Étape 1 : Êtes-vous concerné ?
Critères de taille
Votre organisation remplit-elle au moins un des critères suivants ?
- 50+ employés
- 10+ millions d’euros de chiffre d’affaires annuel
Si oui à au moins un, continuez au contrôle sectoriel ci-dessous.
Exception : Certains services critiques sont concernés quelle que soit leur taille (DNS, services de confiance qualifiés, registres TLD).
Contrôle sectoriel
Votre organisation opère-t-elle dans l’un de ces secteurs ?
Entités essentielles (exigences les plus strictes) :
- Énergie (électricité, pétrole, gaz, chauffage urbain, hydrogène)
- Transport (aviation, ferroviaire, routier, maritime)
- Services bancaires
- Infrastructure des marchés financiers
- Santé
- Eau potable
- Eaux usées
- Infrastructure numérique (DNS, centres de données, cloud, CDN)
- Gestion de services TIC (services managés B2B, MSP)
- Administration publique (niveau central)
- Espace (infrastructure terrestre)
Entités importantes :
- Services postaux et de courrier
- Gestion des déchets
- Produits chimiques (fabrication, production, distribution)
- Alimentation (production, transformation, distribution)
- Fabrication (dispositifs médicaux, ordinateurs, électronique, véhicules, machines)
- Services numériques (places de marché, moteurs de recherche, plateformes sociales)
- Recherche (à l’exception de l’éducation)
Résultat :
- ✅ Taille + Secteur = Vous êtes concerné par NIS2
- ⚠️ Sous le seuil mais service critique = Vérifiez les exceptions spécifiques
- ⚠️ Sous-traitant d’organisation concernée = Vous pouvez être affecté indirectement
Vous voulez une évaluation plus rapide ? Utilisez notre outil de classification NIS2 interactif qui vous donne une réponse en quelques minutes.
Étape 2 : Checklist par domaine
Domaine 1 : Gestion des risques
Exigences de base :
- Processus systématique de gestion des risques documenté
- Évaluations des risques menées régulièrement (au moins annuellement)
- Risques catégorisés et priorisés
- Plans de traitement des risques pour les risques identifiés
- Registre des risques mis à jour et accessible
Approfondissement :
- Méthodologie de risque suit un standard établi (ISO 27005 ou similaire)
- La direction approuve les niveaux d’acceptation des risques
- Les risques sont suivis et rapportés à la direction
- Analyse des menaces et vulnérabilités menée
Score : ___ / 9
Domaine 2 : Gestion des incidents
Exigences de base :
- Processus de gestion des incidents documenté
- Définition d‘“incident significatif” établie
- Voies de contact avec l’ANSSI établies
- Modèles pour les trois types de rapports (24h, 72h, 1 mois)
- Procédures d’escalade documentées
Approfondissement :
- Gestion des incidents testée/exercée dans l’année passée
- Astreinte ou équivalent pour réponse rapide
- Incidents enregistrés et analysés pour retours d’expérience
- Capacité forensique (interne ou via partenaire)
Score : ___ / 9
Domaine 3 : Continuité d’activité
Exigences de base :
- Plan de continuité d’activité documenté
- Systèmes et processus critiques identifiés
- Sauvegarde pour systèmes et données critiques
- RTO et RPO définis pour systèmes critiques
- Plan de reprise après sinistre
Approfondissement :
- Plans de continuité testés dans l’année passée
- Restauration des sauvegardes testée régulièrement
- Sites/systèmes alternatifs identifiés
- Plan de communication de crise
Score : ___ / 9
Domaine 4 : Sécurité des fournisseurs
Exigences de base :
- Fournisseurs critiques identifiés
- Exigences de sécurité imposées aux fournisseurs
- Contrats contiennent des clauses de sécurité
- Évaluation sécuritaire initiale menée
- Fournisseurs doivent rapporter les incidents
Approfondissement :
- Suivi régulier des fournisseurs effectué
- Sous-traitants contrôlés
- Registre des fournisseurs mis à jour
- Stratégie de sortie pour fournisseurs critiques
Score : ___ / 9
Domaine 5 : Contrôles techniques
Exigences de base :
- Contrôle d’accès et gestion des autorisations
- Chiffrement utilisé pour données sensibles
- Logs de sécurité générés et stockés
- Antivirus/EDR sur les endpoints
- Segmentation réseau implémentée
Approfondissement :
- MFA utilisée pour systèmes critiques
- Scan de vulnérabilités mené régulièrement
- Correctifs installés dans les délais définis
- Tests de pénétration menés périodiquement
Score : ___ / 9
Domaine 6 : Gouvernance et documentation
Exigences de base :
- Politique de cybersécurité existante et approuvée par la direction
- Direction formée à la cybersécurité
- Répartition des responsabilités sécuritaires documentée
- Personnel formé à la sensibilisation sécurité
- Documentation versionnée et accessible
Approfondissement :
- Reporting régulier au conseil d’administration
- Objectifs sécurité et KPI définis
- Audits internes menés
- Processus d’amélioration documenté
Score : ___ / 9
Étape 3 : Calcul du total
Score total
| Domaine | Score |
|---|---|
| Gestion des risques | ___ / 9 |
| Gestion des incidents | ___ / 9 |
| Continuité d’activité | ___ / 9 |
| Sécurité des fournisseurs | ___ / 9 |
| Contrôles techniques | ___ / 9 |
| Gouvernance et documentation | ___ / 9 |
| TOTAL | ___ / 54 |
Interprétation
Des lacunes importantes existent. Priorisez immédiatement : commencez par la gestion des risques et des incidents. Envisagez une aide externe pour accélérer le processus.
