NIS2 Scoring
FRFrance · Français
une offre deSightadel
Diagnostic de préparation. En France, la directive NIS2 n’est pas encore transposée. Le projet de loi Résilience a été adopté par le Sénat le 12 mars 2025 ; son examen à l’Assemblée nationale, prévu les 7 et 9 octobre 2026, a été retiré de l’ordre du jour le 6 octobre 2026 sans nouvelle date. La Commission européenne a saisi la Cour de justice de l’UE le 8 juillet 2026. Aucune obligation NIS2 n’est donc applicable aujourd’hui, et aucun délai national ne court. Ce diagnostic s’appuie sur la directive (UE) 2022/2555 et, lorsque c’est indiqué, sur le texte du Sénat, qui peut encore changer. Il vous montre où vous en êtes par rapport aux exigences attendues, pas si vous êtes en règle.

Guide NIS2

Checklist NIS2 en 34 points

Les mêmes questions que dans le diagnostic NIS2, sous forme de liste à cocher et à imprimer. Elle suit la directive NIS2 et le projet de loi Résilience, en attendant la loi française.

Mise à jour : octobre 2026 · Base : directive (UE) 2022/2555 et projet de loi Résilience (texte adopté par le Sénat le 12 mars 2025)

Parcourez les points avec la personne chargée de la sécurité de l’information. Ne cochez que ce qui est mis en œuvre et prouvé : lors d’un contrôle, l’ANSSI demandera une preuve, pas une intention. Chaque domaine renvoie à l’article de la directive ou du projet de loi concerné.

Conseil : le diagnostic évalue les mêmes points de façon pondérée et vous envoie un plan d’action classé par urgence en PDF.

Direction art. 20 NIS2 · art. 14 du projet

  1. La direction a-t-elle formellement approuvé les mesures de gestion des risques cyber (décision datée) ?
  2. La direction supervise-t-elle régulièrement la mise en œuvre, par exemple au moyen d’un reporting fixe ?
  3. Les membres de la direction suivent-ils régulièrement une formation à la cybersécurité ?
    L’art. 20, par. 2, de la directive et l’art. 14 du projet de loi prévoient la formation des dirigeants et des personnes exposées aux risques.
  4. Une personne est-elle nommément responsable de la sécurité de l’information, avec une mission et un budget clairs ?

En savoir plus dans le guide

Enregistrement et notification art. 3, 23 et 27 NIS2 · art. 12 et 17 du projet

  1. Avez-vous vérifié si votre entreprise sera concernée et effectué le préenregistrement sur MonEspaceNIS2 (ou documenté qu’il n’est pas nécessaire) ?
    L’enregistrement ne deviendra obligatoire qu’avec la loi et son décret d’application (art. 12 du projet). Le préenregistrement est volontaire et ouvert aux entreprises depuis le 24 novembre 2025.
  2. Existe-t-il une procédure définie pour notifier un incident important dans les délais prévus ?
    Selon l’art. 23 de la directive et l’art. 17 du projet : notification initiale sous 24 heures, notification intermédiaire sous 72 heures, rapport final un mois après.
  3. Avez-vous défini à partir de quand un incident est considéré comme « important » ?
  4. Avez-vous prévu comment informer les destinataires de vos services d’un incident important ou d’une vulnérabilité critique ?

En savoir plus dans le guide

Analyse des risques et politiques de sécurité art. 21, par. 2, a) NIS2

  1. Disposez-vous d’une analyse des risques documentée pour vos systèmes d’information, mise à jour régulièrement ?
  2. Existe-t-il une politique de sécurité des systèmes d’information validée par la direction ?
  3. Disposez-vous d’un système de management de la sécurité de l’information (SMSI), par exemple selon ISO 27001 ou le ReCyF de l’ANSSI ?

Gestion des incidents art. 21, par. 2, b) NIS2

  1. Existe-t-il une procédure écrite pour détecter, évaluer et traiter les incidents de sécurité ?
  2. Les événements de sécurité sont-ils journalisés et analysés (journaux, alertes) ?
  3. Avez-vous testé votre réponse à une crise au cours des 12 derniers mois (exercice sur table, par exemple) ?

