Gouvernance et responsabilités
Clarifier qui décide, qui pilote, qui suit les écarts et comment la direction est informée. La conformité NIS2 commence par une gouvernance exploitable, pas par un tableur.
NIS2 ne se résume pas à une liste d'exigences. Pour une PME ou une ETI, le sujet est de savoir ce qui vous concerne, ce qui change dans votre fonctionnement et comment bâtir une trajectoire de preuve sans désorganiser l'exploitation.
Diagnostic NIS2
Si vous cochez au moins un de ces critères, la première étape utile est de qualifier votre exposition réelle : périmètre, actifs critiques, dépendances et niveau de preuve attendu.
Vérifiez votre exposition en 12 questionsEt pour sécuriser votre couverture financière en parallèle, découvrez notre accompagnement cyberassurance.
Clarifier qui décide, qui pilote, qui suit les écarts et comment la direction est informée. La conformité NIS2 commence par une gouvernance exploitable, pas par un tableur.
Vous devez pouvoir démontrer des choix cohérents: actifs critiques, mesures prises, contrôles, incidents, tiers critiques, plans d'action et suivi.
L enjeu n est pas d empiler des contrôles, mais de séquencer les chantiers qui réduisent réellement le risque et renforcent la capacité de preuve.
Les 90 premiers jours
Etape 1
Qualifier l assujettissement et le périmètre réellement concerné
Etape 2
Identifier les actifs, dépendances tierces et responsabilités critiques
Etape 3
Prioriser les écarts majeurs de gouvernance, détection, accès et continuité
Etape 4
Définir la feuille de route 90 jours et les points de preuve attendus
Référentiels complémentaires
NIS2 n'impose pas la certification ISO 27001, mais un SMSI structuré constitue une preuve de maturité directement exploitable dans une trajectoire NIS2. Si vos clients ou votre assureur demandent la certification, deux entrées possibles:
Questions fréquentes
Le point de départ consiste à qualifier votre assujettissement, vos activités critiques, vos dépendances et le niveau de preuve qui vous sera demandé.
Par le cadrage. Il faut d abord clarifier le périmètre, les responsabilités, les actifs critiques, les tiers et les écarts majeurs avant de lancer des chantiers techniques.
Non. Une conformité crédible suppose une trajectoire de preuves, des arbitrages de direction et des corrections suivies dans la durée.
Webinaire NIS2
Assujettissement, preuves attendues, premiers chantiers : nous animons régulièrement un webinaire NIS2 pour dirigeants et DSI de PME et ETI, suivi d'une session de questions-réponses. Les places sont limitées pour garder des échanges concrets — laissez-nous vos coordonnées pour être invité à la prochaine session.
Témoignages et résultats
Ce que les entreprises demandent le plus souvent n est pas un label instantané, mais un cadre de pilotage crédible, démontrable et compatible avec leurs contraintes.
Bibliotheque interne: 9 temoignages anonymises et 9 cas resultats disponibles.
Nous avions besoin d'un vrai pilotage, pas d'un audit de plus. Le RSSI externalisé a remis de l'ordre, arbitré les priorités et rendu les sujets cyber enfin exploitables en comité de direction.
DSI
ETI industrielle · 250 à 500 collaborateurs
RSSI externalisé
Feuille de route 12 mois, comités structurés, remédiation suivie
L approche a été très opérationnelle. Les écarts critiques ont été priorisés selon l impact sur la continuité des soins, pas selon un référentiel lu de manière théorique.
Responsable infrastructure
Groupe de santé · 600 à 900 utilisateurs
Audit cybersécurité
Priorisation claire, plan d action partagé avec la direction et la DSI
Ce qui a fait la différence, c est la capacité à parler gouvernance, risque tiers et preuves attendues sans noyer les équipes dans un discours réglementaire abstrait.
Responsable risques et conformité
Banque / assurance · 300 à 800 collaborateurs
Trajectoire DORA / NIS2
Cadrage des écarts, plan de travail par priorité, sponsors identifiés
Conformité et gouvernance
ETI multi-sites confrontée à des attentes clients, à des dépendances cloud fortes et à une gouvernance sécurité encore dispersée.
Cadrage des obligations, arbitrages 90 jours, comités de suivi et priorités de preuve structurées.
Santé
Revue croisée des accès, des sauvegardes, des actifs critiques et des dépendances prestataires dans un contexte sensible HDS.
Plan de remédiation priorisé selon continuité de soins, exposition réelle et capacité interne de traitement.
Banque et assurance
Dispositif de contrôle existant, mais reporting éclaté, acteurs nombreux et besoin d auditabilité plus lisible pour DORA.
Trajectoire rationalisée, points de contrôle clarifiés et capacité de démonstration renforcée.
Capacités d'intervention
La crédibilité ne vient pas d'un organigramme fictif. Elle vient de capacités utiles, de modes de restitution sérieux et d'une lecture cohérente des arbitrages à rendre.
Gouvernance, SOC, cloud et IAM: les sujets qui structurent vraiment une trajectoire cyber serieuse pour une PME ou une ETI.
Évaluations de posture, revues techniques, tests d'intrusion, audit cloud, IAM et restitutions exploitables.
Détection continue, supervision utile, durcissement cloud, investigation et amélioration de la posture opérationnelle.
Pilotage, arbitrage, feuille de route, comités, exigences clients et trajectoires réglementaires.
Réduction du risque humain par la sensibilisation, les campagnes de phishing simulé et la culture sécurité.