Mise en conformité NIS2 : par où commencer l'audit
Un audit NIS2 mesure l'écart entre la situation d'une organisation et les exigences de la directive européenne NIS2 : gouvernance, gestion des risques, traitement des incidents, continuité d'activité et sécurité des fournisseurs. C'est le point de départ de toute mise en conformité, parce qu'on ne corrige bien que ce qu'on a mesuré. L'audit commence par établir si l'organisation est concernée, directement ou par l'intermédiaire de ses clients, puis passe en revue les mesures attendues pour aboutir à un plan d'action. Bien mené, il évite deux écueils : tout entreprendre à la fois, ou ne rien faire en attendant d'y voir plus clair.
NIS2 en bref, et qui est concerné
Une directive européenne, un cadre national
NIS2 est une directive de l'Union européenne qui renforce les obligations de cybersécurité d'un grand nombre d'organisations, publiques et privées, dans des secteurs jugés critiques pour l'économie et la société. Chaque État membre doit la transposer dans son droit ; en France, c'est l'ANSSI qui en pilote l'application et accompagne les entités concernées. Le texte distingue les entités essentielles et les entités importantes, tenues aux mêmes grandes mesures mais soumises à une supervision d'intensité différente. Les critères d'assujettissement dépendent du secteur, de la taille et de certaines activités particulières ; ils sont détaillés dans notre article sur le périmètre de NIS2 et la responsabilité des dirigeants.
Concerné directement ou par ricochet
Une PME qui n'entre pas elle-même dans le champ de la directive n'est pas forcément à l'écart. Si elle fournit des services, des logiciels ou de la maintenance à une entité concernée, celle-ci doit veiller à la sécurité de sa chaîne d'approvisionnement et répercute ces exigences dans ses contrats et ses questionnaires fournisseurs. Un bureau d'études qui travaille pour un hôpital ou un éditeur de logiciel au service d'une collectivité peut ainsi recevoir, du jour au lendemain, une liste d'exigences précises. Un audit cybersécurité PME qui intègre NIS2 commence donc par établir cette position, avant de mesurer les écarts.
Ce qu'un audit NIS2 examine
Gouvernance et gestion des risques
La directive place la direction au centre du dispositif : les organes de direction doivent approuver les mesures de cybersécurité, en superviser la mise en œuvre et se former aux risques. L'audit vérifie donc d'abord qui porte le sujet, quelles décisions ont été prises et comment elles sont consignées. Il examine ensuite la gestion des risques. L'organisation connaît-elle ses équipements, ses données sensibles, les prestataires dont elle dépend, et a-t-elle évalué ce qui la menace ? Sans cette cartographie, les mesures techniques restent une collection d'outils, faute de fil directeur.
Incidents, continuité et fournisseurs
Trois autres domaines pèsent lourd. Le traitement des incidents d'abord : l'organisation sait-elle détecter une attaque, qui décide de quoi, et peut-elle prévenir l'autorité dans les délais très courts que fixe le texte ? La continuité d'activité ensuite, avec des sauvegardes isolées et testées, un plan de reprise et une gestion de crise préparée. La sécurité des fournisseurs enfin, en particulier de ceux qui interviennent à distance sur les systèmes. L'audit passe aussi en revue les mesures d'hygiène de base : contrôle des accès, double authentification, chiffrement, gestion des vulnérabilités et formation du personnel.
Les écarts que l'on rencontre souvent
Une sécurité réelle mais non écrite
Le premier écart tient moins à la technique qu'à la documentation. Beaucoup d'organisations disposent de protections correctes (antivirus, sauvegardes, pare-feu) sans pouvoir le démontrer : aucune politique écrite, aucune trace des décisions, aucun registre des incidents passés. Or NIS2 demande de prouver, pas seulement de faire. Une PME sérieuse mais qui n'a rien formalisé se trouve démunie au premier questionnaire d'un client exigeant.
