{"id":24930,"date":"2025-09-03T14:31:03","date_gmt":"2025-09-03T14:31:03","guid":{"rendered":"https:\/\/rgpd.com\/liste-de-controle-des-exigences-du-nis2\/"},"modified":"2025-09-23T13:20:13","modified_gmt":"2025-09-23T13:20:13","slug":"liste-de-controle-des-exigences-du-nis2","status":"publish","type":"page","link":"https:\/\/rgpd.com\/fr\/liste-de-controle-des-exigences-du-nis2\/","title":{"rendered":"Liste de contr\u00f4le des exigences du NIS2"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">La <a href=\"https:\/\/rgpd.com\/fr\/nis2\/\" data-type=\"page\" data-id=\"21986\">directive sur la s\u00e9curit\u00e9 des r\u00e9seaux et de l&rsquo;information (NIS2)<\/a> est une directive de l&rsquo;UE concernant la cybers\u00e9curit\u00e9 des r\u00e9seaux et des syst\u00e8mes d&rsquo;information. Les organisations class\u00e9es comme <a href=\"https:\/\/rgpd.com\/fr\/nis2\/chapitre-1-dispositions-generales\/article-3-entites-essentielles-et-importantes\/\" data-type=\"link\" data-id=\"https:\/\/rgpd.com\/nis2-directive\/chapter-1-general-provisions\/article-3-essential-and-important-entities\/\">essentielles ou importantes<\/a> dans la directive NIS2 doivent se conformer \u00e0 ses r\u00e8gles.   <\/p>\n\n<h2 class=\"wp-block-heading\">Qui doit se conformer au NIS2 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Les organisations class\u00e9es comme essentielles ou importantes sont essentiellement celles qui fournissent des services ou des produits dont d\u00e9pend le bon fonctionnement de la soci\u00e9t\u00e9. Il peut s&rsquo;agir d&rsquo;organisations appartenant \u00e0 des secteurs tels que les transports, l&rsquo;approvisionnement en eau, l&rsquo;approvisionnement en \u00e9nergie, la gestion des d\u00e9chets, etc.   <\/p>\n\n<p class=\"wp-block-paragraph\">En r\u00e8gle g\u00e9n\u00e9rale, seules les organisations class\u00e9es comme essentielles ou importantes et employant au moins 50 personnes ou ayant un chiffre d&rsquo;affaires annuel ou un bilan de plus de 10 millions d&rsquo;euros sont soumises \u00e0 la NIS2. Les organisations plus petites peuvent \u00e9galement relever de la NIS2 si elles rev\u00eatent une importance particuli\u00e8re pour la soci\u00e9t\u00e9 ou l&rsquo;\u00e9conomie, par exemple si elles sont le seul fournisseur d&rsquo;un service essentiel. <\/p>\n\n<h2 class=\"wp-block-heading\">Gestion des risques<\/h2>\n\n<p class=\"wp-block-paragraph\">L<a href=\"https:\/\/rgpd.com\/fr\/nis2\/chapitre-4-mesures-de-gestion-des-risques-en-matiere-de-cybersecurite-et-obligations-dinformation\/article-21-mesures-de-gestion-des-risques-en-matiere-de-cybersecurite\/\" data-type=\"page\" data-id=\"22033\">&lsquo;article 21, paragraphe 1, du r\u00e8glement NIS2<\/a> vous oblige \u00e0 adopter une approche fond\u00e9e sur le risque et \u00e0 mettre en \u0153uvre les mesures de s\u00e9curit\u00e9 n\u00e9cessaires pour prot\u00e9ger vos services importants en fonction du risque auquel ils sont expos\u00e9s. Ce sont donc les circonstances sp\u00e9cifiques de votre organisation qui d\u00e9terminent les mesures de s\u00e9curit\u00e9 que vous devez mettre en \u0153uvre.   <\/p>\n\n<p class=\"wp-block-paragraph\">La <a href=\"https:\/\/www.nist.gov\/risk-management\" target=\"_blank\" rel=\"noreferrer noopener\">gestion des risques<\/a> devient donc le fondement de votre conformit\u00e9 au NIS2, et vous devez d\u00e9velopper et mettre en \u0153uvre une m\u00e9thodologie d&rsquo;\u00e9valuation des risques adapt\u00e9e \u00e0 votre organisation. Quelle que soit votre m\u00e9thode d&rsquo;\u00e9valuation des risques, vous devez mettre en \u0153uvre les exigences minimales. <\/p>\n\n<h2 class=\"wp-block-heading\">Configuration minimale du NIS2<\/h2>\n\n<p class=\"wp-block-paragraph\">L<a href=\"https:\/\/rgpd.com\/fr\/nis2\/chapitre-4-mesures-de-gestion-des-risques-en-matiere-de-cybersecurite-et-obligations-dinformation\/article-21-mesures-de-gestion-des-risques-en-matiere-de-cybersecurite\/\" data-type=\"page\" data-id=\"22033\">&lsquo;article 21, paragraphe 2, de la NIS2 contient une s\u00e9rie d&rsquo;exigences minimales<\/a> que toutes les organisations doivent respecter, quelle que soit leur \u00e9valuation des risques. Vous trouverez ci-dessous une br\u00e8ve introduction \u00e0 ces exigences minimales. <\/p>\n\n<h3 class=\"wp-block-heading\">Politique de gestion des risques et de s\u00e9curit\u00e9 de l&rsquo;information<\/h3>\n\n<p class=\"wp-block-paragraph\">Votre organisation doit disposer d&rsquo;une politique de s\u00e9curit\u00e9 de l&rsquo;information claire et fond\u00e9e sur les risques. Cette politique d\u00e9finit le cadre de votre gestion de la s\u00e9curit\u00e9 et garantit que vos mesures sont adapt\u00e9es \u00e0 vos risques, \u00e0 vos objectifs commerciaux et \u00e0 vos obligations l\u00e9gales.   <\/p>\n\n<p class=\"wp-block-paragraph\">Lisez le guide NIS2 : <a href=\"https:\/\/rgpd.com\/fr\/liste-de-controle-des-exigences-du-nis2\/politique-de-gestion-des-risques-et-de-securite-des-systemes-dinformation\/\" data-type=\"page\" data-id=\"24296\">Gestion des risques et politique de s\u00e9curit\u00e9 de l&rsquo;information<\/a>.<\/p>\n\n<h3 class=\"wp-block-heading\">Traitement des incidents<\/h3>\n\n<p class=\"wp-block-paragraph\">Vous devez \u00eatre en mesure de d\u00e9tecter les incidents, de les signaler et d&rsquo;y r\u00e9pondre. Cela signifie que vous devez disposer de proc\u00e9dures claires pour identifier les incidents, analyser leur impact, r\u00e9tablir les op\u00e9rations et tirer les le\u00e7ons de ce qui s&rsquo;est pass\u00e9 afin d&rsquo;\u00e9viter que des probl\u00e8mes similaires ne se reproduisent \u00e0 l&rsquo;avenir. <\/p>\n\n<p class=\"wp-block-paragraph\">Lisez le guide NIS2 : <a href=\"https:\/\/rgpd.com\/fr\/liste-de-controle-des-exigences-du-nis2\/traitement-des-incidents\/\" data-type=\"page\" data-id=\"24300\">Gestion des incidents<\/a>.<\/p>\n\n<h3 class=\"wp-block-heading\">Continuit\u00e9 des activit\u00e9s<\/h3>\n\n<p class=\"wp-block-paragraph\">Le NIS2 exige que vous vous pr\u00e9pariez \u00e0 des perturbations. La planification de la continuit\u00e9 des activit\u00e9s garantit que vos op\u00e9rations essentielles peuvent se poursuivre en cas de crise et que les syst\u00e8mes et les services peuvent \u00eatre r\u00e9tablis de mani\u00e8re contr\u00f4l\u00e9e et en temps voulu. <\/p>\n\n<p class=\"wp-block-paragraph\">Lisez le guide NIS2 : <a href=\"https:\/\/rgpd.com\/fr\/liste-de-controle-des-exigences-du-nis2\/continuite-des-activites\/\" data-type=\"page\" data-id=\"24304\">Continuit\u00e9 des affaires<\/a>.<\/p>\n\n<h3 class=\"wp-block-heading\">S\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement<\/h3>\n\n<p class=\"wp-block-paragraph\">Vos fournisseurs et prestataires de services peuvent constituer un maillon faible s&rsquo;ils ne sont pas g\u00e9r\u00e9s correctement. Vous devez \u00e9valuer les risques dans votre cha\u00eene d&rsquo;approvisionnement, d\u00e9finir des exigences de s\u00e9curit\u00e9 claires dans les contrats et vous assurer que les fournisseurs coop\u00e8rent avec vous en cas d&rsquo;incident. <\/p>\n\n<p class=\"wp-block-paragraph\">Lisez le guide NIS2 : <a href=\"https:\/\/rgpd.com\/fr\/liste-de-controle-des-exigences-du-nis2\/securite-de-la-chaine-dapprovisionnement\/\" data-type=\"page\" data-id=\"24329\">S\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement<\/a>.