Conformité NIS2 : checklist des 10 domaines
Checklist NIS2 : dix domaines, preuves, responsables et suivi des écarts. Distinguez directive, règles détaillées et préparation française.
- Commencer par le périmètre applicable
- Les dix domaines à contrôler
- Construire un suivi qui permet de décider
- Fixer les périodicités sans inventer une règle générale
- Vérifier les interfaces les plus fragiles
- Examiner un contrôle de bout en bout
- Traiter une preuve incomplète sans fausse conclusion
- Préparer une décision de direction exploitable
- Conserver une checklist utile après la première revue
- Ce qu’il faut retenir
- FAQ
Une checklist NIS2 sert à relier un risque, une mesure et une preuve de fonctionnement. Cocher « sauvegardes présentes » ne démontre pas que le service peut redémarrer. Voici une grille de travail pour passer des dix domaines de l’Art. 21(2) à des actions vérifiables.
Commencer par le périmètre applicable
Identifiez les entités concernées par NIS2, leurs activités, leurs dépendances et les systèmes soutenant les services couverts. Le texte européen prévoit des mesures appropriées et proportionnées, tenant compte notamment du risque, de la taille et des conséquences possibles d’un incident. Source : directive (UE) 2022/2555, Art. 21(1).
En France, au 28 septembre 2026, le projet de transposition reste à distinguer du droit adopté. Le projet Résilience figure à l’ordre du jour de l’Assemblée nationale du 7 octobre. Ce calendrier ne vaut pas adoption. Source : Assemblée nationale.
Certains prestataires numériques et de confiance relèvent déjà des exigences détaillées du règlement d’exécution (UE) 2024/2690. Son champ, fixé à l’Art. 1, comprend notamment les fournisseurs de cloud, les centres de données et les prestataires de services gérés ; il ne couvre pas indistinctement toutes les entreprises. Vérifiez cette branche du dispositif séparément. Source : règlement 2024/2690, Art. 1 et 2.
Les dix domaines à contrôler
La première colonne reprend les domaines de l’Art. 21(2). Les autres colonnes sont des propositions de mise en œuvre et de preuve, à adapter au périmètre et aux règles détaillées applicables. Source : NIS2, Art. 21(2)(a) à (j).
| Domaine | Contrôle pratique proposé | Preuve utile |
|---|---|---|
| Analyse des risques et politique de sécurité | Relier chaque service critique à ses scénarios de défaillance et aux arbitrages | Analyse datée, responsable et décision sur le risque résiduel |
| Gestion des incidents | Faire cheminer un signalement jusqu’à la décision de réponse | Chronologie d’exercice et contacts utilisables |
| Continuité, sauvegardes et crise | Restaurer un service représentatif et vérifier son usage métier | Résultat, durée mesurée, dépendances et écarts |
| Chaîne d’approvisionnement | Examiner les accès et la défaillance des fournisseurs directs | Évaluation, exigences contractuelles et suivi des écarts |
| Acquisition, développement et maintenance | Suivre un composant depuis son achat jusqu’à sa fin de support | Inventaire, correctifs, critères de réception et remplacement |
| Évaluation de l’efficacité | Vérifier qu’un contrôle produit le résultat attendu | Méthode, échantillon, constat et correction vérifiée |
| Hygiène et formation | Adapter les consignes aux tâches réellement effectuées | Parcours par rôle et observation de leur compréhension |
| Cryptographie et, le cas échéant, chiffrement | Identifier les données, les échanges et les clés à protéger | Choix justifiés, gestion des clés et récupération contrôlée |
| Ressources humaines, accès et actifs | Suivre une arrivée, un changement de poste et un départ | Habilitations approuvées, inventaire et retrait effectif |
| Authentification et communications sécurisées | Vérifier les protections appropriées et le canal de crise | Configuration, contrôle des exceptions et essai hors canal habituel |
Le point (j) comporte la réserve « selon les besoins ». Il ne permet pas de déduire qu’une technologie unique serait imposée à toute application. De même, une solution SIEM, un SOC externalisé ou un logiciel de gestion des accès privilégiés peut répondre à un besoin ; leur achat ne constitue pas, à lui seul, une preuve de conformité.
