Checklist NIS2 — format imprimable

Checklist conformité NIS2 : 20 points de contrôle.

Vingt contrôles actionnables, fondés sur les articles 20, 21 et 23 de la directive NIS2, pour évaluer en une heure où votre organisation en est réellement. Chaque point correspond à une obligation du texte — pas à une interprétation commerciale.

Cette page est conçue pour être imprimée ou enregistrée en PDF depuis votre navigateur (Ctrl+P). Pour un accompagnement complet, voir notre page mise en conformité NIS2.

Article 20 de la directive

Gouvernance

  • 1La direction a formellement approuvé les mesures de gestion des risques cyber et en supervise la mise en œuvre.
  • 2Les membres de l’organe de direction ont suivi une formation à la cybersécurité adaptée à leurs responsabilités.
  • 3Un responsable de la sécurité est désigné, avec un mandat écrit, des moyens et un reporting direct à la direction.
  • 4L’assujettissement est documenté (entité essentielle ou importante) et l’immatriculation auprès de l’ANSSI est faite ou planifiée.

Article 21.2.a et 21.2.f

Gestion des risques

  • 5Une analyse de risques documentée (méthode reconnue, par exemple EBIOS RM) couvre les actifs critiques et est révisée régulièrement.
  • 6Une politique de sécurité des systèmes d’information (PSSI) est rédigée, approuvée par la direction et diffusée aux équipes.
  • 7L’efficacité des mesures de sécurité est évaluée périodiquement : audits internes, tests d’intrusion, revues de configuration.
  • 8Un plan de traitement des risques priorisé est suivi, avec un responsable et une échéance pour chaque écart.

Article 21.2.e, g, h, i et j

Sécurité des systèmes

  • 9L’authentification multifacteur est déployée sur les accès distants, la messagerie et les comptes à privilèges.
  • 10Une procédure de gestion des vulnérabilités garantit l’application des correctifs de sécurité dans des délais maîtrisés.
  • 11Les pratiques de cyberhygiène sont formalisées et les collaborateurs sont formés régulièrement, direction comprise.
  • 12Les habilitations suivent le moindre privilège, avec revue périodique des accès, gestion des arrivées et départs, et chiffrement des données sensibles.

Article 21.2.b et c, article 23

Incidents et continuité

  • 13Une procédure de gestion des incidents couvre la détection, la qualification, l’escalade et le retour d’expérience.
  • 14Le circuit de signalement à l’ANSSI est connu : alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois.
  • 15Les sauvegardes sont régulières, isolées du réseau et testées en restauration — pas seulement déclarées.
  • 16Un plan de continuité et de reprise d’activité est documenté et un exercice de crise est mené au moins une fois par an.

Article 21.2.d

Chaîne d’approvisionnement

  • 17Les fournisseurs et prestataires critiques sont cartographiés, avec leurs accès et les données qu’ils traitent.
  • 18Le niveau de sécurité des fournisseurs est évalué avant contractualisation et réévalué en cours de contrat.
  • 19Des clauses de sécurité, de notification d’incident et d’audit figurent dans les contrats des prestataires critiques.
  • 20Les accès des prestataires sont nominatifs, limités au strict nécessaire et révoqués en fin de mission.

Comment utiliser cette checklist

Cochez chaque point en trois états : fait, en cours, absent. Les points « absents » dans les thèmes gouvernance et incidents sont en général les premiers à traiter — ce sont ceux que l'ANSSI et vos donneurs d'ordre demanderont en priorité. Pour transformer cette liste en plan d'action priorisé, commencez par notre pré-diagnostic en 12 questions ou découvrez notre accompagnement à la mise en conformité NIS2.

Questions fréquentes

Suis-je concerné par NIS2 ?

Vous êtes concerné si votre entreprise compte au moins 50 salariés (ou dépasse 10 M€ de chiffre d'affaires) et opère dans l'un des 18 secteurs couverts par la directive — énergie, transports, santé, banque, numérique, agroalimentaire, fabrication, administrations publiques, entre autres. Même hors assujettissement direct, vos clients peuvent vous imposer des exigences équivalentes par la chaîne d'approvisionnement.

Quels sont les risques en cas de non-conformité ?

La directive prévoit des sanctions administratives pouvant atteindre 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et 7 M€ ou 1,4 % pour les entités importantes. Au-delà des montants, la responsabilité des dirigeants peut être engagée personnellement et les donneurs d'ordre conditionnent déjà leurs contrats à des preuves de conformité.

Par où commencer concrètement ?

Par la qualification de votre assujettissement et une analyse d'écarts sur les vingt points de cette checklist. C'est elle qui transforme la directive en liste de chantiers priorisés, avec les preuves à produire en premier. Un pré-diagnostic permet ensuite de calibrer l'effort selon votre taille et votre profil de risque.