[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:fr:les-dix-mesures-de-l-article-21-2-de-nis2-en-liste-de-controle-chaque-point-cite-les-sections-du-reglement-derriere-et-les-mesures-iso-27001-qui-les-produisent-deja":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"fr","les-dix-mesures-de-l-article-21-2-de-nis2-en-liste-de-controle-chaque-point-cite-les-sections-du-reglement-derriere-et-les-mesures-iso-27001-qui-les-produisent-deja","Les dix mesures de l'article 21(2) de NIS2 en liste de contrôle : chaque point cité, les sections du règlement derrière, et les mesures ISO 27001 qui les produisent déjà","L'article 21(2) dresse dix mesures que toute entité essentielle et importante doit prendre, des politiques d'analyse des risques à l'authentification à plusieurs facteurs. Pour les fournisseurs de services en nuage, de services gérés et les autres fournisseurs numériques, le règlement d'exécution 2024\u002F2690 détaille chacune en 13 sections écrites à partir d'ISO\u002FIEC 27001 et 27002. Un seul tableau : les dix points tels que la directive les formule, les sections qui détaillent chacun, et les clauses ISO 27001 et mesures de l'annexe A qui produisent les preuves, avec les deux endroits qu'un SMSI n'atteint pas.","2026-09-12","\nL'article 21 est l'article de la directive (UE) 2022\u002F2555 qui dit ce qu'une entité essentielle ou importante doit faire, et il le fait en une liste. Le paragraphe 1 fixe la norme : des « mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées » pour gérer les risques qui menacent la sécurité des réseaux et des systèmes d'information, à un niveau adapté aux risques existants, compte tenu de l'état des connaissances, le cas échéant des normes européennes et internationales applicables, ainsi que du coût de mise en œuvre, la proportionnalité étant jugée d'après l'exposition, la taille, la probabilité et la gravité. Le paragraphe 2 dit ensuite que les mesures sont fondées sur une approche « tous risques » et comprennent « au moins » dix choses. Cet article, ce sont ces dix en liste de contrôle, avec les deux documents qui donnent à chacune son détail.\n\n## D'où vient le détail\n\nPour les fournisseurs numériques, services en nuage, centres de données, CDN, services gérés, services de sécurité gérés, places de marché, moteurs de recherche, réseaux sociaux, DNS, registres de premier niveau et services de confiance, le détail n'est pas national. L'article 21(5) a chargé la Commission d'adopter « les exigences techniques et méthodologiques » des dix mesures pour eux au plus tard le 17 octobre 2024, et le règlement d'exécution (UE) 2024\u002F2690 l'a fait, dans une annexe de 13 sections, chacune coiffée du point de l'article 21(2) qu'elle met en œuvre. Le considérant 3 du règlement dit que les sections reposent sur des normes européennes et internationales telles qu'ISO\u002FIEC 27001, ISO\u002FIEC 27002 et ETSI EN 319401. Pour toute autre entité, l'acte de l'État membre porte le détail, et la plupart des États l'ont écrit à partir des mêmes normes.\n\nLa liste de contrôle a donc trois colonnes à côté du point : les propres mots de la directive, les sections du règlement qui le détaillent, et les clauses ISO 27001 et mesures de l'annexe A qui produisent les preuves. La correspondance est la nôtre, pas celle de l'ENISA, et [la page de correspondance la porte section par section avec ce que chaque section demande](\u002Fnis2\u002Fiso-27001-mapping).\n\n## Les dix points\n\n| Point | La mesure, telle que l'article 21(2) la formule | Sections du règlement | ISO 27001 |\n| --- | --- | --- | --- |\n| (a) | Les politiques relatives à l’analyse des risques et à la sécurité des systèmes d’information | 1, 2 | 5.1, 5.2, 6.1.2, 6.1.3, 8.2, 8.3, A.5.1, A.5.2, A.5.4, A.5.7, A.5.35, A.5.36 |\n| (b) | La gestion des incidents | 3 | A.5.5, A.5.24, A.5.25, A.5.26, A.5.27, A.5.28, A.6.8, A.8.17 |\n| (c) | La continuité des activités, par exemple la gestion des sauvegardes et la reprise des activités, et la gestion des crises | 4 | A.5.29, A.5.30, A.8.13, A.8.14 |\n| (d) | La sécurité de la chaîne d’approvisionnement, y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs ou prestataires de services directs | 5 | A.5.19, A.5.20, A.5.21, A.5.22, A.5.23 |\n| (e) | La sécurité de l’acquisition, du développement et de la maintenance des réseaux et des systèmes d’information, y compris le traitement et la divulgation des vulnérabilités | 6 | A.8.8, A.8.20, A.8.21, A.8.22, A.8.25, A.8.26, A.8.27, A.8.28, A.8.29, A.8.31, A.8.32 |\n| (f) | Des politiques et des procédures pour évaluer l’efficacité des mesures de gestion des risques en matière de cybersécurité | 7 | 9.1, 9.2, 9.3, 10.1, 10.2 |\n| (g) | Les pratiques de base en matière de cyberhygiène et la formation à la cybersécurité | 8 | 7.2, 7.3, A.6.3, A.8.7, A.8.19 |\n| (h) | Des politiques et des procédures relatives à l’utilisation de la cryptographie et, le cas échéant, du