NIS2, du début à la fin.
CloudSoul vous dit si vous êtes dans le périmètre, cartographie chaque obligation posée par la directive, classe les écarts du plus grave au moins grave et vous donne les outils pour les combler.
Êtes-vous dans le périmètre ?
Entités essentielles
Grands opérateurs des onze secteurs de l’annexe I classés hautement critiques : énergie, transports, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services TIC, administration publique et espace.
Supervision proactive. Plafond de sanctions complet.
Entités importantes
Entités moyennes et grandes des autres secteurs critiques : postal, gestion des déchets, chimie, alimentation, fabrication de produits critiques, fournisseurs numériques, recherche.
Supervision réactive. Plafond de sanctions réduit.
La plupart des opérateurs européens de taille moyenne comptant plus de 50 salariés dans un secteur couvert seront dans le périmètre, en tant qu’entité essentielle ou importante. Le classement exact dépend du secteur, de la taille, du chiffre d’affaires et du fait que vous exploitiez ou non une infrastructure critique.
Les mesures que vous devez mettre en œuvre.
La directive impose des mesures de gestion des risques (article 21), une responsabilité au niveau de la direction (article 20) et un signalement rapide des incidents (article 23). CloudSoul relie chaque ligne à une mesure de sécurité et vous montre celles qui restent ouvertes.
| Art. | Mesure | Ce que dit la directive (en clair) | Comment CloudSoul la couvre |
|---|---|---|---|
| 21(a) | Analyse des risques et politiques de sécurité | Établir des politiques écrites couvrant l’analyse des risques et la sécurité des systèmes d’information. | Risque et conformité fournit des modèles de politiques déjà alignés sur les articles NIS2. Votre registre des risques découle de votre profil d’entreprise et évolue avec lui. |
| 21(b) | Gestion des incidents | Détecter, classifier, contenir, récupérer et tirer des leçons des incidents de cybersécurité. | Les signaux SIEM et EDR sont ingérés en continu, puis triés au regard de votre contexte métier, de votre parc IT et des risques déjà inscrits à votre registre. Les constats arrivent à la personne que vous désignez, priorisés, avec une action recommandée. Le rapport post-incident et les leçons tirées sont consignés dans le moteur de preuves. |
| 21(c) | Continuité d’activité et gestion de crise | Maintenir des sauvegardes, tester la restauration et disposer d’un plan de gestion de crise. | Les sauvegardes sont vérifiées en continu au regard de vos objectifs de point de reprise, et tout écart remonte comme un constat. Les plans BCP/DRP sont versionnés, avec dates et résultats des tests suivis comme preuves. |
| 21(d) | Sécurité de la chaîne d’approvisionnement | Évaluer et surveiller les risques de sécurité liés aux fournisseurs et prestataires directs. | Registre des fournisseurs et workflow d’évaluation : chaque fournisseur de votre graphe de dépendances est suivi au regard de votre registre des risques. Surveillance continue de la posture des fournisseurs et alertes d’incidents dans la chaîne d’approvisionnement. |
| 21(e) | Acquisition, développement et maintenance sécurisés | Intégrer la sécurité dans les achats, le développement et la maintenance, y compris la gestion et la divulgation des vulnérabilités. | Analyse continue des vulnérabilités, suivi des correctifs et surveillance de la posture cloud (CSPM). Les constats sont priorisés et alimentent automatiquement la liste des écarts, assortis d’une action recommandée. |
| 21(f) | Évaluation de l’efficacité | Disposer de politiques et procédures pour évaluer si vos mesures de cybersécurité fonctionnent réellement. | Tests récurrents des mesures de sécurité, tableaux de bord KPI et rapports de preuves prêts pour l’audit. À mesure que l’entreprise grandit, le dossier continue de décrire ce que vous exploitez réellement. |
| 21(g) | Hygiène informatique et formation | Former le personnel aux pratiques de base de cybersécurité, y compris la sensibilisation au phishing. | Suivi des formations et attestations, de la sensibilisation des équipes à la formation NIS2 des dirigeants. Les attestations de fin de formation arrivent automatiquement dans le moteur de preuves. |
| 21(h) | Cryptographie et chiffrement | Utiliser la cryptographie de manière appropriée, y compris le chiffrement le cas échéant. | Contrôles continus de la posture de chiffrement (en transit, au repos), suivi de la rotation des clés, inventaire des certificats avec dates d’expiration. Les écarts remontent comme des risques. |
| 21(i) | Sécurité RH, contrôle d’accès et gestion des actifs | Vérifications d’antécédents, contrôle d’accès basé sur les rôles et inventaire complet des actifs. | Contrôles IAM continus, workflows arrivée/mobilité/départ, découverte des actifs et suivi d’inventaire au regard de votre profil IT. |
| 21(j) | MFA et communications sécurisées | Utiliser l’authentification multifactorielle et les communications voix / vidéo / texte sécurisées le cas échéant. | Analyse de la couverture MFA sur tout votre parc IT, inventaire des communications sécurisées, rapports d’écarts. Les recommandations apparaissent dans la liste des écarts. |
| 20 | Responsabilité de la direction | Les organes de direction approuvent les mesures de gestion des risques cyber et supervisent leur mise en œuvre. Leurs membres engagent leur responsabilité personnelle en cas de manquement. | Dossier de direction généré automatiquement à partir de la liste des écarts : posture de risque, couverture des contrôles, risque résiduel, journal des décisions. La validation est consignée dans le moteur de preuves. |
| 23 | Notification d’incident (24h / 72h / 1 mois) | Signaler les incidents significatifs en trois étapes : alerte précoce sous 24h, notification complète sous 72h, rapport final sous 1 mois. | La plateforme propose une évaluation du caractère significatif de l’incident, que vous confirmez. Les détails de l’incident sont agrégés dans des modèles prêts à soumettre, spécifiques à chaque État membre. Les échéances de 24h, 72h et un mois sont suivies et signalées avant chaque date limite. Vous effectuez la déclaration auprès de votre CSIRT ; toute la trace est consignée dans le moteur de preuves. |
Trois horloges à ne pas rater.