<\/p>\n\n<h3 class=\"wp-block-heading\">Acquisition, d\u00e9veloppement et maintenance<\/h3>\n\n<p class=\"wp-block-paragraph\">La s\u00e9curit\u00e9 doit \u00eatre int\u00e9gr\u00e9e dans vos syst\u00e8mes et services informatiques tout au long de leur cycle de vie, depuis l&rsquo;acquisition et le d\u00e9veloppement jusqu&rsquo;\u00e0 l&rsquo;exploitation quotidienne et l&rsquo;\u00e9limination finale. Cela inclut l&rsquo;application de correctifs, une configuration s\u00e9curis\u00e9e et l&rsquo;application de bonnes pratiques telles que la s\u00e9curit\u00e9 d\u00e8s la conception (Security by Design). <\/p>\n\n<p class=\"wp-block-paragraph\">Lisez le guide NIS2 : <a href=\"https:\/\/rgpd.com\/fr\/liste-de-controle-des-exigences-du-nis2\/acquisition-developpement-et-maintenance\/\" data-type=\"page\" data-id=\"24333\">Acquisition, d\u00e9veloppement et maintenance<\/a>.<\/p>\n\n<h3 class=\"wp-block-heading\">Efficacit\u00e9 des mesures<\/h3>\n\n<p class=\"wp-block-paragraph\">Il ne suffit pas de mettre en place des mesures de s\u00e9curit\u00e9, encore faut-il qu&rsquo;elles fonctionnent. Vous devez r\u00e9guli\u00e8rement tester et \u00e9valuer l&rsquo;efficacit\u00e9 de vos mesures, notamment au moyen de tests techniques, d&rsquo;examens et d&rsquo;audits, et les am\u00e9liorer lorsque des faiblesses sont constat\u00e9es. <\/p>\n\n<p class=\"wp-block-paragraph\">Lisez le guide NIS2 : <a href=\"https:\/\/rgpd.com\/fr\/liste-de-controle-des-exigences-du-nis2\/efficacite-des-mesures\/\" data-type=\"page\" data-id=\"24337\">Efficacit\u00e9 des mesures<\/a>.<\/p>\n\n<h3 class=\"wp-block-heading\">Formation \u00e0 la cyberhygi\u00e8ne et \u00e0 la cybers\u00e9curit\u00e9<\/h3>\n\n<p class=\"wp-block-paragraph\">Les pratiques de s\u00e9curit\u00e9 de base, telles que les correctifs, les sauvegardes, la protection contre les logiciels malveillants et l&rsquo;authentification forte, doivent faire partie de vos activit\u00e9s quotidiennes. Vos employ\u00e9s ont \u00e9galement besoin d&rsquo;une formation r\u00e9guli\u00e8re pour comprendre les risques, suivre les meilleures pratiques et savoir comment agir en cas d&rsquo;incident. <\/p>\n\n<p class=\"wp-block-paragraph\">Lisez le guide NIS2 : <a href=\"https:\/\/rgpd.com\/fr\/liste-de-controle-des-exigences-du-nis2\/nis2-formation-a-la-cybersecurite-et-a-la-cyberhygiene\/\" data-type=\"page\" data-id=\"24341\">Formation \u00e0 la cyberhygi\u00e8ne et \u00e0 la cybers\u00e9curit\u00e9<\/a>.<\/p>\n\n<h3 class=\"wp-block-heading\">Cryptographie<\/h3>\n\n<p class=\"wp-block-paragraph\">Votre organisation doit prot\u00e9ger la confidentialit\u00e9, l&rsquo;int\u00e9grit\u00e9 et l&rsquo;authenticit\u00e9 des donn\u00e9es \u00e0 l&rsquo;aide de mesures cryptographiques solides. Cela signifie qu&rsquo;elle doit \u00e9tablir des r\u00e8gles claires sur les normes de cryptage, la gestion des cl\u00e9s et l&rsquo;utilisation s\u00e9curis\u00e9e de la cryptographie en fonction de l&rsquo;\u00e9valuation des risques et de la classification des actifs. <\/p>\n\n<p class=\"wp-block-paragraph\">Lisez le guide NIS2 : <a href=\"https:\/\/rgpd.com\/fr\/liste-de-controle-des-exigences-du-nis2\/cryptographie\/\" data-type=\"page\" data-id=\"24345\">NIS2 &amp; Cryptographie<\/a>.