chiffrement | 9 | A.5.33, A.8.24 |\n| (i) | La sécurité des ressources humaines, des politiques de contrôle d’accès et la gestion des actifs | 10 | A.5.3, A.6.1, A.6.2, A.6.4, A.6.5, A.6.6 |\n| (j) | L’utilisation de solutions d’authentification à plusieurs facteurs ou d’authentification continue, de communications vocales, vidéo et textuelles sécurisées et de systèmes sécurisés de communication d’urgence au sein de l’entité, selon les besoins | 11, 12, 13 | A.5.9, A.5.10, A.5.11, A.5.12, A.5.13, A.5.14, A.5.15, A.5.16, A.5.17, A.5.18, A.7.1, A.7.2, A.7.3, A.7.4, A.7.5, A.7.8, A.7.10, A.7.11, A.7.12, A.7.14, A.8.2, A.8.3, A.8.5, A.8.10, A.8.18 |\n\nLes sections 11 à 13 du règlement citent le point (j) dans leurs intitulés alors que le point (i) est celui qui nomme le contrôle d'accès et la gestion des actifs ; le tableau reproduit l'annexe telle que publiée.\n\n## Les deux endroits où un SMSI s'arrête\n\nHuit des dix points sont produits en entier par un système de management ISO 27001 conforme, et le tableau montre quelle clause ou quelle mesure produit chacun. Deux ne le sont pas.\n\nLe point (b), la gestion des incidents, est satisfait par le processus d'incident ISO 27001 pour tout sauf l'horloge légale : l'article 23 de la directive demande une alerte précoce, une notification et un rapport final à des échéances fixes, à un CSIRT ou une autorité compétente, et un test d'importance, et pour les fournisseurs numériques les articles 3 à 14 du règlement rendent ce test mécanique. Un SMSI a un registre des incidents ; il n'a pas de règle selon laquelle un service en nuage indisponible plus d'une demi-heure est un incident à notifier, ni de déclarant muni d'un EU Login. [Les horloges et les seuils ont leur propre article](\u002Farticles\u002Fnis2-or-cra-which-incident-clock-runs-for-a-software-company-and-what-makes-an-incident-significant).\n\nLe point (g), l'hygiène informatique et la formation, est satisfait pour le personnel et manqué pour la direction. L'article 20(2) exige que les membres des organes de direction des entités essentielles et importantes suivent eux-mêmes une formation, et l'article 20(1) fait approuver par ces organes les mesures, superviser leur mise en œuvre et répondre des infractions. ISO 27001 demande un engagement de la direction et des compétences ; elle ne met pas les dirigeants dans le registre de formation et n'attache pas de responsabilité à leur signature. La preuve qu'une autorité de supervision demande ici est un registre de formation portant les noms de la direction et un procès-verbal de l'approbation.\n\n## Comment utiliser le tableau\n\nPour chaque point, la question n'est pas de savoir si une politique existe mais si les enregistrements que nomme la colonne de droite existent et sont à jour : l'appréciation des risques, le plan de traitement et la déclaration d'applicabilité pour (a) ; le registre des incidents, le contact avec l'autorité et les horloges synchronisées pour (b) ; le plan de continuité testé et les sauvegardes pour (c) ; le registre des fournisseurs avec les clauses de sécurité et les revues pour (d) ; la procédure de développement sécurisé et le processus de gestion et de divulgation des vulnérabilités pour (e) ; l'audit interne, la revue de direction et les mesurages pour (f) ; les registres de formation et le socle d'hygiène pour (g) ; la politique de cryptographie et la gestion des clés pour (h) ; la vérification, le processus d'arrivée, de mobilité et de départ et l'inventaire des actifs pour (i) ; et la politique d'authentification, les contrôles d'accès et les contrôles physiques pour (j). L'article 21(4) est la règle pour ce que le tableau fait apparaître : une entité qui constate qu'elle ne se conforme pas aux mesures du paragraphe 2 prend, sans retard injustifié, toutes les mesures correctives nécessaires, appropriées et proportionnées.\n\nSi la directive vous atteint du tout, et comme quelle sorte d'entité, [c'est la détermination du champ d'application](\u002Fnis2\u002Fscope) ; [l'acte de quel État porte le détail, si vous n'êtes pas un fournisseur numérique, est sur la page du registre](\u002Fnis2\u002Ftransposition). StandardOS tient les enregistrements de la colonne de droite comme des enregistrements vivants, mis en correspondance avec les sections, de sorte que la liste de contrôle est une vue du système et non un document à maintenir à côté.\n\n## Sources\n\n- Directive (UE) 2022\u002F2555 (NIS2), article 20(1) et (2), article 21(1) à (5), article 23(4), lus sur EUR-Lex en six langues.\n- Règlement d'exécution (UE) 2024\u002F2690 de la Commission, considérant 3, article 1, articles 3 à 14, annexe, sections 1 à 13.\n- ISO\u002FIEC 27001:2022, clauses 4 à 10 et annexe A, pour les références du tableau.\n\nCeci n'est pas un avis juridique, et la correspondance avec ISO 27001 est la lecture que StandardOS fait des deux textes, vérifiable au regard des deux.\n",1789383965916]