Conformité NIS2

Mise en conformité NIS2: cadrer vite, piloter sérieusement, prouver utilement.

NIS2 ne se résume pas à une liste d'exigences. Pour une PME ou une ETI, le sujet est de savoir ce qui vous concerne, ce qui change dans votre fonctionnement et comment bâtir une trajectoire de preuve sans désorganiser l'exploitation.

Diagnostic NIS2

Êtes-vous concerné par NIS2 ? Les critères à vérifier.

  • Taille : votre entreprise compte au moins 50 salariés, ou dépasse 10 M€ de chiffre d'affaires.
  • Secteur : vous opérez dans un des secteurs couverts par la directive — énergie, transports, santé, banque et finance, numérique, eau, agroalimentaire, chimie, fabrication, recherche, administrations publiques, gestion des déchets, services postaux…
  • Exposition indirecte : même hors assujettissement direct, vos clients donneurs d'ordre peuvent vous imposer des exigences NIS2 par la chaîne d'approvisionnement.

Si vous cochez au moins un de ces critères, la première étape utile est de qualifier votre exposition réelle : périmètre, actifs critiques, dépendances et niveau de preuve attendu.

Vérifiez votre exposition en 12 questions

Et pour sécuriser votre couverture financière en parallèle, découvrez notre accompagnement cyberassurance.

Gouvernance et responsabilités

Clarifier qui décide, qui pilote, qui suit les écarts et comment la direction est informée. La conformité NIS2 commence par une gouvernance exploitable, pas par un tableur.

Mesures et preuves

Vous devez pouvoir démontrer des choix cohérents: actifs critiques, mesures prises, contrôles, incidents, tiers critiques, plans d'action et suivi.

Trajectoire de remédiation

L enjeu n est pas d empiler des contrôles, mais de séquencer les chantiers qui réduisent réellement le risque et renforcent la capacité de preuve.

Les 90 premiers jours

Une trajectoire NIS2 utile commence par un séquencement court et lisible.

Etape 1

Qualifier l assujettissement et le périmètre réellement concerné

Etape 2

Identifier les actifs, dépendances tierces et responsabilités critiques

Etape 3

Prioriser les écarts majeurs de gouvernance, détection, accès et continuité

Etape 4

Définir la feuille de route 90 jours et les points de preuve attendus

Référentiels complémentaires

NIS2 et ISO 27001 : deux démarches qui se renforcent.

NIS2 n'impose pas la certification ISO 27001, mais un SMSI structuré constitue une preuve de maturité directement exploitable dans une trajectoire NIS2. Si vos clients ou votre assureur demandent la certification, deux entrées possibles:

Questions fréquentes

Comment savoir si NIS2 vous concerne réellement ?

Le point de départ consiste à qualifier votre assujettissement, vos activités critiques, vos dépendances et le niveau de preuve qui vous sera demandé.

Faut-il commencer par la technique ou la gouvernance ?

Par le cadrage. Il faut d abord clarifier le périmètre, les responsabilités, les actifs critiques, les tiers et les écarts majeurs avant de lancer des chantiers techniques.

Peut-on promettre une conformité NIS2 rapide ?

Non. Une conformité crédible suppose une trajectoire de preuves, des arbitrages de direction et des corrections suivies dans la durée.

Webinaire NIS2

45 minutes pour cadrer votre trajectoire NIS2, en direct.

Assujettissement, preuves attendues, premiers chantiers : nous animons régulièrement un webinaire NIS2 pour dirigeants et DSI de PME et ETI, suivi d'une session de questions-réponses. Les places sont limitées pour garder des échanges concrets — laissez-nous vos coordonnées pour être invité à la prochaine session.

S'inscrire au webinaire

Témoignages et résultats

Des trajectoires NIS2 qui ressemblent à la réalité de terrain

Ce que les entreprises demandent le plus souvent n est pas un label instantané, mais un cadre de pilotage crédible, démontrable et compatible avec leurs contraintes.

Bibliotheque interne: 9 temoignages anonymises et 9 cas resultats disponibles.

Nous avions besoin d'un vrai pilotage, pas d'un audit de plus. Le RSSI externalisé a remis de l'ordre, arbitré les priorités et rendu les sujets cyber enfin exploitables en comité de direction.

DSI

ETI industrielle · 250 à 500 collaborateurs

RSSI externalisé

Feuille de route 12 mois, comités structurés, remédiation suivie

L approche a été très opérationnelle. Les écarts critiques ont été priorisés selon l impact sur la continuité des soins, pas selon un référentiel lu de manière théorique.

Responsable infrastructure

Groupe de santé · 600 à 900 utilisateurs

Audit cybersécurité

Priorisation claire, plan d action partagé avec la direction et la DSI

Ce qui a fait la différence, c est la capacité à parler gouvernance, risque tiers et preuves attendues sans noyer les équipes dans un discours réglementaire abstrait.

Responsable risques et conformité

Banque / assurance · 300 à 800 collaborateurs

Trajectoire DORA / NIS2

Cadrage des écarts, plan de travail par priorité, sponsors identifiés

Capacités d'intervention

Ce que l'on doit réellement savoir faire

La crédibilité ne vient pas d'un organigramme fictif. Elle vient de capacités utiles, de modes de restitution sérieux et d'une lecture cohérente des arbitrages à rendre.

Gouvernance, SOC, cloud et IAM: les sujets qui structurent vraiment une trajectoire cyber serieuse pour une PME ou une ETI.

Évaluer

Évaluations de posture, revues techniques, tests d'intrusion, audit cloud, IAM et restitutions exploitables.

Audit 360°Test d'intrusionAudit CloudAudit Web & APIAudit IAM

Protéger

Détection continue, supervision utile, durcissement cloud, investigation et amélioration de la posture opérationnelle.

SOC 24/7Sécurité CloudPack SouverainRemédiation coordonnée

Gouverner

Pilotage, arbitrage, feuille de route, comités, exigences clients et trajectoires réglementaires.

RSSI externaliséNIS2DORAISO 27001Coordination direction / DSI

Former

Réduction du risque humain par la sensibilisation, les campagnes de phishing simulé et la culture sécurité.

SensibilisationPhishing simuléCulture sécurité