Prendre rendez-vous
NIS2 · Mise en œuvre technique

ENISA Technical Implementation Guidance : mettre en œuvre les mesures NIS2

Le guide de l'ENISA décline chaque exigence du règlement d'exécution (UE) 2024/2690 en conseils de mise en œuvre concrets, en exemples de preuves et en correspondances avec les normes — la feuille de route pratique pour rendre auditables les mesures de gestion des risques NIS2 de l'article 21, paragraphe 2.

ENISAÉditeur du guide
v1.0 · 26/06/2025Version finale (à jour)
(UE) 2024/2690Règlement d'exécution soutenu
13 domainesDomaines de mesures de l'annexe

De l'obligation à la preuve

Avec le règlement d'exécution (UE) 2024/2690 du 17 octobre 2024, la Commission européenne a précisé les exigences techniques et méthodologiques relatives aux mesures de gestion des risques de cybersécurité prévues à l'article 21, paragraphe 2, de NIS2. Le règlement s'applique d'abord formellement à certains types de fournisseurs numériques — des services DNS aux exploitants de cloud et de centres de données, en passant par les Managed (Security) Service Providers et les prestataires de services de confiance.

L'ENISA Technical Implementation Guidance en est le complément non contraignant : pour chaque exigence, elle explique comment y répondre en pratique, quelles preuves les auditeurs attendent et comment la mesure se rattache aux normes établies. Le guide devient ainsi une feuille de route pratique — y compris pour toutes les autres entités NIS2 auxquelles le règlement ne s'applique pas (encore) directement.

Ce que le guide apporte

Six briques essentielles qui transforment le guide de l'ENISA d'une liste de règles en un manuel opérationnel.

01

Conseils de mise en œuvre concrets

Chaque exigence du règlement est traduite en étapes de mise en œuvre traçables — avec des explications sur ce qui compte en pratique et les pièges à éviter.

02

Exemples de preuves

Pour chaque mesure, le guide cite des preuves à titre d'exemple — politiques, journaux, configurations, rapports de test — permettant de documenter l'efficacité auprès des auditeurs et des autorités.

03

Correspondances avec les normes

Chaque exigence est mise en correspondance avec des normes européennes et internationales, dont ISO/IEC 27001/27002, le NIST Cybersecurity Framework (CSF) et IEC 62443 — pour valoriser les certifications existantes.

04

Les 13 domaines de mesures

La structure suit l'annexe du règlement : de la politique de sécurité, la gestion des risques et le traitement des incidents à la continuité d'activité et la sécurité de la chaîne d'approvisionnement, jusqu'à la cryptographie, le contrôle d'accès et l'authentification multifacteur (MFA).

05

Champ d'application & secteurs

Le guide précise à quels types de fournisseurs le règlement s'applique directement — et explique pourquoi ses conseils constituent aussi une feuille de route utile pour les autres entités essentielles et importantes.

06

Relation règlement ↔ NIS2

Il situe les exigences techniques dans le cadre juridique : le règlement précise l'obligation contraignante de l'article 21, paragraphe 2, de NIS2, tandis que le guide de l'ENISA explique comment y répondre — sans être lui-même contraignant.

Le lien avec votre cadre juridique et normatif

Le guide de l'ENISA ne se suffit pas à lui-même — il s'articule avec la loi, les normes et les systèmes de management existants.

Loi NIS2 & article 21

Le règlement précise l'article 21, paragraphe 2, de NIS2 ; la transposition nationale (en Allemagne, la loi de mise en œuvre de NIS2) reste le cadre contraignant. Le guide aide à satisfaire techniquement ces obligations.

ISO/IEC 27001

Les correspondances font d'un SMSI existant selon ISO/IEC 27001 un accélérateur : les mesures et preuves déjà en place peuvent être rattachées précisément aux exigences du règlement et les écarts rendus visibles.

DORA

Pour les entités financières, DORA complète la logique NIS2 par des exigences sectorielles. Lorsque les deux s'appliquent, un référentiel commun de contrôles et de preuves évite les doublons.

BSI IT-Grundschutz

En Allemagne, l'IT-Grundschutz fournit des modules et des exigences concrets qui se combinent bien avec les conseils de mise en œuvre de l'ENISA — de l'analyse des risques à la gestion des preuves.

Comment rendre vos mesures auditables

Quatre étapes, de l'état des lieux à une preuve solide.

01

1 · Analyse d'écarts

Nous comparons votre situation actuelle au règlement (UE) 2024/2690 et au guide de l'ENISA — exigence par exigence sur l'ensemble des 13 domaines de mesures, avec une priorisation claire des écarts.

02

2 · Mettre en œuvre les mesures

Nous comblons les écarts par des mesures techniques et organisationnelles concrètes — des politiques et processus au durcissement et à la cryptographie, jusqu'au MFA et au contrôle d'accès.

03

3 · Collecter les preuves

Pour chaque mesure, nous constituons les preuves recommandées par l'ENISA — documentées, versionnées et centralisées, afin que l'efficacité soit démontrable.

04

4 · Rester auditable

Nous ancrons l'évaluation de l'efficacité, les revues et les mises à jour dans l'exploitation, pour que vos preuves restent à jour — pour les audits, les autorités et les clients.

Vos mesures NIS2 sont-elles démontrables ?

1

2

3

4

Ce test rapide ne remplace pas une évaluation formelle ; il sert de premier repère.

Questions fréquentes

Réponses sur le guide de l'ENISA et son application.

Le guide technique de l'ENISA est-il contraignant ?

Non. Le guide n'est explicitement pas contraignant. Ce qui est contraignant, c'est la directive NIS2 (ou sa transposition nationale) et — pour les types de fournisseurs concernés — le règlement d'exécution (UE) 2024/2690. Le guide explique comment satisfaire ces exigences en pratique.

À qui s'applique le règlement d'exécution (UE) 2024/2690 ?

D'abord à certains types de fournisseurs numériques : services DNS, registres de domaines de premier niveau, cloud, centres de données, CDN, Managed (Security) Service Providers, places de marché en ligne, moteurs de recherche, réseaux sociaux et prestataires de services de confiance. Pour les autres entités NIS2, il constitue une feuille de route précieuse.

Quels domaines de mesures le guide couvre-t-il ?

Les quelque 13 domaines de l'annexe du règlement : politique de sécurité, gestion des risques, traitement des incidents, continuité d'activité et gestion de crise, sécurité de la chaîne d'approvisionnement, sécurité de l'acquisition/du développement/de la maintenance, évaluation de l'efficacité, cyberhygiène et formation, cryptographie, sécurité des ressources humaines/contrôle d'accès/gestion des actifs, ainsi que MFA et communications sécurisées.

Quelles preuves les auditeurs attendent-ils ?

Le guide cite, pour chaque mesure, des preuves à titre d'exemple — politiques approuvées, registre des risques, journaux d'incidents, preuves de durcissement et de configuration, rapports de test et d'audit, attestations de formation. L'essentiel est qu'elles soient à jour, versionnées et faciles à retrouver.

Pouvons-nous valoriser des preuves ISO/IEC 27001 existantes ?

Souvent oui. Grâce aux correspondances du guide, les mesures et preuves existantes d'un SMSI peuvent être rattachées précisément aux exigences du règlement. Cela réduit les doublons et rend rapidement visibles les écarts restants.

Démontrer vos mesures NIS2 en toute confiance

Nous vous accompagnons de l'analyse d'écarts par rapport au guide de l'ENISA jusqu'à des preuves auditables — de façon pragmatique et précise.