Directive NIS2 + ISO 27001:2022

Mise en correspondance NIS2 et ISO 27001 : ce qui se recoupe, ce qui ne se recoupe pas et comment combler les lacunes

Mis à jour le 2026-07-19
Points clés : Priverion est une plateforme GRC hébergée en Suisse qui met en correspondance l'article 21 de NIS2 avec les mesures de l'Annexe A d'ISO 27001 afin de combler les lacunes de conformité à l'échelle des groupes de sociétés.

Si votre organisation détient déjà la certification ISO 27001, vous êtes plus proche de la conformité à NIS2 que vous ne le pensez , mais « plus proche » ne signifie pas « conforme ». Voici précisément où les deux référentiels s'alignent, où subsistent des lacunes critiques, et comment les organisations multi-entités peuvent bâtir une approche unifiée sans dupliquer les efforts.

Nom et e-mail professionnel uniquement. Aucun engagement de démonstration requis.

Ou faites défiler la page pour consulter la mise en correspondance détaillée

La confiance des équipes de conformité qui gèrent des programmes de protection des données et de sécurité dans plus de 50 juridictions. Conçue en Suisse. Hébergée en Suisse. De qualité entreprise.

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Capacités clés pour une conformité à deux référentiels

Ce dont vous avez réellement besoin pour gérer NIS2 et ISO 27001 au même endroit

Mettre deux référentiels en correspondance sur le papier est une chose. Opérationnaliser cette correspondance sur plusieurs entités, maintenir les preuves à jour et démontrer la conformité aux auditeurs et aux autorités , c'est là que la plupart des organisations achoppent. Voici les capacités qui comblent l'écart entre connaître les recoupements et savoir réellement les gérer.

Mise en correspondance transversale des mesures

Mettez en correspondance directe les exigences de l'article 21 de NIS2 avec vos mesures existantes de l'Annexe A d'ISO 27001:2022. Visualisez d'un coup d'œil quelles obligations NIS2 sont déjà satisfaites par votre SMSI, lesquelles sont partiellement couvertes et où de nouvelles mesures sont nécessaires , sans créer un tableur de plus.

Plus de 200 heures économisées rien que pour la préparation à ISO 27001

Medtec , lors du processus initial de certification

Gestion des incidents avec les délais NIS2 intégrés

ISO 27001 exige le traitement des incidents, mais NIS2 impose des délais de notification précis : alertes précoces sous 24 heures et notifications formelles sous 72 heures aux CSIRT. Nos flux de gestion des incidents font respecter ces délais automatiquement pour chaque entité, afin que rien ne passe entre les mailles du filet lorsqu'une violation touche plusieurs filiales.

Accompagnement DPD 24h/24, 7j/7 sur plusieurs entités

Trapeze Group , opérations de conformité multi-entités en continu

Évaluations des risques de la chaîne d'approvisionnement à la profondeur NIS2

L'Annexe A d'ISO 27001 couvre les relations fournisseurs de manière générale. NIS2 exige que vous évaluiez spécifiquement la posture de cybersécurité de chaque fournisseur direct , y compris ses obligations contractuelles et le risque en cascade. Nos flux d'évaluation des risques fournisseurs atteignent la profondeur exigée par NIS2, avec des cycles de recertification automatisés pour que la couverture ne soit jamais interrompue.

100 % de couverture de l'évaluation des risques fournisseurs

Zurzach Care , sur l'ensemble des fournisseurs tiers

Tableaux de bord de conformité à l'échelle du groupe

NIS2 instaure une responsabilité personnelle des organes de direction. Votre RSSI et votre conseil d'administration ont besoin d'une vue unique de la posture de conformité sur chaque filiale et chaque juridiction , et non d'une mosaïque de rapports locaux. Nos tableaux de bord affichent en temps réel la couverture des référentiels, les lacunes ouvertes et l'état des remédiations, prêts pour une présentation au conseil ou une demande des autorités.