Les bases existent, mais des éléments importants manquent. Identifiez les domaines avec les scores les plus bas et priorisez-les.
Vous êtes sur la bonne voie. Concentrez-vous sur les exigences approfondies et l'amélioration continue.
Position solide. Assurez-vous de la maintenance continue, des tests et de l'adaptation aux nouvelles exigences.
Étape 4 : Prochaines étapes
En cas de score faible (0-36)
- Obtenir l'adhésion de la direction NIS2 exige l'engagement de la direction. Présentez les exigences et conséquences pour obtenir mandat et ressources.
- Mener une analyse d'écarts Faites une cartographie formelle de ce qui manque pour la conformité NIS2. Priorisez selon les risques.
- Créer un plan d'action Définissez activités, responsables, échéances et ressources pour combler les lacunes.
- Commencer par la gestion des risques Un processus de gestion des risques fonctionnel est la base de tout le reste. Commencez par là.
En cas de score élevé (37-54)
- Tester vos processus Un plan sur papier n'équivaut pas à une capacité fonctionnelle. Menez exercices et tests.
- Renforcer la documentation Assurez-vous que tout soit documenté de façon présentable lors d'inspections.
- Se concentrer sur la continuité La conformité NIS2 n'est pas un projet — c'est un processus continu. Établissez des routines de maintenance.
Besoin de plus de détails sur les exigences ? Consultez notre vue d’ensemble complète du cadre NIS2 pour des informations approfondies sur chaque domaine d’exigence.
Comment Securapilot peut vous aider
Securapilot vous donne les outils pour passer de la checklist à l’action :
- Analyse d’écarts automatisée — Cartographiez la situation actuelle par rapport aux exigences NIS2
- Module de gestion des risques — Évaluation et traitement structurés des risques
- Gestion des incidents — Processus et rapports respectant les délais requis
- Gestion des fournisseurs — Vue d’ensemble et évaluation des fournisseurs
- Tableau de bord — Aperçu en temps réel du statut de conformité
Réservez une démo et voyez comment nous pouvons vous aider à atteindre la conformité NIS2.
Questions fréquentes
Comment savoir si mon organisation est concernée par NIS2 ?
Généralement, les organisations avec au moins 50 employés ou 10 millions d'euros de chiffre d'affaires dans les 18 secteurs définis sont concernées. Certains services critiques sont concernés quelle que soit leur taille. Utilisez la checklist ci-dessous pour évaluer.
Que se passe-t-il si nous ne sommes pas conformes ?
Le non-respect peut entraîner des amendes jusqu'à 10 millions d'euros ou 2% du chiffre d'affaires mondial pour les entités essentielles. La direction peut également être tenue personnellement responsable.
Combien de temps faut-il pour être conforme à NIS2 ?
Cela varie selon le niveau de maturité actuel. Les organisations qui partent de zéro doivent compter 12-18 mois. Celles avec une certification ISO 27001 existante peuvent souvent atteindre la conformité en 3-6 mois.
Les sous-traitants peuvent-ils être affectés ?
Oui, indirectement. NIS2 impose des exigences de sécurité dans la chaîne d'approvisionnement, ce qui signifie que les organisations concernées imposeront des exigences à leurs fournisseurs. Même si vous n'êtes pas directement concerné, vous pourriez devoir respecter des exigences pour conserver vos clients.