif sur les systèmes d’information couverts par la certification. L’objectif 16 (approche par les risques, réservé aux entités essentielles) prévoit le même moyen, ou une prestation d’accompagnement et de conseil en sécurité qualifiée par l’ANSSI. Pour l’audit (objectif 17), le moyen cité est une prestation d’audit qualifiée PASSI.
Dans la version actuelle, le ReCyF ne cite la certification ISO 27001 comme moyen acceptable que pour ces deux objectifs, sur le périmètre certifié. Le document est un document de travail, non obligatoire par défaut, susceptible d’ajustements selon les discussions parlementaires : la lecture est à refaire à la publication des textes.
faire glisser pour voir tout le schéma
Le comparateur de référentiels de l’ANSSI, sur MesServicesCyber, rapproche les exigences du ReCyF de l’ISO 2700X et de l’annexe du règlement d’exécution (UE) 2024/2690. L’ANSSI le met à disposition à titre informatif et indicatif. Une correspondance n’est pas une décision d’équivalence.
Votre certificat couvre-t-il toutes les entités concernées ? Cadrer mon projet avec un spécialiste : un spécialiste du sujet étudie votre demande et vous propose un devis de rapprochement.
Cartographier les acquis sur les objectifs ReCyF
Partez de la déclaration d’applicabilité et du périmètre du certificat. Pour chaque objectif ReCyF applicable (1 à 15, plus 16 à 20 si la catégorie essentielle est envisagée), notez la mesure ISO correspondante, la preuve, son propriétaire, sa date et l’un des trois statuts : couvert, partiel, non couvert. Les écarts fréquents :
| Sujet | Pourquoi l’existant ISO ne suffit pas toujours |
|---|---|
| Recensement (objectif 1) | Le ReCyF demande de lister toutes les activités et tous les services de l’entité, y compris ceux qui ne relèvent pas de ses qualifications NIS 2, et d’appliquer les objectifs à l’ensemble des systèmes sauf justification par une analyse de risques. Un périmètre ISO limité à une offre est plus étroit. |
| Gouvernance (article 20) | La revue de direction ISO ne prouve pas que les membres de l’organe de direction ont été formés, ni qu’ils ont approuvé les mesures de l’article 21. |
| Notification (article 23) | Une procédure ISO de gestion d’incident ne contient pas les critères de l’incident important ni la notification sous 24 heures, 72 heures et un mois à l’autorité. |
| Chaîne d’approvisionnement | L’article 21, paragraphe 3, demande de tenir compte des vulnérabilités propres à chaque fournisseur direct ; une liste de fournisseurs évalués une fois ne suffit pas. |
| Vulnérabilités | L’article 21, paragraphe 2, point e), vise aussi le traitement et la divulgation des vulnérabilités. |
| Audit antérieur | Méthode, échantillon, date et limites doivent être conservés avant toute réutilisation. |
Exemple : un périmètre limité à une offre hébergée
Une entreprise est certifiée sur son offre de logiciel hébergé, sans les services administratifs (paie, comptabilité, messagerie). Dans cet exemple hypothétique, la préparation NIS2 doit établir si ces services supportent des activités de l’entité ou si ce sont des dépendances. Deux décisions se présentent : étendre le périmètre de certification, avec le coût d’un audit plus large, ou traiter l’écart hors certificat par une mission ciblée. Un rapport d’écart qui distingue zones couvertes et zones nouvelles évite de payer deux fois la reconstitution de preuves qui existent déjà.
Commander une mission de rapprochement
Demandez trois travaux séparés et chiffrés :
- la correspondance documentaire ;
- la vérification de mise en œuvre sur un échantillon ;
- l’analyse juridique des points propres à la directive.
Livrables attendus : matrice de correspondance, carte des périmètres, registre des écarts avec responsable et preuve attendue, liste des éléments non examinés. Une conclusion positive doit préciser son niveau d’assurance et ses limites.
Questions au prestataire : quelles versions de référentiels sont utilisées (ISO/CEI 27001:2022, version du ReCyF) ? Les correspondances sont-elles vérifiées ou déclaratives ? Le prestataire détient-il une qualification de l’ANSSI pertinente (PASSI pour l’audit, PACS pour le conseil) quand le ReCyF s’y réfère ? Si votre organisme de certification est aussi consulté, l’impartialité de sa mission est-elle garantie ? Demandez les règles d’impartialité applicables à l’organisme et la séparation entre conseil et décision de certification.
À la réception, choisissez un sujet transversal, comme les accès ou la continuité, et suivez une preuve depuis la ligne de la matrice jusqu’au contrôle observé. Si une mesure ne couvre pas une dépendance externe, le plan dit comment la traiter. La direction reçoit aussi une vue des décisions restantes : preuve à actualiser, mesure à observer, périmètre à étendre.
Pour faire chiffrer ces trois travaux séparément, demander mon devis en précisant le périmètre du certificat et les entités à couvrir.
Les délais de l’article 23 se préparent à partir de la connaissance de l’incident important : alerte précoce sans retard injustifié, au plus tard sous 24 heures, et notification sans retard injustifié, au plus tard sous 72 heures depuis cette même connaissance. Pour un incident important affectant les services de confiance, la notification du fournisseur de ces services intervient sous 24 heures. Un rapport intermédiaire peut être demandé. Le rapport final intervient au plus tard un mois après la notification ; si l’incident se poursuit, un rapport d’avancement est remis à cette échéance, puis le rapport final dans le mois suivant le traitement de l’incident. Ces règles européennes sont à rapprocher du droit national applicable.
Normes, textes et ressources ANSSI
- Directive (UE) 2022/2555, articles 21 et 24
- ReCyF version 2.5, objectifs 2, 16 et 17 (document de travail)
- ANSSI : MesServicesCyber NIS 2 et comparateur de référentiels
- ANSSI : page NIS 2 en France
Pour poursuivre la lecture : Actualité : le comparateur ReCyF ; Audit d’écart NIS 2 et ReCyF ; Dossier de preuves NIS 2 ; Formation des dirigeants NIS 2 ; Notre méthode.
Questions sur ISO 27001
Une certification ISO 27001 dispense-t-elle de NIS 2 ?
Non. La directive ne prévoit aucune équivalence. Dans le ReCyF actuel, un SMSI certifié sert de moyen acceptable pour deux objectifs (2 et, pour les entités essentielles, 16), sur les systèmes couverts par la certification.
Le comparateur de l’ANSSI produit-il une attestation ?
Non. Il est présenté comme un outil informatif et indicatif de comparaison. Ses correspondances se vérifient sur les preuves et les périmètres réels.
Faut-il se faire certifier ISO 27001 pour NIS 2 ?
La directive ne l’impose pas, et le ReCyF n’est pas obligatoire par défaut. La certification est un moyen de preuve parmi d’autres, à décider selon le périmètre, le coût de l’audit et les demandes des clients.