60 % de temps administratif de conformité en moins

Constructeur aéronautique , au cours des 6 premiers mois de déploiement

Analyse des écarts et scoring des risques assistés par l'IA

NIS2 exige des évaluations régulières de l'efficacité de vos mesures de cybersécurité. Notre scoring des risques assisté par l'IA identifie les points où vos mesures ISO 27001 existantes n'atteignent pas les exigences de NIS2 et hiérarchise la remédiation selon la gravité du risque. L'IA assiste le jugement de votre équipe , chaque résultat est revu avant de devenir un enregistrement de conformité. Aucune donnée client n'est utilisée pour l'entraînement des modèles.

100 % de taux de recertification du registre des traitements, entièrement automatisé

AXA , recertification automatisée sur l'ensemble des activités de traitement

Dossiers de preuves prêts pour l'audit

Lorsqu'une autorité de surveillance ou un auditeur ISO demande des preuves, vous devez les fournir en quelques minutes , et non au prix de semaines de recherches frénétiques entre filiales. Priverion génère des dossiers de preuves qui démontrent la conformité aux deux référentiels simultanément, avec une traçabilité complète des mesures aux politiques jusqu'aux preuves de mise en œuvre, pour chaque entité du groupe.

Opérationnel en quelques semaines, pas en quelques mois

Délai moyen de mise en valeur chez les clients de Priverion

200+

Heures économisées sur la gestion du registre des traitements

Medtec a réaffecté plus de 200 heures, passant de la tenue manuelle des registres à la préparation d'ISO 27001 dès sa première année sur Priverion

60%

Coût total inférieur par rapport aux plateformes traditionnelles

Sur la base de la tarification publiée par utilisateur et par module d'OneTrust Enterprise comparée à la licence de groupe Priverion pour des déploiements multi-entités équivalents

3 mois

D'avance sur le calendrier de certification ISO 27001

Medtec a accéléré son calendrier ISO 27001 de trois mois grâce aux dossiers de preuves prêts pour l'audit et à la documentation automatisée de Priverion

Comparatif

Pourquoi les équipes du mid-market quittent OneTrust

Une gestion de la protection des données de qualité entreprise ne devrait pas exiger des budgets d'entreprise , ni un calendrier de mise en œuvre de six mois. Voici à quoi ressemble réellement la comparaison.

Plateforme d'entreprise typique

Ce à quoi les équipes du mid-market se heurtent sans cesse

Tarification par utilisateur et par module

Les coûts explosent à mesure que vous ajoutez des filiales, des utilisateurs ou des modules. La prévisibilité budgétaire disparaît. Les directeurs financiers commencent à poser des questions gênantes au moment du renouvellement.

Siège et hébergement aux États-Unis

Dans un monde post-Schrems II, l'exposition au Cloud Act américain crée une incertitude juridique pour les transferts de données transfrontaliers. Votre équipe juridique sait que c'est ce qui l'empêche de dormir.

Mise en œuvre complexe

Des déploiements de plusieurs mois nécessitant des consultants dédiés. Votre équipe gère encore des tableurs en attendant que le « vrai outil » soit opérationnel.

Surcharge de fonctionnalités

ESG, lignes d'alerte éthique, gestion du consentement aux cookies et 200 intégrations que vous n'utiliserez jamais. Vous payez pour une plateforme conçue pour le profil d'acheteur du Fortune 500.

Courbe d'apprentissage abrupte

Les responsables d'unités opérationnelles évitent purement et simplement l'outil, car il faut une formation rien que pour enregistrer une activité de traitement basique. L'adoption stagne, et le DPD se retrouve à relancer tout le monde.

Priverion

Ce à quoi devrait ressembler la gestion de la protection des données à l'échelle d'un groupe

Tarification prévisible selon le nombre de sociétés

Basée sur le nombre d'entités et la taille de l'organisation , et non par utilisateur ou par module. Ajoutez des utilisateurs librement. Aucun piège d'expansion au renouvellement. Votre directeur financier vous en sera reconnaissant.

Conçue en Suisse, hébergée en Suisse, données résidentes en Europe

Tout le traitement des données au sein d'une infrastructure suisse. Aucune exposition au Cloud Act américain. Dans un monde post-Schrems II, ce n'est pas une simple case marketing , c'est une exigence juridique pour les transferts de données transfrontaliers.

