Europe · Sécurité des réseaux et systèmes (UE)
Logiciel NIS2 : la directive traduite en exigences suivies.
La directive (UE) 2022/2555, dite NIS2, élargit considérablement le nombre d'organisations soumises à des obligations de cybersécurité en Europe. Comme toute directive, elle produit ses effets par la loi nationale qui la transpose.
Le cadre
NIS2 : Sécurité des réseaux et systèmes (UE).
Les entités essentielles et importantes des secteurs couverts par la directive (UE) 2022/2555, selon sa transposition nationale.
Des mesures de gestion des risques
La responsabilité des organes de direction
Un signalement en plusieurs temps
Couverture fonctionnelle
Ce que Normetis contient pour NIS2.
0
Exigences pré-chargées
Ce que l'outil contient déjà
- 12 exigences auditables couvrant les mesures de gestion des risques.
- Chaque exigence référencée sur le texte officiel.
- Statuts de couverture prêts à l'emploi.
Ce que vous y faites
- Analyse d'écart : Metis confronte vos documents aux exigences.
- Rattachement des preuves, exigence par exigence, depuis la GED.
- Un écart devient une action corrective assignée, avec échéance.
Ce que vous en sortez
- Rapport de conformité NIS2 : synthèse, écarts, preuves rattachées.
- Plan de traitement des écarts.
En pratique
Là où NIS2 coûte du temps.
Ce qui bloque n'est presque jamais la connaissance du texte. C'est la trace de ce qui a été fait, et le lien entre l'exigence et la pièce qui la couvre.
Savoir si l'on est dans le champ
La chaîne d'approvisionnement
L'écart sans propriétaire n'avance pas
Ce que l'outil ne fait pas
- Il ne remplace pas l'enregistrement ni les notifications auprès de votre autorité nationale.
- Il ne se substitue ni à l'auditeur ni au régulateur.
- Il ne constitue pas un avis juridique.
Questions fréquentes
NIS2 dans l'outil, en pratique.
À partir de quand NIS2 s'applique-t-elle chez nous ?
Par la loi nationale qui la transpose. Le calendrier varie d'un État membre à l'autre, et c'est le texte national qui fixe les obligations, les seuils et le régime de sanctions applicables.
Sommes-nous une entité essentielle ou importante ?
Cela dépend du secteur et de la taille de l'entité, selon les annexes de la directive et sa transposition nationale. La qualification se tranche sur le texte, pas dans un logiciel.
NIS2 et ISO 27001 se recoupent-elles ?
Largement sur le fond. Mais l'une est une obligation légale et l'autre une norme volontaire : tenir un système de management certifié ne vaut pas conformité à NIS2, même si le travail se recycle en grande partie.
L'outil déclare-t-il les incidents ?
Non. L'enregistrement auprès de votre autorité nationale et les notifications d'incidents suivent leurs propres canaux et leurs propres délais. Normetis tient l'état de votre dispositif et la trace de vos actions.
Une entité établie hors de l'Union peut-elle être concernée ?
Oui, selon les critères du texte et de sa transposition : ce qui compte est l'activité exercée dans l'Union ou les services qui y sont fournis, pas seulement le lieu du siège. À l'inverse, une filiale située hors de l'Union peut rester en dehors du champ. C'est une question de texte, pas d'organigramme.
Souvent gérés ensemble
Les organisations soumises à NIS2 gèrent souvent aussi :
ISO 27001
93 exigencesSécurité de l'information
DORA
13 exigencesRésilience opérationnelle numérique (UE)
Les 15 référentiels couverts sont listés sur la page référentiels, et le fonctionnement général sur la page logiciel GRC.
NIS2 vous attend, déjà structuré.
12 exigences auditables dès la création du compte.