1Qu'est-ce que NIS2
La directive NIS2 (Network and Information Security 2) élargit fortement le périmètre de la précédente directive NIS à de nombreux secteurs (énergie, santé, transport, numérique, industrie, gestion des déchets…) et impose des obligations de cybersécurité proportionnées au statut de l'entité — essentielle ou importante — déterminé par son secteur et sa taille.
Contrairement à une méthode d'analyse de risque autonome, NIS2 se compose en pratique de deux volets : un référentiel de conformité (mesures organisées en objectifs de sécurité, comparables point par point à un audit ISO 27001) et des obligations opérationnelles — gestion des incidents avec délais de notification stricts, gestion des risques fournisseurs, continuité d'activité.
2La démarche, étape par étape
1. Qualifier l'entité
Déterminer si l'organisation est une entité essentielle ou importante selon son secteur d'activité et sa taille — ce statut conditionne le périmètre d'objectifs applicables (les entités essentielles couvrent un périmètre plus large).
2. Évaluer les 20 objectifs de sécurité (4 piliers)
Passer en revue les objectifs regroupés en 4 piliers — gouvernance, protection, défense, résilience — et coter chacun (conforme / partiellement conforme / non conforme / non applicable au regard du régime de l'entité).
3. Tenir le registre des incidents
Déclarer et suivre chaque incident significatif avec ses jalons réglementaires, comptés depuis la date de détection (pas la date de déclaration) : alerte précoce sous 24h, notification sous 72h, rapport final sous 1 mois.
4. Tenir le registre des fournisseurs critiques
Cartographier les prestataires et fournisseurs dont la compromission impacterait l'entité — c'est le pendant opérationnel de l'écosystème d'EBIOS RM.
5. Tenir le plan de continuité d'activité
Documenter les dispositifs de continuité et de reprise en cas d'incident majeur.
3Exemple traité avec EasyRisk
4Erreurs fréquentes
| Erreur | Pourquoi ça pose problème |
|---|---|
| Compter les délais depuis la déclaration | Les jalons NIS2 (24h/72h/1 mois) se comptent depuis la détection de l'incident, pas depuis le moment où l'équipe décide de le déclarer. |
| Dupliquer le suivi article par article | Le détail de conformité par article vit dans le module Audit — le module NIS2 ne doit pas le reconstruire en parallèle, sous peine de désynchronisation. |
| Marquer les objectifs hors périmètre comme non conformes | Un objectif hors du régime de l'entité (ex. OS16-OS20 pour une entité importante) doit être marqué non applicable, pas noté comme un écart. |
| Rattacher les registres à un projet | Les registres (incidents, fournisseurs, continuité) sont rattachés au compte ou au groupe organisationnel, pas à un projet d'analyse — ouvrir/fermer un projet ne doit rien changer à leur contenu. |