Opérationnel en quelques semaines, pas en quelques mois

Un constructeur aéronautique a réduit de 60 % son temps administratif de conformité dans les six mois suivant la mise en service. Aucune mission de conseil de plusieurs mois requise pour démarrer.

Constructeur aéronautique, 6 premiers mois suivant la mise en œuvre

Une plateforme tout-en-un, sans le superflu

Registre des traitements, AIPD, risques fournisseurs, traitement des demandes des personnes concernées, gestion des incidents, registre IA et reporting prêt pour l'audit , dans une seule plateforme. Nous ne couvrons ni l'ESG, ni les lignes d'alerte éthique, ni le consentement aux cookies. C'est un choix délibéré.

Une expérience que les unités opérationnelles utilisent vraiment

AXA a atteint 100 % de recertification du registre des traitements , entièrement automatisée , parce que ses équipes parvenaient réellement à naviguer dans l'outil sans formation. L'adoption ne pose pas problème lorsque l'interface respecte le temps des utilisateurs.

AXA, recertification automatisée du registre des traitements sur toutes les entités

Mise en correspondance détaillée

Article 21 de NIS2 vs. Annexe A d'ISO 27001:2022 . exigence par exigence

Voici la mise en correspondance dont votre équipe de conformité a besoin. Pour chaque obligation NIS2, nous indiquons quelles mesures ISO 27001 s'appliquent, le niveau de couverture dont vous disposez déjà et le travail complémentaire requis. Si vous détenez la certification ISO 27001, environ 70 % des exigences techniques de NIS2 sont déjà couvertes , mais les 30 % restants comprennent certaines des lacunes les plus à risque.

Exigence de l'article 21 de NIS2 Mesures de l'Annexe A d'ISO 27001:2022 Couverture Synthèse des lacunes
Analyse des risques et politiques de sécurité des systèmes d'information A.5.1, A.5.2, A.8.1 to A.8.3 Complète L'approche par les risques d'ISO 27001 s'aligne bien. Veillez à ce que les politiques fassent explicitement référence au périmètre de NIS2 et à la classification en entité essentielle/importante.
Traitement des incidents A.5.24, A.5.25, A.5.26, A.6.8 Partielle ISO 27001 couvre la gestion des incidents de manière large. NIS2 ajoute une alerte précoce obligatoire sous 24 heures et une notification sous 72 heures aux CSIRT , des délais non précisés dans ISO 27001.
Continuité d'activité et gestion de crise A.5.29, A.5.30, A.8.13, A.8.14 Complète Alignement solide. Les mesures de continuité d'activité d'ISO 27001 satisfont aux exigences de NIS2 lorsqu'elles sont correctement délimitées aux réseaux et systèmes d'information.
Sécurité de la chaîne d'approvisionnement A.5.19, A.5.20, A.5.21, A.5.22 Partielle ISO 27001 traite des relations fournisseurs. NIS2 exige une évaluation plus approfondie de la posture de cybersécurité de chaque fournisseur direct et de ses obligations contractuelles de sécurité.
Sécurité de l'acquisition, du développement et de la maintenance des réseaux et systèmes d'information A.8.25, A.8.26, A.8.27, A.8.28 Complète Bonne couverture grâce aux mesures de cycle de développement sécurisé. Veillez à ce que le traitement des vulnérabilités intègre les exigences de divulgation coordonnée de NIS2.
Politiques et procédures d'évaluation de l'efficacité des mesures de gestion des risques de cybersécurité A.5.35, A.5.36 Partielle ISO 27001 exige une surveillance et une revue. NIS2 attend des évaluations d'efficacité régulières et documentées, dont les preuves sont disponibles pour les autorités de surveillance.
Pratiques de base en matière de cyberhygiène et formation à la cybersécurité A.6.3, A.7.1 to A.7.3 Complète Les mesures de sensibilisation et de formation d'ISO 27001 s'alignent bien avec les exigences de cyberhygiène de NIS2.
Politiques de cryptographie et de chiffrement A.8.24 Complète Les mesures de cryptographie d'ISO 27001 satisfont à NIS2. Veillez à ce que les politiques de chiffrement au repos et en transit soient documentées et appliquées.
Sécurité des ressources humaines, politiques de contrôle d'accès et gestion des actifs A.5.15 to A.5.18, A.6.1 to A.6.6, A.8.2 to A.8.5 Complète Couverture exhaustive des domaines du contrôle d'accès, de la sécurité RH et de la gestion des actifs.
Authentification multifacteur, communications sécurisées et communications d'urgence sécurisées A.8.5 (partielle) Lacune ISO 27001 mentionne l'authentification de manière générale. NIS2 exige spécifiquement l'authentification multifacteur ou continue, ainsi que des canaux de communication d'urgence sécurisés , des domaines nécessitant de nouvelles mesures.

