NIS2 : toutes les pages et tous les articles

Règlement d'exécution (UE) 2024/2690 · Annexe

NIS2, mise en correspondance avec l'ISO 27001

L'essentiel de ce que NIS2 demande techniquement est identique dans chaque État membre, parce que cette partie est un règlement plutôt qu'une directive, et qu'elle a été écrite à partir de l'ISO 27001. Si vous exploitez un SMSI conforme, vous avez déjà construit la plus grande partie. Voici toute l'annexe, section par section, et les deux endroits où elle demande davantage.

Deux instruments différents, et un seul des deux est transposable

Les mesures sont un règlement. Le règlement d'exécution (UE) 2024/2690 s'applique directement dans les 27 États membres : le même texte, pas de version nationale. Tout ce qui les entoure est une directive. L'enregistrement, l'autorité qui vous supervise, le portail de déclaration et les sanctions proviennent tous de 27 lois nationales distinctes qui diffèrent sur le fond. Cette page couvre le premier et ne dit délibérément rien du second.

Les lois nationales elles-mêmes, telles que chaque État les a communiquées à la Commission, ont leur propre page : transposition de NIS2 par État membre.

Le considérant 3 du règlement est explicite sur l'origine de ses exigences. Elles sont “based on European and international standards, such as ISO/IEC 27001, ISO/IEC 27002 and ETSI EN 319401”. C'est ce qui rend une correspondance possible plutôt qu'approximative.

L'annexe, section par section

Les titres des sections sont cités d'après le texte anglais de l'annexe, l'ISO 27001 elle-même se travaillant en anglais ; la version officielle en français est sur EUR-Lex.

1. Policy on the security of network and information systems

Art. 21(2)(a) NIS2

Satisfait par

  • Chapitre 5.2
  • Chapitre 5.1
  • A.5.1
  • A.5.2
  • A.5.4

2. Risk management policy

Art. 21(2)(a) NIS2

Satisfait par

  • Chapitre 6.1.2
  • Chapitre 6.1.3
  • Chapitre 8.2
  • Chapitre 8.3
  • A.5.7
  • A.5.35
  • A.5.36

3. Incident handling

Art. 21(2)(b) NIS2

Satisfait par

  • A.5.5
  • A.5.24
  • A.5.25
  • A.5.26
  • A.5.27
  • A.5.28
  • A.6.8
  • A.8.17

Non couvert par l'ISO 27001 : L'horloge légale. L'ISO 27001 exige un processus de gestion des incidents ; elle n'exige ni alerte précoce à 24 heures, ni notification à 72 heures, ni double dépôt auprès d'un CSIRT et d'une autorité compétente, ni test d'importance. Les articles 3 à 14 du règlement d'exécution rendent tout cela mécanique et uniforme dans l'UE. L'article 3, paragraphe 1, point a), fixe 500 000 € ou 5 % du chiffre d'affaires, le plus bas des deux, et rien de cela ne découle de lui-même d'un SMSI.

4. Business continuity and crisis management

Art. 21(2)(c) NIS2

Satisfait par

  • A.5.29
  • A.5.30
  • A.8.13
  • A.8.14

5. Supply chain security

Art. 21(2)(d) NIS2

Satisfait par

  • A.5.19
  • A.5.20
  • A.5.21
  • A.5.22
  • A.5.23

6. Security in network and information systems acquisition, development and maintenance

Art. 21(2)(e) NIS2

Satisfait par

  • A.8.25
  • A.8.26
  • A.8.27
  • A.8.28
  • A.8.29
  • A.8.31
  • A.8.8
  • A.8.32
  • A.8.20
  • A.8.21
  • A.8.22

7. Policies and procedures to assess the effectiveness of cybersecurity risk-management measures

Art. 21(2)(f) NIS2

Satisfait par

  • Chapitre 9.1
  • Chapitre 9.2
  • Chapitre 9.3
  • Chapitre 10.1
  • Chapitre 10.2

8. Basic cyber hygiene practices and security training

Art. 21(2)(g) NIS2

Satisfait par

  • Chapitre 7.2
  • Chapitre 7.3
  • A.6.3
  • A.8.7
  • A.8.19

Non couvert par l'ISO 27001 : La formation de l'organe de direction. L'article 20, paragraphe 2, de NIS2 exige que les membres de l'organe de direction suivent eux-mêmes une formation, et l'article 20, paragraphe 1, les rend personnellement responsables de l'approbation et de la supervision des mesures. L'ISO 27001 demande l'engagement de la direction et la compétence ; elle n'inscrit pas le conseil au registre des formations et n'attache aucune responsabilité à la signature.