Construire un suivi qui permet de décider
Pour chaque contrôle, ajoutez un propriétaire, un périmètre, une date de vérification, une référence de preuve, un écart et une échéance de correction. Utilisez quatre états : non examiné, écart identifié, action engagée, résultat vérifié. Une absence de preuve ne doit pas devenir une case verte.
Exemple hypothétique : une sauvegarde est disponible, mais l’essai de restauration dépend d’un compte administrateur auquel personne ne peut accéder pendant la crise. Le contrôle reste ouvert jusqu’à correction puis nouvel essai, même si le contrat de sauvegarde est renouvelé.
La direction dans le dispositif NIS2 approuve les mesures et supervise leur mise en œuvre selon l’Art. 20. Le tableau doit donc faire apparaître les décisions attendues : ressources, dépendances acceptées, corrections urgentes et risque résiduel. Source : NIS2, Art. 20.
Fixer les périodicités sans inventer une règle générale
L’Art. 21 ne fixe pas un pentest annuel et un correctif sous 48 heures pour chaque entité et chaque système. Déterminez les délais en fonction de l’exposition, de la gravité, des contraintes et des prescriptions effectivement applicables.
Pour les entités relevant du règlement 2024/2690, son annexe prévoit notamment une revue au moins annuelle de la politique de sécurité (§ 1.1.2) et des résultats de l’analyse de risques (§ 2.1.4). Les tests de sécurité suivent une approche fondée sur les risques (§ 6.5.2). Ces exigences précises ne doivent pas être transformées en une fréquence uniforme pour tous les contrôles et tous les secteurs. Source : règlement 2024/2690, annexe.
Vérifier les interfaces les plus fragiles
Deux exercices révèlent souvent des lacunes documentaires : un incident chez un prestataire et l’indisponibilité de la messagerie habituelle. Utilisez le guide de sécurité des fournisseurs pour le premier, puis la matrice de notification cyber pour qualifier les autorités et délais pertinents. Tous les incidents n’appellent pas les mêmes notifications.
Pour outiller ces contrôles, partez des preuves à produire et des équipes chargées de les exploiter. Notre grille de choix des logiciels de conformité et de cybersécurité distingue pilotage des risques, protection des terminaux et analyse des journaux, afin de préciser le périmètre de chaque achat.
Examiner un contrôle de bout en bout
Pour éviter une liste de documents sans rapport avec le fonctionnement du service, partez d’une question précise : « Une personne qui quitte l’équipe peut-elle encore administrer l’application ? » Délimitez l’application, les comptes concernés et la date de départ retenue. La réponse peut nécessiter plusieurs vérifications : compte nominatif, accès fourni par un prestataire, session encore active et secret partagé à remplacer.
Le dossier de contrôle peut contenir ces cinq éléments :
- L’attendu : les accès qui doivent cesser et les opérations qui doivent rester possibles pour assurer le service.
- Le périmètre examiné : application, environnement, catégories de comptes et période couverte.
- La méthode proposée : consulter les habilitations, rapprocher les demandes et vérifier le résultat avec une personne autorisée.
- Le constat établi : ce qui a été observé, avec une référence de preuve et les limites de la vérification.
- La décision suivante : correction, examen complémentaire ou clôture motivée sur ce seul périmètre.
Cette fiche est une proposition d’organisation. Elle ne remplace pas les prescriptions applicables et ne transforme pas une observation limitée en assurance sur tout le système d’information. Une capture d’écran datée peut montrer une configuration ; elle ne prouve pas, à elle seule, que tous les comptes ont été examinés ni que la règle fonctionne durablement.