Une note sur cette mise en correspondance

Ce tableau reflète notre analyse de l'article 21 de NIS2 au regard d'ISO 27001:2022. Les évaluations de couverture supposent une mise en œuvre mature du SMSI. Les organisations dont les systèmes sont récemment certifiés ou partiellement mis en œuvre devraient conduire une analyse des écarts adaptée à la maturité de leurs mesures. Le guide téléchargeable ci-dessous comprend des recommandations de remédiation détaillées pour chaque domaine partiel ou présentant une lacune.

Lacunes critiques à traiter

Là où ISO 27001 reste en deçà de NIS2 , et que faire pour y remédier

Ce sont les domaines qui prennent la plupart des organisations au dépourvu. Si votre stratégie de conformité se résume à « nous avons ISO 27001, donc nous sommes couverts », ces lacunes représentent votre risque résiduel le plus élevé au titre de NIS2.

Nouvelle exigence

Délais obligatoires de notification des incidents

NIS2 exige une alerte précoce au CSIRT compétent dans les 24 heures suivant la prise de connaissance d'un incident important, suivie d'une notification complète dans les 72 heures. ISO 27001 ne prévoit aucun délai obligatoire équivalent. Vous avez besoin de flux automatisés qui déclenchent les chaînes d'escalade et les projets de notification dès qu'un incident est qualifié , en particulier lorsque les incidents touchent plusieurs filiales dans différents États membres.

Nouvelle exigence

Authentification multifacteur et communications d'urgence sécurisées

L'article 21(2)(j) de NIS2 exige spécifiquement des solutions d'authentification multifacteur ou continue, ainsi que des communications vocales, vidéo et texte sécurisées pour les urgences. La mesure A.8.5 d'ISO 27001 couvre les mesures d'authentification de manière générale, mais n'impose ni l'authentification multifacteur ni de canaux de communication d'urgence. Ces exigences nécessitent à la fois une mise en œuvre technique et des politiques documentées.

À approfondir

Évaluations de la cybersécurité de la chaîne d'approvisionnement

Les mesures de gestion des fournisseurs d'ISO 27001 traitent des relations fournisseurs au niveau des politiques. NIS2 exige que vous évaluiez la posture de cybersécurité de chaque fournisseur critique , y compris ses vulnérabilités, la qualité de ses produits et les résultats d'évaluations coordonnées des risques de sécurité. Cela implique de passer d'évaluations fournisseurs « pour la forme » à des évaluations de sécurité substantielles, récurrentes et assorties d'une exécution contractuelle.

À approfondir

Évaluations d'efficacité documentées

ISO 27001 exige la surveillance et la revue du SMSI. NIS2 va plus loin : l'article 21(2)(f) impose des « politiques et procédures d'évaluation de l'efficacité des mesures de gestion des risques de cybersécurité ». Cela suppose de produire régulièrement des preuves structurées attestant que vos mesures fonctionnent réellement , des évaluations que les autorités de surveillance peuvent demander et auditer. Des rapports d'audit génériques ne suffiront pas.

À approfondir

Responsabilité des organes de direction

L'article 20 de NIS2 instaure une responsabilité personnelle des organes de direction qui n'assurent pas la conformité. Cela va au-delà des exigences d'engagement de la direction d'ISO 27001. Les membres du conseil doivent approuver les mesures de gestion des risques de cybersécurité, suivre une formation et démontrer leur supervision. Vous avez besoin de preuves documentées de l'implication de la direction , pas seulement une déclaration de politique signée, mais des registres de formation continue et des journaux de décisions.