<\/p>\n\n<h3 class=\"wp-block-heading\">Ressources humaines S\u00e9curit\u00e9, contr\u00f4le d&rsquo;acc\u00e8s et gestion des actifs<\/h3>\n\n<p class=\"wp-block-paragraph\">Les personnes, l&rsquo;acc\u00e8s et les biens sont au c\u0153ur de la s\u00e9curit\u00e9. Vos employ\u00e9s doivent comprendre leurs responsabilit\u00e9s, l&rsquo;acc\u00e8s doit \u00eatre contr\u00f4l\u00e9 et examin\u00e9, et vos actifs doivent \u00eatre class\u00e9s, suivis et prot\u00e9g\u00e9s tout au long de leur cycle de vie. <\/p>\n\n<p class=\"wp-block-paragraph\">Lisez le guide NIS2 : <a href=\"https:\/\/rgpd.com\/fr\/liste-de-controle-des-exigences-du-nis2\/securite-des-ressources-humaines-politiques-de-controle-dacces-et-gestion-des-actifs\/\" data-type=\"page\" data-id=\"24349\">S\u00e9curit\u00e9 des ressources humaines, contr\u00f4le d&rsquo;acc\u00e8s et gestion des actifs<\/a>.<\/p>\n\n<h3 class=\"wp-block-heading\">Authentification multifactorielle et syst\u00e8mes de communication d&rsquo;urgence<\/h3>\n\n<p class=\"wp-block-paragraph\">Pour r\u00e9duire le risque d&rsquo;acc\u00e8s non autoris\u00e9, vous devez prot\u00e9ger les syst\u00e8mes et les donn\u00e9es critiques par une authentification multifactorielle. Vous devez \u00e9galement garantir une communication fiable \u00e0 tout moment, y compris en cas d&rsquo;urgence, en pr\u00e9servant la confidentialit\u00e9, l&rsquo;int\u00e9grit\u00e9 et la disponibilit\u00e9. <\/p>\n\n<p class=\"wp-block-paragraph\">Lisez le guide NIS2 : <a href=\"https:\/\/rgpd.com\/fr\/liste-de-controle-des-exigences-du-nis2\/authentification-multifactorielle-et-systemes-de-communication-durgence\/\" data-type=\"page\" data-id=\"24353\">Authentification multifactorielle et syst\u00e8mes de communication d&rsquo;urgence<\/a>.<\/p>\n\n<h2 class=\"wp-block-heading\">NIS2 Gouvernance de la cybers\u00e9curit\u00e9<\/h2>\n\n<p class=\"wp-block-paragraph\">Historiquement, les mesures de cybers\u00e9curit\u00e9 ont \u00e9t\u00e9 n\u00e9glig\u00e9es par la direction g\u00e9n\u00e9rale et laiss\u00e9es \u00e0 la charge du personnel informatique.<\/p>\n\n<p class=\"wp-block-paragraph\">L<a href=\"https:\/\/rgpd.com\/fr\/nis2\/chapitre-4-mesures-de-gestion-des-risques-en-matiere-de-cybersecurite-et-obligations-dinformation\/article-20-gouvernance\/\" data-type=\"page\" data-id=\"22032\">&lsquo;article 20, paragraphe 1, de la NIS2<\/a> change cette situation en exigeant que l&rsquo;encadrement sup\u00e9rieur approuve les mesures de gestion du risque de cybers\u00e9curit\u00e9 prises par l&rsquo;organisation. L&rsquo;encadrement sup\u00e9rieur doit s&rsquo;assurer que ces mesures sont suffisantes et efficaces pour r\u00e9duire les risques \u00e0 un niveau acceptable. Ils sont \u00e9galement tenus de superviser la mise en \u0153uvre de ces mesures et peuvent \u00eatre tenus pour responsables en cas de non-respect.  <\/p>\n\n<p class=\"wp-block-paragraph\">Lisez le guide NIS2 : <a href=\"https:\/\/rgpd.com\/fr\/liste-de-controle-des-exigences-du-nis2\/nis2-gouvernance-de-la-cybersecurite\/\" data-type=\"page\" data-id=\"24374\">NIS2 Cybersecurity Governance<\/a>.<\/p>\n\n<h2 class=\"wp-block-heading\">Formation \u00e0 la gestion du NIS2<\/h2>\n\n<p class=\"wp-block-paragraph\">La NIS2 va plus loin \u00e0 l&rsquo;article 20, paragraphe 2, qui exige que les cadres sup\u00e9rieurs re\u00e7oivent une formation en mati\u00e8re de cybers\u00e9curit\u00e9. Cette formation doit leur permettre d&rsquo;identifier les risques, d&rsquo;\u00e9valuer les pratiques de gestion des risques li\u00e9s \u00e0 la cybers\u00e9curit\u00e9 et de comprendre leur impact sur les services essentiels. <\/p>\n\n<p class=\"wp-block-paragraph\">Lisez le guide NIS2 : <a href=\"https:\/\/rgpd.com\/fr\/liste-de-controle-des-exigences-du-nis2\/formation-a-la-gestion-du-nis2\/\" data-type=\"page\" data-id=\"24442\">Formation \u00e0 la gestion du NIS2<\/a>.