---
name: "Checklist de conformité NIS2 — Article 21(2)"
version: "1.0"
updated: "2026-07-16"
source: "https://www.orbiqhq.com/fr/reglementations-ue/nis2-checklist-conformite-article-21"
license: "Utilisation et adaptation libres au sein de votre organisation. Attribution appréciée. Ne constitue pas un conseil juridique."
legal_basis:
  - "https://eur-lex.europa.eu/eli/dir/2022/2555/oj"   # NIS2 — Directive (UE) 2022/2555 (art. 20, 21, 23)
---

# Checklist de conformité NIS2 — Article 21(2) (modèle lisible par machine)

Objet : évaluer les écarts d'une organisation par rapport aux dix mesures de gestion des
risques de cybersécurité de l'article 21(2) de la directive (UE) 2022/2555 (NIS2), avec un
SMSI ISO 27001 comme référence. Pour chaque mesure, la checklist consigne : ce qu'exige NIS2,
ce qu'un SMSI typique bien mis en œuvre fournit déjà, l'écart restant, l'action recommandée
et une priorité. Un agent peut mener une auto-évaluation complète à partir des
enregistrements ci-dessous ; suivez `status`, `owner`, `evidence_ref` et `target_date` par
mesure.

Échelle d'évaluation pour `isms_coverage` :
- `covered` — un SMSI ISO 27001:2022 bien mis en œuvre fournit les processus et contrôles essentiels.
- `foundation` — la gouvernance existe, mais l'exécution opérationnelle exigée par NIS2 va au-delà ; ajouter une couche opérationnelle.
- `partial` — partiellement couvert ; certaines attentes NIS2 dépassent les implémentations typiques.

Contexte : les transpositions nationales rendent ces mesures juridiquement contraignantes.
L'article 20(1) rend l'organe de direction responsable de l'approbation et de la supervision
des mesures — avec mise en jeu de sa responsabilité ; l'article 20(2) l'oblige à suivre une
formation. Les autorités (en France, l'ANSSI) peuvent demander des preuves d'efficacité à
tout moment.

