L'obligation d'utiliser des systèmes de détection des attaques a été introduite par la loi allemande IT-Sicherheitsgesetz 2.0 et s'appliquait aux opérateurs KRITIS à partir du 1er mai 2023 (§ 8a, alinéa 1a, BSIG, ancienne version). Avec la loi de transposition de NIS2 (NIS2-Umsetzungsgesetz), en vigueur depuis le 6 décembre 2025, elle figure désormais au § 31, alinéa 2, BSIG : les opérateurs d'installations critiques doivent utiliser des systèmes qui « collectent et analysent en continu et automatiquement des paramètres et caractéristiques appropriés issus de l'exploitation courante » – dans le respect de l'état de l'art. Le § 2 BSIG définit les SzA comme des processus soutenus par des outils techniques et une intégration organisationnelle, donc expressément pas comme un simple produit, mais comme l'interaction de la technique et de l'organisation. Conformément au § 39 BSIG, la mise en œuvre doit être démontrée par des audits de sécurité, des contrôles ou des certifications – tous les trois ans dans le nouveau droit (auparavant tous les deux ans selon le § 8a, alinéa 3, BSIG, ancienne version).
Systèmes de détection des attaques (SzA)
Comment mettre en œuvre de manière structurée l'obligation d'utiliser des systèmes de détection des attaques selon le § 31 BSIG – du guide d'orientation du BSI aux preuves à fournir, en passant par les sources de journaux et le detection engineering.
En Allemagne, les opérateurs d'installations critiques sont légalement tenus d'utiliser des systèmes de détection des attaques (Systeme zur Angriffserkennung, SzA) – une obligation régie, depuis la transposition de NIS2, par le § 31, alinéa 2, BSIG. Le BSI précise ce qui est considéré comme approprié dans son guide d'orientation (Orientierungshilfe), avec des exigences MUSS, SOLLTE et KANN (« doit », « devrait », « peut ») et un modèle de degrés de mise en œuvre de 0 à 5. Mais l'efficacité réelle de la détection des attaques ne se joue pas sur le papier : elle dépend de la couverture des sources de journaux, de la qualité des règles de détection et de processus de réaction réellement pratiqués. Cet article met en perspective le cadre juridique, les exigences du BSI et les briques techniques – des règles Sigma et du mapping ATT&CK au cycle de vie des cas d'usage.
De l'obligation à la preuve
Cinq jalons, de la première édition du guide du BSI à ATT&CK v19 – toucher un jalon pour les détails.
Première édition du guide du BSI
Le BSI publie la première édition de son guide d'orientation sur l'utilisation de systèmes de détection des attaques.
L'obligation SzA s'applique aux KRITIS
L'obligation d'utiliser des systèmes de détection des attaques, introduite par l'IT-Sicherheitsgesetz 2.0, s'applique aux opérateurs KRITIS (§ 8a, alinéa 1a, BSIG, ancienne version).
Guide d'orientation version 1.1
Le BSI publie la version 1.1, révisée sur le plan rédactionnel par rapport à la première édition ; elle se réfère encore à l'ancien cadre juridique.
Loi de transposition de NIS2 en vigueur
L'obligation d'utilisation figure désormais au § 31, alinéa 2, BSIG. La preuve selon le § 39 BSIG est à fournir tous les trois ans (auparavant tous les deux ans).
MITRE ATT&CK v19
La version 19 de la matrice Enterprise décrit 15 tactiques, 222 techniques et 475 sous-techniques. Un mapping de ses propres règles sur ATT&CK rend transparent quelles techniques d'attaque sont détectées – et où subsistent des lacunes.
L'essentiel en un coup d'œil
Six blocs thématiques — toucher pour déplier.
Briques technologiques en interaction
SIEM, EDR et NDR en comparaison – aucun outil ne satisfait à lui seul aux exigences ; ce qui est déterminant, c'est la couverture documentée de l'ensemble du périmètre.
- Collecte et corrèle de manière centralisée les données de journaux issues de sources hétérogènes.
- Assure l'analyse continue et automatisée exigée, avec alerte en cas de dépassement de seuils.
- Fournit une télémétrie détaillée et des capacités de réaction sur les postes de travail et les serveurs.
- Le guide d'orientation exige en outre concrètement une détection de codes malveillants gérée de manière centralisée.
- Détecte les anomalies dans le trafic réseau et couvre ainsi aussi les zones où aucun agent ne peut être installé – par exemple les environnements OT ou les systèmes embarqués.
- Aux points de transition entre réseaux internes et externes, le guide d'orientation exige des systèmes de détection d'intrusion réseau (NIDS).
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen (BSIG)
Nouvelle version issue de la loi de transposition de NIS2, en vigueur depuis le 06.12.2025 ; les dispositions déterminantes sont le § 2 (définition légale des SzA), le § 31, alinéa 2 (obligation d'utilisation pour les opérateurs d'installations critiques) et le § 39 (preuves tous les trois ans).
Orientierungshilfe zum Einsatz von Systemen zur Angriffserkennung, Version 1.1
Précise les exigences MUSS, SOLLTE et KANN relatives à la journalisation, à la détection et à la réaction et définit le modèle de degrés de mise en œuvre 0–5 pour la fourniture des preuves.
MITRE ATT&CK v19 (Updates – April 2026)
Version actuelle de la base de connaissances ; matrice Enterprise avec 15 tactiques, 222 techniques et 475 sous-techniques comme taxonomie de référence pour le mapping de couverture de la détection.
About Sigma – Sigma Detection Format
Documentation du format de signature ouvert basé sur YAML pour les événements de journaux, y compris la conversion dans les langages de requête SIEM via sigma-cli et pySigma.
SigmaHQ/sigma – Main Sigma Rule Repository
Dépôt de règles maintenu par la communauté, dont les règles de détection peuvent être traduites en requêtes SIEM spécifiques aux produits.
Prestations associées
Rendre votre détection des attaques prête pour l'audit ?
Nous vous accompagnons dans l'analyse d'écarts par rapport au guide d'orientation du BSI, dans le detection engineering et dans la fourniture des preuves selon le § 39 BSIG. Contactez-nous pour un premier entretien sans engagement.