À approfondir

Divulgation coordonnée des vulnérabilités

NIS2 exige que les entités participent à des programmes de divulgation coordonnée des vulnérabilités. ISO 27001 traite la gestion des vulnérabilités via la mesure A.8.8, mais n'impose pas la participation à des cadres de divulgation coordonnée. Vous avez besoin d'un processus documenté pour recevoir, trier et divulguer de manière responsable les vulnérabilités, en cohérence avec les attentes de votre CSIRT national.

Ressource gratuite

Téléchargez le guide complet de mise en correspondance NIS2 / ISO 27001

La mise en correspondance complète, avec des étapes de remédiation détaillées pour chaque lacune et chaque domaine partiellement couvert , ainsi qu'un cadre de priorisation fondé sur les échéances d'application de NIS2. Conçu par des praticiens, pour des praticiens.

Nous vous enverrons le guide dans votre boîte de réception. Pas de spam, pas de séquence commerciale. Vos données sont traitées en Suisse au titre de la nLPD. Consultez notre politique de confidentialité.

Votre transformation de la conformité commence ici

Cessez de gérer la protection des données dans des tableurs. Gérez-la comme un véritable programme.

En 30 minutes

À propos de cette page : références, définitions et FAQ

Points clés : Mise en correspondance NIS2 et ISO 27001

ISO 27001:2022 constitue une base solide pour la conformité à NIS2, couvrant environ 70 % des exigences de l'article 21 grâce aux mesures existantes de l'Annexe A. Toutefois, des lacunes critiques subsistent en matière de délais de notification des incidents, de diligence raisonnable sur la cybersécurité de la chaîne d'approvisionnement, de responsabilité des organes de direction et d'évaluations d'efficacité obligatoires. Les organisations multi-entités ont besoin d'une mise en correspondance transversale centralisée des mesures, de flux d'incidents automatisés intégrant les délais propres à NIS2 et de tableaux de bord à l'échelle du groupe pour atteindre et démontrer efficacement une conformité aux deux référentiels.

Définitions

Qu'est-ce que NIS2 ?

NIS2 (directive (UE) 2022/2555) est la directive actualisée de l'Union européenne relative aux mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union. Elle remplace la directive NIS d'origine (2016/1148) et élargit considérablement le champ des entités concernées, renforce les obligations de notification des incidents et instaure une responsabilité personnelle des organes de direction. Le texte intégral est disponible sur EUR-Lex : directive (UE) 2022/2555.

Qu'est-ce qu'ISO 27001:2022 ?

ISO 27001:2022 est la norme internationale relative aux systèmes de management de la sécurité de l'information (SMSI), publiée par l'Organisation internationale de normalisation. La révision de 2022 a restructuré les mesures de l'Annexe A en quatre thèmes (organisationnel, humain, physique, technologique) avec 93 mesures, contre 114 dans la version de 2013. Voir ISO (ISO/IEC 27001).

Qu'est-ce qu'un CSIRT ?

CSIRT (Computer Security Incident Response Team) est l'organe national ou sectoriel désigné auquel les entités essentielles et importantes doivent signaler les incidents de cybersécurité importants au titre des articles 23 et 24 de NIS2. Chaque État membre de l'UE doit désigner au moins un CSIRT.

Qu'est-ce que l'article 21 de NIS2 ?

L'article 21 de NIS2 énonce les mesures de gestion des risques de cybersécurité que les entités essentielles et importantes doivent mettre en œuvre. Il couvre l'analyse des risques, le traitement des incidents, la continuité d'activité, la sécurité de la chaîne d'approvisionnement, la sécurité des réseaux, la divulgation des vulnérabilités, la cryptographie, le contrôle d'accès, l'authentification multifacteur et la formation à la cybersécurité, formant ainsi la liste de contrôle de conformité de base qui se met en correspondance avec l'Annexe A d'ISO 27001.

Foire aux questions

Quelle part de NIS2 est déjà couverte par ISO 27001 ?