---

## Enregistrements de la checklist

| # | Mesure | Ce qu'exige NIS2 | isms_coverage | Écart | Action recommandée | Priorité |
|---|---|---|---|---|---|---|
| a | Politiques d'analyse des risques et de sécurité des systèmes d'information | Politiques d'analyse des risques et de sécurité des systèmes d'information, avec revue et mise à jour régulières | `covered` | — | Vérifier que l'analyse des risques couvre les aspects opérationnels propres à NIS2 : signalement d'incidents, chaîne d'approvisionnement, preuve d'efficacité | faible |
| b | Gestion des incidents | Prévention, détection et gestion des incidents, en lien avec l'échelle de signalement de l'article 23 (alerte précoce 24 h, notification 72 h, rapport final à 1 mois) | `foundation` | Capacité opérationnelle 24 h/72 h sous pression — coordination entre sécurité, juridique, communication et direction | Construire une gestion des incidents au-delà du plan : exercices sur table contre le délai de 24 heures ; modèles pour les trois étapes de signalement | **élevée** |
| c | Continuité d'activité et gestion de crise | Continuité d'activité, gestion des sauvegardes, reprise après sinistre et gestion de crise | `covered` | — | Vérifier que les plans de continuité couvrent les cyberincidents avec obligations simultanées de signalement (article 23) | faible |
| d | Sécurité de la chaîne d'approvisionnement | Sécurité de la chaîne d'approvisionnement, y compris les vulnérabilités propres à chaque fournisseur et la qualité globale des pratiques de cybersécurité | `foundation` | Surveillance continue au lieu d'instantanés annuels ; réévaluations déclenchées par événement ; preuves fournisseurs récupérables | Construire la capacité de surveillance ; passer d'évaluations cycliques à des évaluations déclenchées ; ajouter des clauses NIS2 aux contrats ; rendre les preuves récupérables à la demande | **élevée** |
| e | Sécurité dans l'acquisition, le développement et la maintenance | Sécurité dans l'acquisition, le développement et la maintenance des réseaux et systèmes d'information, y compris le traitement et la divulgation des vulnérabilités | `covered` | Vérifier la divulgation des vulnérabilités au regard des lignes directrices de l'ENISA | Vérifier que les processus de divulgation répondent aux attentes NIS2/ENISA — elles vont au-delà des implémentations SMSI typiques | moyenne |
| f | Évaluation de l'efficacité | Politiques et procédures pour évaluer l'efficacité des mesures de gestion des risques ; les autorités peuvent demander des preuves à tout moment | `foundation` | Disponibilité continue des preuves, pas une documentation au rythme des audits | Faire passer la gestion des preuves à la disponibilité continue : versionnage, périodes de validité, responsables ; pouvoir répondre aux demandes des autorités en quelques jours | **élevée** |
| g | Cyber-hygiène et formation | Pratiques de base en cyber-hygiène et formation en cybersécurité, y compris une formation régulière de l'organe de direction lui-même (art. 20(2)) | `covered` | Participation démontrable de la direction à la formation | S'assurer que l'organe de direction participe de manière démontrable aux formations — directement pertinent pour la responsabilité | faible |
| h | Cryptographie et chiffrement | Politiques et procédures relatives à l'utilisation de la cryptographie et, le cas échéant, du chiffrement | `covered` | — | Maintenir les politiques de cryptographie à jour et alignées sur l'état de l'art | faible |
| i | Sécurité du personnel, contrôle d'accès et gestion des actifs | Sécurité des ressources humaines, politiques de contrôle d'accès et gestion des actifs | `covered` | — | Confirmer la couverture MFA là où NIS2 l'exige (voir mesure j) | faible |
| j | MFA, communications sécurisées et communications d'urgence | Authentification multifacteur ou continue, communications vocales, vidéo et textuelles sécurisées et systèmes de communication d'urgence sécurisés, le cas échéant | `partial` | Canaux d'urgence sécurisés fonctionnant indépendamment de l'infrastructure régulière (potentiellement compromise) | Auditer la couverture MFA ; établir des canaux d'urgence indépendants de l'infrastructure régulière ; garantir une communication chiffrée pour la coordination des incidents | moyenne |

Champs de suivi par enregistrement : `status` (enum : `not_started` / `in_progress` / `done`),
`owner` (texte), `evidence_ref` (lien ou identifiant d'artefact), `target_date` (ISO 8601).

## Délais et obligations associés

| Obligation | Délai / règle | Base juridique |
|---|---|---|
| Alerte précoce au CSIRT ou à l'autorité compétente | Dans les 24 heures après avoir eu connaissance d'un incident important | Art. 23(4)(a) |
| Notification de l'incident | Dans les 72 heures après en avoir eu connaissance | Art. 23(4)(b) |
| Rapport final | Dans un délai d'un mois après la notification de l'incident | Art. 23(4)(d) |
| Approbation et supervision des mesures par l'organe de direction | En continu ; responsabilité engagée | Art. 20(1) |
| Formation en cybersécurité de l'organe de direction | Régulière | Art. 20(2) |

## Grille de lecture

Les mesures de gouvernance (a, c, e, g, h, i) sont largement couvertes par un SMSI bien mis
en œuvre. Les mesures opérationnelles (b, d, f, j) nécessitent des ajouts au-delà de la couche
documentaire. Les trois écarts de priorité élevée — gestion des incidents (b), sécurité de la
chaîne d'approvisionnement (d) et preuve d'efficacité (f) — doivent être comblés en premier.

---

Maintenu par Orbiq (orbiqhq.com). Explications complètes par mesure, références ISO 27001
Annexe A et sources : https://www.orbiqhq.com/fr/reglementations-ue/nis2-checklist-conformite-article-21