Traiter une preuve incomplète sans fausse conclusion
Dans un cas entièrement fictif, Camélia examine la continuité de son service de commandes. Le fournisseur transmet un compte rendu de restauration portant sur son infrastructure. Le responsable métier attend, lui, de pouvoir consulter les commandes en cours et reprendre leur traitement. Les deux périmètres ne se recouvrent pas nécessairement.
La ligne de checklist doit donc préciser ce que la pièce établit et ce qu’elle laisse inconnu : présence des dernières données utiles, disponibilité des interfaces, accès des personnes habilitées et reprise du travail. Camélia peut demander un complément ou préparer un exercice autorisé avec les équipes concernées. Aucun résultat de cet exercice n’est présumé dans cet exemple.
Le même document peut éclairer plusieurs domaines, notamment continuité et gestion des fournisseurs. Référencez-le depuis les lignes concernées sans copier une conclusion favorable partout. Un fournisseur capable de restaurer une plateforme ne démontre pas automatiquement la qualité de son traitement des incidents ou la suppression des accès après un départ.
Préparer une décision de direction exploitable
Présentez les écarts avec leur conséquence possible sur le service, les dépendances et la décision attendue. « Acheter un outil » décrit un moyen ; « rétablir l’accès de secours et vérifier son utilisation » décrit un résultat à obtenir. Demandez au responsable de l’action de préciser la preuve qui permettra de constater ce résultat.
Si une correction dépend d’un changement contractuel, d’une intervention technique ou d’une disponibilité métier, rendez cette dépendance visible. Une échéance ne devient pas réaliste parce qu’elle figure dans le tableau. La direction doit pouvoir arbitrer les moyens et suivre les obstacles, sans confondre l’acceptation interne d’un risque avec une dispense de respecter une obligation applicable.
Enfin, distinguez l’action achevée de son efficacité vérifiée. Une nouvelle procédure diffusée peut nécessiter une mise en situation ; un paramétrage modifié peut appeler un contrôle autorisé. Lorsque la vérification demeure partielle, indiquez exactement ce qui reste ouvert. Cette pratique donne un sens opérationnel au suivi des mesures et à la correction sans retard injustifié prévue par l’Art. 21(4).
Conserver une checklist utile après la première revue
Prévoyez un réexamen lorsqu’un changement remet en cause les preuves : nouveau prestataire, nouvelle application, modification d’accès ou incident révélant une dépendance inconnue. Conservez la date et le périmètre des anciennes conclusions pour comprendre pourquoi une ligne est rouverte. Le tableau devient ainsi un dossier de décisions successives, avec des constats vérifiables, plutôt qu’un score de conformité détaché des activités.
Ce qu’il faut retenir
- Qualifiez le périmètre avant d’appliquer une checklist.
- Reliez chaque mesure à une preuve et à un responsable.
- Distinguez la directive, le règlement 2024/2690 et les règles nationales.
- Fermez les écarts après vérification du résultat, pas après simple achat d’un outil.
FAQ
Cette checklist suffit-elle pour démontrer la conformité NIS2 ?
Non. C’est une trame de travail à compléter selon les services, les risques et les prescriptions applicables. Elle ne remplace ni l’analyse du périmètre ni la vérification technique des mesures.
NIS2 impose-t-elle un audit annuel à toutes les entreprises ?
L’Art. 21 ne pose pas cette règle générale. Certaines prescriptions détaillées fixent des revues périodiques précises ; il faut identifier celles applicables à l’entité et au contrôle concerné.
Peut-on confier toute la checklist à un prestataire ?
Un prestataire peut aider à analyser, déployer et vérifier. Les décisions de gouvernance, la supervision et les responsabilités propres à l’entité doivent rester identifiées.
Recevez nos analyses conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne, docteur en droit, travaille depuis plus de 20 ans sur la protection des données et le droit des technologies.