<\/p>\n\n<h2 class=\"wp-block-heading\">Obligations de d\u00e9claration<\/h2>\n\n<p class=\"wp-block-paragraph\">Votre organisation doit <a href=\"https:\/\/rgpd.com\/fr\/nis2\/chapitre-4-mesures-de-gestion-des-risques-en-matiere-de-cybersecurite-et-obligations-dinformation\/article-23-obligations-dinformation\/\" data-type=\"page\" data-id=\"22035\">signaler au CSIRT national, dans les plus brefs d\u00e9lais, les incidents<\/a> qui ont un impact significatif sur la fourniture de ses services critiques. Dans un premier temps, une alerte rapide peut \u00eatre donn\u00e9e dans les 24 heures et, dans les 72 heures, une \u00e9valuation initiale doit \u00eatre communiqu\u00e9e. Un rapport d&rsquo;incident final doit \u00eatre remis au CSIRT dans un d\u00e9lai d&rsquo;un mois \u00e0 compter de l&rsquo;incident.    <\/p>\n\n<p class=\"wp-block-paragraph\">L&rsquo;organisme doit \u00e9galement informer les destinataires de ce service de la mani\u00e8re dont l&rsquo;incident pourrait affecter la fourniture du service, et des mesures ou rem\u00e8des qu&rsquo;ils pourraient prendre en r\u00e9ponse \u00e0 l&rsquo;incident.  <\/p>\n\n<h2 class=\"wp-block-heading\">Sanctions et responsabilit\u00e9<\/h2>\n\n<p class=\"wp-block-paragraph\">Enfin, il est important de respecter les exigences du NIS2, car il s&rsquo;agit d&rsquo;une loi. Cependant, vous devez \u00e9galement savoir que les cadres sup\u00e9rieurs peuvent \u00eatre tenus personnellement responsables du <a href=\"https:\/\/rgpd.com\/fr\/nis2\/chapitre-7-supervision-et-execution\/\" data-type=\"page\" data-id=\"22348\">non-respect de la NIS2<\/a>. Votre organisation peut se voir infliger une amende allant jusqu&rsquo;\u00e0 10 millions d&rsquo;euros ou 2 % du chiffre d&rsquo;affaires mondial pour les organisations essentielles, et jusqu&rsquo;\u00e0 7 millions d&rsquo;euros ou 1,4 % du chiffre d&rsquo;affaires mondial pour les organisations importantes.  <\/p>\n\n<p class=\"wp-block-paragraph\">Pour vous conformer au NIS2, vous trouverez une aide pr\u00e9cieuse dans les guides mentionn\u00e9s dans cet article.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La directive sur la s\u00e9curit\u00e9 des r\u00e9seaux et de l&rsquo;information 2 (NIS2) est une directive de l&rsquo;UE concernant la cybers\u00e9curit\u00e9 des r\u00e9seaux et des syst\u00e8mes d&rsquo;information.  <\/p>\n","protected":false},"author":1,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"_seopress_robots_primary_cat":"","_seopress_titles_title":"","_seopress_titles_desc":"","_seopress_robots_index":"","footnotes":""},"class_list":["post-24930","page","type-page","status-publish","hentry"],"_links":{"self":[{"href":"https:\/\/rgpd.com\/fr\/wp-json\/wp\/v2\/pages\/24930","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/rgpd.com\/fr\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/rgpd.com\/fr\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/rgpd.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/rgpd.com\/fr\/wp-json\/wp\/v2\/comments?post=24930"}],"version-history":[{"count":0,"href":"https:\/\/rgpd.com\/fr\/wp-json\/wp\/v2\/pages\/24930\/revisions"}],"wp:attachment":[{"href":"https:\/\/rgpd.com\/fr\/wp-json\/wp\/v2\/media?parent=24930"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}