9. Cryptography

Art. 21(2)(h) NIS2

Satisfait par

  • A.8.24
  • A.5.33

10. Human resources security

Art. 21(2)(i) NIS2

Satisfait par

  • A.5.3
  • A.6.1
  • A.6.2
  • A.6.4
  • A.6.5
  • A.6.6

11. Access control

Art. 21(2)(j) NIS2

Satisfait par

  • A.5.15
  • A.5.16
  • A.5.17
  • A.5.18
  • A.8.2
  • A.8.3
  • A.8.5
  • A.8.18

12. Asset management

Art. 21(2)(j) NIS2

Satisfait par

  • A.5.9
  • A.5.10
  • A.5.11
  • A.5.12
  • A.5.13
  • A.5.14
  • A.7.10
  • A.7.14
  • A.8.10

13. Physical and environmental security

Art. 21(2)(j) NIS2

Satisfait par

  • A.7.1
  • A.7.2
  • A.7.3
  • A.7.4
  • A.7.5
  • A.7.8
  • A.7.11
  • A.7.12

Là où un SMSI s'arrête, en 2 endroits

Tout le reste de cette annexe découle d'un système de management ISO 27001 conforme. Ceux-ci non, et aucun degré de conformité ISO ne les produit :

  • 3. Incident handling

    L'horloge légale. L'ISO 27001 exige un processus de gestion des incidents ; elle n'exige ni alerte précoce à 24 heures, ni notification à 72 heures, ni double dépôt auprès d'un CSIRT et d'une autorité compétente, ni test d'importance. Les articles 3 à 14 du règlement d'exécution rendent tout cela mécanique et uniforme dans l'UE. L'article 3, paragraphe 1, point a), fixe 500 000 € ou 5 % du chiffre d'affaires, le plus bas des deux, et rien de cela ne découle de lui-même d'un SMSI.

  • 8. Basic cyber hygiene practices and security training

    La formation de l'organe de direction. L'article 20, paragraphe 2, de NIS2 exige que les membres de l'organe de direction suivent eux-mêmes une formation, et l'article 20, paragraphe 1, les rend personnellement responsables de l'approbation et de la supervision des mesures. L'ISO 27001 demande l'engagement de la direction et la compétence ; elle n'inscrit pas le conseil au registre des formations et n'attache aucune responsabilité à la signature.

Ce que cette page n'est pas

Ce n'est pas un score de couverture. Un pourcentage unique de ce que l'ISO 27001 couvre de NIS2 est cité un peu partout. Chaque version en est un jugement structurel plutôt qu'une mesure, et nous n'allons pas répéter un chiffre dont nous ne pouvons pas montrer le calcul. L'ENISA a publié une correspondance lisible par machine dans son Technical Implementation Guidance (v1.0, juin 2025) ; la correspondance ci-dessus est la nôtre, établie à partir des deux documents, et vous devriez la vérifier contre la leur plutôt que de faire confiance à l'un ou l'autre.

Ce n'est pas un produit NIS2. StandardOS ne vous enregistre pas auprès d'une autorité nationale, ne dépose pas vos notifications d'incident et ne suit pas 27 transpositions nationales. Si vous avez besoin de cela, il vous faut autre chose, et la version honnête de notre position est que le jeu de mesures est la partie qui vaut d'être construite une fois, parce que c'est la seule qui soit la même partout.

Ce n'est pas une détermination du champ d'application. NIS2 lie les entités essentielles et importantes au-dessus des seuils de taille de l'article 2. En dessous d'environ 50 personnes et 10 M€, vous êtes très probablement entièrement en dehors, avec des exceptions sectorielles. Cette détermination est la vôtre à faire et à consigner, et nous ne la ferons pas à votre place sur une page marketing.

Pour aller plus loin

Le chevauchement est tout l'intérêt

Si le questionnaire d'un client demande en réalité si vous gérez la sécurité comme le règlement le décrit, un SMSI ISO 27001 est la réponse à onze de ces treize sections. StandardOS construit ce SMSI : la déclaration d'applicabilité, le registre des risques et la piste de preuves. L'export est organisé par référence de l'annexe A, qui est le vocabulaire même du tableau ci-dessus.

Les titres des sections sont cités d'après l'annexe du règlement d'exécution (UE) 2024/2690 tel que publié sur EUR-Lex, lu le 10 août 2026. La correspondance avec l'ISO/IEC 27001 est la nôtre et non celle de l'ENISA. Ceci n'est pas un avis juridique, et le règlement est assez court pour être lu vous-même : Règlement d'exécution (UE) 2024/2690.