Sauvegardes, accès et prestataires
Sur le plan technique, les mêmes faiblesses reviennent d'une structure à l'autre. Les sauvegardes existent mais n'ont jamais été restaurées, ou restent accessibles depuis le réseau qu'elles devraient protéger. La double authentification manque sur certains accès, souvent ceux des prestataires ou des comptes d'administration. L'éditeur du logiciel de gestion se connecte à distance avec un compte partagé, créé il y a des années, dont personne ne contrôle plus l'usage. Quant à la procédure de notification d'incident, elle fait souvent défaut : le jour d'une attaque, personne ne saurait qui prévenir, ni comment.
De l'audit au plan de mise en conformité
Des priorités plutôt qu'une liste
Un audit NIS2 utile ne s'arrête pas à un inventaire de non-conformités. Il classe les écarts selon leur gravité et l'effort qu'ils demandent, puis les traduit en plan d'action étalé dans le temps. Les mesures à fort effet passent en tête, comme la double authentification ou l'isolement des sauvegardes, tandis que les chantiers plus lourds se planifient sur plusieurs mois. La démarche ressemble à celle de tout audit de sécurité informatique, avec un référentiel plus exigeant sur la gouvernance et la preuve.
Les documents qui structurent la suite
Trois documents donnent sa forme à la mise en conformité. La politique de sécurité des systèmes d'information, ou PSSI, fixe les règles, les rôles et les responsabilités ; elle s'inscrit dans un plan de sécurité informatique plus large. La procédure de notification d'incident décrit qui détecte, qui décide et qui prévient l'autorité, avec des modèles de message prêts à l'emploi. Le plan de continuité, enfin, explique comment l'activité se maintient ou reprend après une panne ou une attaque ; son volet informatique, le plan de reprise, se comprend mieux sur un exemple de plan de reprise d'activité. Aucun de ces documents ne vaut grand-chose s'il n'est ni tenu à jour ni mis à l'épreuve.
Notre diagnostic NIS2 et notre accompagnement
Chez KERIONIS, la démarche commence par un diagnostic NIS2 gratuit, sous forme de questionnaire, qui évalue vos obligations et fait ressortir les actions prioritaires. L'audit cybersécurité gratuit de 45 minutes permet ensuite de regarder votre installation réelle ; l'audit approfondi, facturé sur devis, croise votre situation avec les exigences de NIS2 et aboutit à un rapport écrit et à un plan d'action chiffré. Pour les structures qui veulent être accompagnées dans la durée, l'accompagnement NIS2 fait partie du Pack Sérénité : cartographie des obligations, rédaction de la PSSI, procédure de notification d'incident et plan de continuité. Maxime Vannier, fondateur de KERIONIS, a assuré l'administration et l'ingénierie du système d'information d'une collectivité territoriale en Ille-et-Vilaine : les contraintes du secteur public lui sont familières.
Mesurer vos écarts avec un audit
Un audit qui croise votre situation avec les exigences de NIS2.
Voyez sa démarche, ses livrables et ce qu'il coûte.
Questions fréquentes : Audit NIS2
Qu'est-ce qu'un audit NIS2 ?
Un audit NIS2 compare la situation d'une organisation aux exigences de la directive : gouvernance, gestion des risques, traitement et notification des incidents, continuité d'activité, sécurité des fournisseurs et mesures techniques de base. Il établit d'abord si l'organisation est concernée, directement ou indirectement, puis aboutit à un plan d'action classé par priorité.
Quelles sont les obligations de NIS2 ?
La directive impose aux entités concernées de gérer leurs risques de cybersécurité par des mesures techniques et organisationnelles adaptées, de notifier les incidents importants à l'autorité et d'impliquer leur direction, qui doit approuver ces mesures et se former. En France, c'est l'ANSSI qui en pilote l'application.
Comment se mettre en conformité avec NIS2 ?
La mise en conformité commence par vérifier si l'organisation est concernée, puis par un audit qui mesure les écarts. Elle se poursuit avec un plan d'action classé par priorité et des documents tenus à jour : politique de sécurité, procédure de notification d'incident et plan de continuité testé.