NIS2 — Socle cyber commun à toute l'UE
NIS2 relève le socle de cybersécurité pour les entités essentielles et importantes dans toute l'UE. CYBORA met en œuvre les mesures de gestion des risques, la responsabilité de la direction et la discipline de signalement des incidents exigées par la directive.
Le référentiel, en termes simples
La directive NIS2 (UE 2022/2555) étend les obligations de cybersécurité de l'UE à davantage de secteurs, imposant des mesures de gestion des risques, la responsabilité de la direction générale et des délais stricts de notification des incidents.
Lisez le texte du règlement, article par article, en termes simples →Cela s'applique-t-il à vous ?
Les entités essentielles et importantes dans l'énergie, les transports, la santé, les infrastructures numériques, l'industrie et plus encore — ainsi que beaucoup de leurs fournisseurs.
Les exigences en un coup d'œil
Dix mesures de gestion des risques (article 21(2))
Un socle minimal couvrant la gouvernance, la gestion des incidents, la continuité d'activité, la sécurité de la chaîne d'approvisionnement, la gestion des vulnérabilités et plus encore — l'article 21(2) fixe un plancher, pas un menu au choix.
Gestion et divulgation des vulnérabilités (art. 21(2)(e))
La détection, la validation et la remédiation doivent être documentées comme un processus continu, prouvé en continu plutôt que reconstitué après coup.
Évaluation continue de l'efficacité (art. 21(2)(f))
Les contrôles doivent démontrer leur efficacité en continu — une photographie annuelle ne prouve pas la "continuité" qu'exige réellement le texte.
Sécurité de la chaîne d'approvisionnement (art. 21(2)(d))
Les entités concernées doivent désormais gérer le cyberrisque au niveau de leurs relations directes avec les fournisseurs — le seul certificat ISO 27001 d'un fournisseur ne suffit plus à clore cet examen.
Chronomètre de 24 heures pour le signalement des incidents (article 23)
Les incidents importants suivent un chronomètre en trois étapes : alerte précoce sous 24 heures, notification de l'incident sous 72 heures et rapport final sous un mois.
From gap to NIS2, on one platform
Chaque contrôle est cartographié une seule fois, les preuves sont collectées en continu, et une seule équipe est responsable de l'analyse des écarts jusqu'à l'audit.
Mesures de gestion des risques
Les mesures techniques et organisationnelles exigées par l'article 21, mises en œuvre et prouvées.
Responsabilité de la direction
Une supervision du conseil d'administration et des formations qui répondent aux obligations de direction de la directive.
Signalement des incidents sous 24h
Des processus d'alerte précoce et de signalement calibrés sur les délais serrés de NIS2.
Sécurité de la chaîne d'approvisionnement
Le risque tiers est évalué et surveillé, comme l'exige la directive.
Questions fréquentes
Faire des scans suffit-il à être conforme à NIS2 ?
Non. Les tests techniques attestent des articles 21(2)(e) et (f) — la gestion des vulnérabilités et son efficacité continue — mais ne remplacent pas le programme de gouvernance, de continuité, de formation et de réponse aux incidents qu'exige également NIS2.
Évaluation de vulnérabilités ou test d'intrusion — que demande NIS2 ?
Les deux, pour des besoins différents. Le scan apporte la preuve continue attendue par l'article 21(2)(f) ; le test d'intrusion manuel périodique apporte la validation plus approfondie et réaliste que le scan seul ne peut fournir. CYBORA mène les deux dans le cadre d'un seul programme.
Nous avons déjà DORA — avons-nous aussi besoin de NIS2 ?
Si vous êtes une entité financière, DORA s'applique à la place de NIS2 pour la gestion du risque TIC — DORA est lex specialis. Si vous fournissez des entités financières sans en être une, ou si vous relevez d'un autre secteur essentiel/important, NIS2 est plus probablement votre référentiel. Mieux vaut vérifier les deux au regard de votre périmètre réel.
CYBORA peut-elle atteindre l'infrastructure interne ou de cloud privé, pas uniquement les actifs exposés sur internet ?
Oui — les missions couvrent les réseaux internes, les portails authentifiés et les environnements privés, pas seulement ce qui est accessible depuis l'internet public. Les environnements OT/ICS/SCADA sont traités avec une prudence particulière, avec des tests privilégiant la sécurité plutôt qu'un scan actif par défaut.
Comment CYBORA aide-t-elle pour le délai de signalement de l'article 23 ?
La surveillance de HybridSOC détecte les CVE activement exploitées visant vos actifs assez vite pour répondre à "sommes-nous exposés ?" dans la fenêtre d'alerte précoce de 24 heures, avec des alertes envoyées vers Slack, Teams ou un webhook plutôt que d'attendre un tableau de bord. Le signalement à votre CSIRT national reste la responsabilité de votre organisation.
La preuve fournie par un fournisseur via CYBORA satisfait-elle notre revue au titre de l'article 21(2)(d) ?
Cela couvre la moitié technique — une preuve continue de gestion des vulnérabilités dans un format que votre revue achats peut réellement exploiter. Le reste de la revue fournisseur (contrats, gouvernance, coopération en cas d'incident) reste en dehors de ce qu'une preuve de test peut établir.
Voyez-le sur votre propre périmètre
Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.
- Reply within one business day
- Scoped to your regulatory frameworks
- No obligation, no sales pitch
Take control of your perimeter
Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.