Les mesures de l'Annexe A d'ISO 27001:2022 couvrent environ 70 % des exigences de l'article 21 de NIS2. Des domaines tels que la gestion des risques (A.5.1 à A.5.4), le contrôle d'accès (A.5.15 à A.5.18, A.8.2 à A.8.5), la cryptographie (A.8.24) et la continuité d'activité (A.5.29 à A.5.30) se recoupent largement. Toutefois, NIS2 introduit des obligations relatives aux délais de notification des incidents, aux évaluations de la cybersécurité de la chaîne d'approvisionnement et à la responsabilité des organes de direction qui dépassent le périmètre d'ISO 27001. Les orientations de l'ENISA sur la mise en œuvre de NIS2 confirment ces lacunes ; voir ENISA, directive NIS.

Quelles sont les principales lacunes entre NIS2 et ISO 27001 ?

Les principales lacunes sont les suivantes : (1) la notification obligatoire des incidents aux CSIRT sous 24 heures (alerte précoce) et 72 heures (notification formelle) au titre de l'article 23, qu'ISO 27001 ne prescrit pas avec des délais précis ; (2) les exigences explicites de diligence raisonnable en matière de cybersécurité de la chaîne d'approvisionnement au titre de l'article 21(2)(d), au-delà de l'Annexe A.5.19 à A.5.23 d'ISO 27001 ; (3) la responsabilité personnelle des organes de direction au titre de l'article 20 de NIS2 ; et (4) l'exigence de NIS2 d'évaluations régulières de l'efficacité assorties d'un reporting réglementaire. Le texte de la directive est disponible sur EUR-Lex : directive (UE) 2022/2555.

La certification ISO 27001 garantit-elle la conformité à NIS2 ?

Non. Bien que la certification ISO 27001 constitue une base solide, elle ne garantit pas la conformité à NIS2. Selon l'ENISA, NIS2 impose des obligations sectorielles et des délais obligatoires de notification des incidents qui sortent du cadre d'ISO 27001. Les organisations doivent réaliser une analyse des écarts dédiée afin d'identifier et de combler les exigences propres à NIS2 non couvertes par leur SMSI. La FAQ de la Commission européenne sur NIS2 confirme qu'« une certification au titre de normes internationales peut être prise en compte mais ne constitue pas une conformité automatique » ; voir directive NIS2, considérant 79.

Qui est soumis à NIS2 ?

NIS2 s'applique aux entités essentielles et importantes réparties dans 18 secteurs, dont l'énergie, les transports, la banque, la santé, l'infrastructure numérique, la gestion des services TIC et l'administration publique. Les entreprises de taille moyenne (50 employés ou plus, ou un chiffre d'affaires annuel de 10 millions d'euros ou plus) de ces secteurs entrent dans le périmètre. Selon la Commission européenne, NIS2 fait entrer dans son champ environ 160 000 entités dans l'UE, une expansion considérable par rapport aux quelque 15 000 entités couvertes par la directive NIS d'origine. Les États membres de l'UE devaient transposer NIS2 dans leur droit national d'ici le 17.10.2024.

Comment les organisations multi-entités peuvent-elles aligner efficacement NIS2 et ISO 27001 ?

Les organisations multi-entités devraient : (1) réaliser une mise en correspondance transversale des mesures de l'article 21 de NIS2 avec celles de l'Annexe A d'ISO 27001 au niveau du groupe ; (2) identifier les nouvelles obligations NIS2 par filiale et par juridiction ; (3) mettre en place des flux centralisés de gestion des incidents intégrant les délais NIS2 de 24h/72h ; (4) mener des évaluations des risques de la chaîne d'approvisionnement à la profondeur NIS2 avec recertification automatisée ; et (5) maintenir des tableaux de bord de conformité à l'échelle du groupe pour assurer une visibilité au niveau du conseil d'administration et une préparation réglementaire.

Quelles sont les sanctions en cas de non-conformité à NIS2 ?

Au titre de l'article 34 de NIS2, les entités essentielles encourent des amendes administratives pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu. Les entités importantes encourent des amendes pouvant atteindre 7 millions d'euros ou 1,4 % du chiffre d'affaires. En outre, l'article 20 de NIS2 instaure une responsabilité personnelle des organes de direction, qui peuvent être tenus responsables des manquements à l'obligation d'assurer la conformité aux mesures de gestion des risques de cybersécurité.

