Sentrix

Référentiel · NIS2

NIS2 : dix mesures, direction responsable, alerte en 24 h

Directive de l'UE : dix mesures minimales de l'article 21, responsabilité des organes de direction et alerte précoce en 24 heures pour les incidents.

La directive NIS2 (directive (UE) 2022/2555) étend les exigences de cybersécurité de l'Union européenne aux entités « essentielles » et « importantes » de nombreux secteurs, dont l'infrastructure numérique, l'infonuagique, les services gérés et la fabrication. Les États membres devaient la transposer au plus tard le 17 octobre 2024. Les organes de direction doivent approuver les mesures de sécurité et peuvent être tenus responsables des manquements.

Repères

  • 17 octobre 2024 : date limite de transposition de la directive par les États membres.
  • 10 : mesures minimales de sécurité de l'article 21(2).
  • 24 h, 72 h, 1 mois : alerte précoce, notification d'incident et rapport final au CSIRT national pour les incidents significatifs.
  • Direction : les organes de direction approuvent les mesures, supervisent leur mise en œuvre et peuvent être tenus responsables.

Ce que NIS2 exige

L'article 21 exige que les entités essentielles et importantes mettent en œuvre des mesures techniques et organisationnelles « appropriées et proportionnées ». Les dix mesures minimales couvrent tout, de l'analyse des risques et la gestion des incidents à la sécurité de la chaîne d'approvisionnement et la cryptographie.

  1. Art. 21(2)(a) : politiques d'analyse des risques et de sécurité des systèmes d'information
  2. Art. 21(2)(b) : gestion, détection et réponse aux incidents
  3. Art. 21(2)(c) : continuité des activités et gestion des crises
  4. Art. 21(2)(d) : sécurité de la chaîne d'approvisionnement, y compris les relations avec les fournisseurs
  5. Art. 21(2)(e) : sécurité dans l'acquisition, le développement et la maintenance des réseaux et systèmes d'information
  6. Art. 21(2)(f) à (j) : évaluation de l'efficacité, hygiène et formation, cryptographie, sécurité des ressources humaines et contrôle d'accès, MFA et communications sécurisées

Ce que Sentrix fournit pour NIS2

Responsabilité de l'organe de direction

NIS2 exige que les organes de direction approuvent les mesures de sécurité et supervisent leur mise en œuvre. Sentrix fournit des tableaux de bord pour le conseil, la documentation de l'appétit pour le risque et des flux de validation par la direction qui démontrent la supervision.

Flux de notification des incidents

Alerte précoce en 24 heures, notification en 72 heures et rapport final dans le mois : Sentrix automatise la classification, le suivi des délais et la génération de modèles réglementaires pour chaque étape.

Sécurité de la chaîne d'approvisionnement (art. 21(2)(d))

Sentrix cartographie votre programme de risque fournisseurs sur l'article 21(2)(d) et surveille en permanence la posture de votre chaîne d'approvisionnement.

Continuité des activités (art. 21(2)(c))

Sentrix suit les preuves de tests de continuité et de reprise, les objectifs de temps de reprise et la vérification des sauvegardes avec une surveillance continue.

Cartographie des dix mesures

Chaque mesure de l'article 21 est cartographiée sur vos contrôles existants ; les écarts ressortent avant que votre autorité nationale ne les constate.

Correspondances

  • DORA : lex specialis des entités financières ; les contrôles communs sont identifiés pour les entités soumises aux deux régimes.
  • ISO 27001 : les preuves ISO 27001 sont cartographiées sur les mesures de l'article 21 et le reste à faire est affiché.
  • TISAX : les fournisseurs automobiles établis dans l'UE peuvent relever de NIS2 ; les contrôles TISAX et ISO 27001 sont cartographiés sur l'article 21.
  • RGPD : régime de protection des données applicable aux mêmes entités.

Aller plus loin

Risques tiers et solution Services financiers.

Voyez votre posture NIS2 sur votre infrastructure réelle.

Nous contacter

Questions fréquentes

Qui est concerné par NIS2 ?
NIS2 s'applique aux entités « essentielles » et « importantes » établies dans l'Union européenne dans les secteurs listés par la directive, dont l'infrastructure numérique, l'infonuagique, les services gérés et la fabrication. Chaque État membre l'a transposée dans son droit national, avec une date limite fixée au 17 octobre 2024. Les organes de direction doivent approuver les mesures de sécurité et superviser leur mise en œuvre.
Quels sont les délais de notification d'un incident sous NIS2 ?
Pour un incident significatif, la directive exige une alerte précoce au CSIRT national ou à l'autorité compétente dans les 24 heures, une notification d'incident dans les 72 heures et un rapport final dans le mois. Sentrix automatise la classification, le suivi des délais et la génération des modèles réglementaires pour chacune des trois étapes.
Une entité financière soumise à DORA doit-elle aussi appliquer NIS2 ?
DORA est la lex specialis des entités financières : lorsque ses exigences s'appliquent, elles prévalent sur celles de NIS2 pour les mêmes sujets. Les entités soumises aux deux régimes gèrent les deux depuis un seul programme Sentrix ; la correspondance identifie les contrôles qui satisfont simultanément les mesures de l'article 21 de NIS2 et les chapitres de DORA.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17