quels documents politiques dois-je avoir pour la directive NIS2
La politique découle des dix mesures, non d'une liste fixe
Il n'existe pas de liste de contrôle officielle avec les noms des documents de politique obligatoires en vertu de la Directive (EU) 2022/2555. Ce qui existe en revanche : dix catégories de mesures pour lesquelles une organisation doit pouvoir démontrer comment elle les met en œuvre, et dans la pratique, cela se traduit par un ensemble de documents de politique que la plupart des organisations élaborent. Pensez à une politique de sécurité de l'information comme document global, une politique de risque, une politique de gestion et de signalement des incidents, une politique de continuité des activités et de gestion de crise, une politique relative aux tiers incluant des exigences applicables à la chaîne d'approvisionnement, une politique d'accès, et une politique de cryptographie et de chiffrement. Certaines organisations y ajoutent une politique distincte relative à la sécurité du personnel et à la sensibilisation, associée à une formation avec une preuve de participation — ce dernier aspect est pertinent car pourquoi ai-je besoin d'une attestation de participation à une formation en cybersécurité précisez ce que cette preuve démontre exactement.
Plus important que le titre exact de chaque document est que chaque document soit aligné mesure par mesure avec ce qui se passe réellement dans l'organisation, accompagné d'une preuve et d'une personne responsable. Un document de politique qui reste dans un placard sans lien avec la pratique quotidienne a peu de valeur lors d'un contrôle. Ceux qui doivent encore déterminer quelles preuves correspondent à chaque mesure les retrouveront dans quel document justificatif dois-je fournir pour chaque mesure de sécurité, et la question de savoir qui doit gérer cette politique au sein de l'organisation est traitée lors de qui au sein de mon organisation doit être responsable d'une mesure.
Base : article 21, paragraphe 2 de la Directive (EU) 2022/2555
Les dix mesures qui servent de base aux documents de politique figurent à l'article 21, paragraphe 2 de la Directive (EU) 2022/2555, avec la loi néerlandaise sur la cybersécurité comme transposition nationale. De nombreuses organisations utilisent également l'annexe A de la norme ISO/IEC 27001 comme classification pratique pour concrétiser ces mesures, et le NCSC publie des orientations sur la manière dont l'obligation de diligence est mise en œuvre dans la pratique.
À la base de ce qui précède
- Directive (UE) 2022/2555 (NIS2), article 21, paragraphe 2 — les dix mesures
- Cyberbeveiligingswet — la transposition néerlandaise de la NIS2
- ISO/IEC 27001 — Annexe A, les mesures de contrôle
- NCSC — conseils sur l'obligation de diligence et l'obligation de signalement
Le règlement lui-même se trouve sur EUR-Lex. Nous vous renvoyons pour chaque affirmation ; vous n'avez pas besoin de nous croire.
Ce que vous devez faire concrètement
L'application de chaque obligation, accompagnée des délais applicables et des modèles pour l'enregistrement, se trouve dans l'abonnement.
Consulter l'abonnement D'abord la vérification gratuite de la NIS2Ceci ne constitue pas un conseil juridique. Cette page fournit des informations générales sur la cybersécurité pour les PME. Nous ne connaissons pas votre activité et ne fournissons pas de conseil en matière de durabilité, d'assurance ni de certification. En cas de doute sur votre propre situation, consultez un conseiller ou votre expert-comptable.
Écrit avec l'IA sur la base des sources énumérées ci-dessus, vérifié par un humain le 2026-09-05. Y a-t-il quelque chose qui ne va pas ? Faites-le nous savoir — les corrections sont prioritaires.