Quel est le calendrier de notification des incidents NIS2 ?

L'article 23 de NIS2 établit un processus de notification des incidents en plusieurs étapes : (1) une alerte précoce dans les 24 heures suivant la prise de connaissance d'un incident important ; (2) une notification d'incident dans les 72 heures fournissant une première évaluation, dont la gravité et l'impact ; et (3) un rapport final dans un délai d'un mois incluant l'analyse des causes profondes et les mesures d'atténuation. Cela est nettement plus prescriptif que les exigences de gestion des incidents d'ISO 27001 au titre de l'Annexe A.5.24 à A.5.28.

En quoi NIS2 aborde-t-elle la sécurité de la chaîne d'approvisionnement différemment d'ISO 27001 ?

Tandis que l'Annexe A.5.19 à A.5.23 d'ISO 27001 traite des relations fournisseurs et de la sécurité de l'information dans les accords avec les fournisseurs, l'article 21(2)(d) de NIS2 exige que les entités évaluent spécifiquement la posture de cybersécurité de chaque fournisseur direct, y compris les obligations contractuelles et le risque en cascade dans la chaîne d'approvisionnement. NIS2 exige également la prise en compte de la qualité et de la résilience globales des produits et services, des pratiques de cybersécurité des fournisseurs et des résultats des évaluations coordonnées des risques de sécurité ; voir ENISA, orientations sur la directive NIS.

Statistiques et sources

Selon la Commission européenne, NIS2 étend les obligations de cybersécurité à environ 160 000 entités dans l'UE, contre environ 15 000 au titre de la directive NIS d'origine. Le rapport ENISA Threat Landscape 2023 a constaté que les attaques de la chaîne d'approvisionnement ont augmenté de 26 % d'une année sur l'autre, soulignant l'importance des exigences renforcées de NIS2 en matière de sécurité de la chaîne d'approvisionnement ; voir ENISA Threat Landscape. L'enquête ISO 2023 a recensé plus de 70 000 certificats ISO 27001 dans le monde, reflétant l'adoption croissante de la norme comme référence de gouvernance de la cybersécurité. Les sanctions NIS2 pour les entités essentielles peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial (article 34), tandis que les entités importantes encourent jusqu'à 7 millions d'euros ou 1,4 % du chiffre d'affaires. Le délai de transposition de la directive était fixé au 17.10.2024, l'application débutant immédiatement après la mise en œuvre nationale.

Article 21 de NIS2 vs. Annexe A d'ISO 27001 : synthèse de la mise en correspondance

Exigence de l'article 21 de NIS2Mesures de l'Annexe A d'ISO 27001:2022Niveau de couverture
Analyse des risques et politiques de sécurité des systèmes d'informationA.5.1, A.5.2, A.5.3, A.5.4Recoupement complet
Traitement des incidentsA.5.24, A.5.25, A.5.26, A.5.27, A.5.28Partiel : NIS2 ajoute des délais de notification de 24h/72h
Continuité d'activité et gestion de criseA.5.29, A.5.30Recoupement complet
Sécurité de la chaîne d'approvisionnementA.5.19, A.5.20, A.5.21, A.5.22, A.5.23Partiel : NIS2 exige une évaluation plus approfondie de la cybersécurité des fournisseurs
Sécurité des réseaux et systèmes d'informationA.8.20, A.8.21, A.8.22, A.8.23Recoupement complet
Traitement et divulgation des vulnérabilitésA.8.8, A.5.7Recoupement complet
Évaluation de l'efficacité de la gestion des risques de cybersécuritéA.5.35, A.5.36Partiel : NIS2 impose un reporting réglementaire
Cryptographie et chiffrementA.8.24Recoupement complet
Sécurité des ressources humaines et contrôle d'accèsA.5.15, A.5.16, A.5.17, A.5.18, A.6.1 to A.6.5Recoupement complet
Authentification multifacteurA.8.5Recoupement complet
Responsabilité des organes de directionA.5.4 (partielle)Lacune : l'article 20 de NIS2 ajoute une responsabilité personnelle