CloudSoul suit les délais et agrège les données de l’incident à mesure qu’elles arrivent.
Incident détecté
Les horloges démarrent. La collecte des preuves commence.
Alerte précoce
Au CSIRT ou à l’autorité compétente. Description initiale uniquement.
Notification complète
Impact, indicateurs, gravité, mesures d’atténuation appliquées.
Rapport final
Retours d’expérience, remédiation, risque résiduel.
Le coût de la non-conformité.
Sanction maximale pour les entités essentielles, le plus élevé des deux montants. Le pourcentage porte sur le chiffre d’affaires annuel mondial.
Sanction maximale pour les entités importantes.
Les organes de direction peuvent être tenus personnellement responsables lorsque les mesures ne sont pas en place.
Déjà certifié ISO 27001 ? Vous êtes proche du but, pas au bout.
ISO 27001 vous donne l’essentiel des dix mesures.
Les mesures de l’article 21 recoupent largement les contrôles de l’annexe A d’ISO 27001. Si ISO 27001 est déjà en place dans votre entreprise, vous satisfaites probablement à la plupart des exigences techniques de NIS2. CloudSoul cartographie l’existant et vous montre le reste par ordre de priorité.
NIS2 ajoute quatre écarts qu’ISO 27001 ne comble pas.
La responsabilité personnelle des dirigeants (art. 20). Le processus de signalement 24h/72h/1 mois (art. 23). La profondeur de la sécurité de la chaîne d’approvisionnement (art. 21(d)). Le signalement par juridiction : chaque État membre a son propre CSIRT et son propre format de déclaration.
Questions.
Mon organisation est-elle dans le périmètre de NIS2 ?
Deux critères s’appliquent. D’abord, vous opérez dans l’un des 18 secteurs critiques listés aux annexes I et II. Ensuite, vous comptez au moins 50 salariés ou 10 M€ de chiffre d’affaires annuel. Si les deux sont remplis, vous êtes probablement dans le périmètre, en tant qu’entité essentielle ou importante. Certains fournisseurs d’infrastructure numérique sont concernés quelle que soit leur taille.
Quelle est la différence entre entité essentielle et entité importante ?
Les entités essentielles (annexe I, par ex. énergie, transport, santé) font l’objet d’une supervision proactive et relèvent de la tranche d’amendes la plus élevée : jusqu’à 10 M€ ou 2 % du chiffre d’affaires mondial. Les entités importantes (annexe II, par ex. services postaux, alimentation, industrie) relèvent d’une supervision réactive et d’une tranche réduite : jusqu’à 7 M€ ou 1,4 %.
Dans quel délai dois-je déclarer un incident ?
L’article 23 impose trois échéances : une alerte précoce dans les 24 heures suivant la prise de connaissance, une notification complète sous 72 heures, un rapport final sous un mois. CloudSoul rassemble les éléments de l’incident, propose une classification de gravité que vous confirmez, met le dossier au format de votre État membre, suit chaque échéance et vous prévient avant qu’elle ne tombe. C’est vous qui déposez auprès de votre autorité compétente.
Nous avons déjà ISO 27001. Est-ce que cela couvre NIS2 ?
ISO 27001 couvre l’essentiel des exigences techniques de l’article 21 de NIS2. Quatre écarts subsistent : la responsabilité personnelle des dirigeants (art. 20), le workflow de notification 24 h/72 h/1 mois (art. 23), la profondeur du suivi de la chaîne d’approvisionnement (art. 21(d)) et les formats de déclaration CSIRT propres à chaque État membre.
Quelles sont les amendes en cas de non-conformité NIS2 ?
Jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu, pour les entités essentielles ; jusqu’à 7 millions d’euros ou 1,4 % pour les entités importantes. Les États membres peuvent aussi suspendre des certifications et prononcer des interdictions temporaires d’exercice pour les dirigeants.
Devons-nous faire tourner des outils NIS2 dans notre propre environnement ?
Il n’y a rien à héberger de votre côté. Tout tourne depuis la plateforme, sur une infrastructure détenue en UE, et s’adapte automatiquement à votre parc. Seule exception : la détection sur les postes, qui demande un agent sur les machines à couvrir.
Quand l’application de NIS2 commence-t-elle vraiment ?
L’échéance européenne était fixée à octobre 2024, mais la plupart des pays ont pris du retard : les lois nationales arrivent entre 2024 et 2026. Une fois la vôtre en vigueur, l’application relève de votre autorité nationale, en général le CSIRT ou un régulateur sectoriel.
En combien de temps peut-on démarrer ?
Risque et conformité fonctionne dès le premier jour. Vous construisez le profil, la liste des écarts revient priorisée, et il n’y a aucun projet préalable : rien à héberger, rien à configurer. Les outils de sécurité sont déjà dans la plateforme et s’activent quand la liste des écarts le demande.