secria.eu

quel document justificatif dois-je fournir pour chaque mesure de sécurité

Pour chaque mesure, il y a un document qui montre l'état

Un document justificatif est quelque chose qui démontre qu'une mesure n'a pas seulement été pensée, mais qu'elle existe réellement et est utilisée. Pour la maîtrise d'accès, par exemple, c'est un aperçu de qui a accès à quoi et comment cela est suivi ; pour la politique de correctifs, un journal ou un rapport montrant que les mises à jour sont réellement déployées ; pour un processus d'incident, une description des étapes à suivre, éventuellement complétée par un compte rendu d'une fois où le processus a été exécuté ou testé. La forme varie selon la mesure, mais le principe est toujours le même : une affirmation sans document sous-jacent est difficile à distinguer d'une intention.

Le document justificatif exact qui convient dépend de ce que contient la mesure elle-même — une mesure organisationnelle comme une politique documentée exige un type de preuve différent d'une mesure technique comme le chiffrement ou la segmentation du réseau. Pour l'aspect organisationnel, il s'agit souvent d'une politique documentée ; quels documents politiques dois-je avoir pour la directive NIS2 approfondit la question. Pour l'aspect technique, il s'agit plutôt de configurations, de journaux ou de résultats de tests. Dans tous les cas, le document justificatif doit avoir un nom, une date et idéalement un propriétaire — quelqu'un qui peut expliquer pourquoi le document dit ce qu'il dit. Qui est cette personne au sein de l'organisation est une question distincte qui sera traitée séparément lors de qui au sein de mon organisation doit être responsable d'une mesure.

D'où vient cette répartition en dix mesures

L'article 21, paragraphe 2, de la directive NIS2 énumère les dix catégories de mesures sur lesquelles repose l'obligation de diligence, allant de l'analyse des risques à la maîtrise d'accès et à la gestion de crise ; la Loi sur la cybersécurité reprend cette répartition dans la transposition néerlandaise. La directive elle-même ne prescrit aucun format de preuve fixe, mais les mesures de maîtrise bien connues de la norme ISO/IEC 27001 Annexe A sont souvent utilisées comme application pratique, y compris le type de preuve qui les accompagne. Le NCSC fournit des conseils sur l'obligation de diligence au sens général, sans prescrire un document justificatif obligatoire par mesure.

Ce que vous devez faire concrètement

L'application de chaque obligation, accompagnée des délais applicables et des modèles pour l'enregistrement, se trouve dans l'abonnement.

Consulter l'abonnement D'abord la vérification gratuite de la NIS2

Ceci ne constitue pas un conseil juridique. Cette page fournit des informations générales sur la cybersécurité pour les PME. Nous ne connaissons pas votre activité et ne fournissons pas de conseil en matière de durabilité, d'assurance ni de certification. En cas de doute sur votre propre situation, consultez un conseiller ou votre expert-comptable.

Écrit avec l'IA sur la base des sources énumérées ci-dessus, vérifié par un humain le 2026-09-05. Y a-t-il quelque chose qui ne va pas ? Faites-le nous savoir — les corrections sont prioritaires.