Continuité d’activité et gestion de crise art. 21, par. 2, c) NIS2

  1. Effectuez-vous des sauvegardes régulières, conservées séparément, dont la restauration est testée ?
  2. Existe-t-il un plan de continuité qui précise comment les processus critiques continuent ou redémarrent en cas de panne ?
  3. Une cellule de crise est-elle définie, avec des rôles et des contacts ?

Sécurité de la chaîne d’approvisionnement art. 21, par. 2, d) NIS2

  1. Connaissez-vous vos prestataires et fournisseurs importants pour la sécurité (registre) ?
  2. Vos contrats avec les prestataires importants contiennent-ils des exigences de sécurité (notification d’incident, droit d’audit) ?
  3. Évaluez-vous régulièrement la sécurité de vos fournisseurs importants (questionnaire, certificat, audit) ?

En savoir plus dans le guide

Sécurité de l’acquisition, du développement et de la maintenance art. 21, par. 2, e) NIS2

  1. Les mises à jour de sécurité des systèmes et logiciels sont-elles installées rapidement et de façon traçable ?
  2. Vos systèmes sont-ils régulièrement contrôlés pour détecter des vulnérabilités (scans, tests d’intrusion) ?
  3. Existe-t-il des exigences de sécurité pour l’achat ou le développement de nouveaux systèmes ?

Efficacité des mesures art. 21, par. 2, f) NIS2

  1. L’efficacité des mesures de sécurité est-elle vérifiée régulièrement (audits internes, indicateurs) ?
  2. Les constats des audits sont-ils suivis jusqu’à leur correction ?

Cyberhygiène et formation art. 21, par. 2, g) NIS2

  1. Tous les salariés sont-ils formés régulièrement à la sécurité de l’information (hameçonnage, par exemple) ?
  2. Existe-t-il des règles de base obligatoires pour un usage sûr de l’informatique (mots de passe, appareils, e-mail) ?

Cryptographie et chiffrement art. 21, par. 2, h) NIS2

  1. Les données des ordinateurs portables, appareils mobiles et supports amovibles sont-elles chiffrées ?
  2. Existe-t-il des règles de chiffrement et de gestion des clés (transmission, sauvegardes) ?

Personnel, accès et gestion des actifs art. 21, par. 2, i) NIS2

  1. Les droits d’accès sont-ils attribués selon le principe du moindre privilège et revus régulièrement ?
  2. Les accès sont-ils attribués et retirés selon une procédure lors des arrivées, mobilités et départs ?
  3. Disposez-vous d’un inventaire à jour de vos systèmes et applications ?

Authentification et communications sécurisées art. 21, par. 2, j) NIS2

  1. L’authentification multifacteur est-elle en place pour les accès à distance, les services cloud et les comptes d’administration ?
  2. Disposez-vous d’un moyen de communication sécurisé en cas d’urgence, si la messagerie et la téléphonie tombent en panne ?

Comment exploiter la checklist

Commencez par la gouvernance et la chaîne de notification : décision de la direction, critères d’incident important, contacts joignables à tout moment. Viennent ensuite les mesures très efficaces pour un effort raisonnable, comme l’authentification multifacteur et des sauvegardes testées. Le reste se planifie sur six à douze mois. Ce qui se cache derrière chaque mesure est expliqué sur la page consacrée aux dix mesures de sécurité ; la page sur la notification des incidents détaille les délais prévus.

Questions fréquentes

Cette checklist est-elle complète ?

Elle couvre les obligations des articles 20, 21 et 23 de la directive NIS2, au niveau qu’une direction doit maîtriser. Pour la mise en œuvre, chaque mesure demande des points de contrôle supplémentaires selon la taille et l’exposition de votre entreprise. Le décret qui fixera le référentiel français n’est pas encore publié.

La checklist remplace-t-elle un audit ?

Non. Elle montre où vous en êtes. L’efficacité des mesures se vérifie par un audit interne ou externe.

Est-elle utile aux fournisseurs qui ne relèvent pas de NIS2 ?

Oui, comme repère. Les clients concernés posent les mêmes questions dans leurs évaluations de fournisseurs. Voir la page NIS2 pour les fournisseurs.