secria.eu
Base de connaissances

L'obligation de diligence : les dix mesures de l'article 21

Ce qu'on attend concrètement de vous, par mesure — et comment vous voyez que c'est réglé.

Dix thèmes, pas une liste technique d'exigences

La directive ne prescrit aucun produit ni aucune institution. Elle énonce dix thèmes sur lesquels vous devez prendre des mesures appropriées et proportionnées, et vous laisse l'initiative de la mise en œuvre. Approprié et proportionné signifie : en proportion de votre risque, votre taille et l'état de la technique. Un hôpital de trois mille personnes fait quelque chose de différent d'une entreprise de logiciels de soixante.

Cela rend la tâche plus difficile qu'une simple liste de contrôle, mais aussi plus juste. Et c'est pourquoi aucun certificat n'existe : il n'y a pas de norme à approuver.

Où la plupart des organisations buttent

Pas sur la technique. Presque tout le monde a des sauvegardes, des mises à jour et une politique de mots de passe. Le problème vient du fait de pouvoir le prouver : cela n'est écrit nulle part, il n'y a pas de responsable, et personne ne peut montrer quand c'a été testé pour la dernière fois.

La zorgplicht ne demande pas seulement que vous le fassiez, mais que vous puissiez le montrer. C'est aussi exactement ce qu'un client veut voir dans sa liste de questions, et ce qu'un superviseur demande en premier.

Commencer sans un projet d'une année

Commencez par ce que vous avez déjà. Pour chacun des dix thèmes : est-ce réglé, en partie, pas du tout, ou non applicable, et qui en est responsable. Cela seul vous donne un tableau que vous pouvez montrer à un client, et cela clarifie les deux ou trois choses qui ont réellement besoin d'attention.

Ce que vous ne devez pas faire, c'est commencer par un audit de base coûtant des dizaines de milliers d'euros. Faites d'abord l'inventaire vous-même, ensuite vous saurez sur quels points vous avez besoin de conseils.

Questions fréquemment posées

Existe-t-il un certificat NIS2 ?

Non. Il n'existe pas d'organisme qui atteste que vous respectez la NIS2, et quiconque l'offre vend quelque chose qui n'existe pas. Ce qui est possible, en revanche, c'est de documenter clairement ce que vous avez réglé, avec date et pièce justificative.

ISO 27001 aide-t-il à cela ?

Considérablement, car beaucoup des dix thèmes s'y retrouvent. Mais ce n'est pas la même chose et pas un substitut : la NIS2 impose une obligation de signalement et une obligation d'enregistrement qui ne figurent pas dans la norme.

À quelle fréquence dois-je mettre cela à jour ?

La directive ne mentionne aucun délai mais demande bien que vous évaluiez l'efficacité. Une fois par an et après chaque incident notable est une ligne de conduite défendable.

Ceci est une explication, non un conseil sur votre propre situation. secria.eu n'évalue pas votre organisation et ne donne pas d'assurance.