secria.eu

ai-je toujours besoin de la norme ISO 27001 si je suis déjà conforme à la directive NIS2

La certification n'est pas une obligation, mais souvent utile

Non, ISO 27001 n'est pas nécessaire pour se conformer à la loi néerlandaise sur la cybersécurité — la loi ne prescrit pas de certification, mais un ensemble de mesures. L'article 21, paragraphe 2 de la directive NIS2 énumère dix domaines pour lesquels une entité assujettie à une obligation de diligence doit disposer de politiques et de mesures, allant de l'analyse des risques à la gestion des accès en passant par les procédures de notification. Il s'agit d'une obligation de résultat : ce qui compte, c'est ce qui est réglementé, non pas le label qui y est apposé. Une organisation qui respecte les dix mesures prévues par la loi sans certificat est tout aussi conforme qu'une organisation certifiée.

Néanmoins, les deux approches vont souvent de pair dans la pratique. ISO 27001, et notamment les mesures de contrôle de l'Annexe A, couvre largement le même champ : gestion des risques, gestion des fournisseurs, gestion des incidents, contrôle d'accès. Une organisation déjà certifiée ISO 27001 dispose généralement déjà de preuves documentaires utilisables également pour l'obligation de diligence — le travail consiste alors à adapter les politiques existantes selon la structure de la loi, plutôt que de tout recommencer. Inversement, une organisation qui suit la loi sans certification construit souvent sans le savoir une grande partie d'un système de gestion ISO 27001, simplement sans l'audit externe et le certificat associé. Pour les entreprises auxquelles on demande via la chaîne d'approvisionnement de prouver leur sécurité — voir le questionnaire qu'un client peut imposer — un certificat compte comme une preuve externe, tandis qu'un dossier interne sans certification peut être tout aussi solide sur le fond, simplement moins facile à vérifier pour un tiers.

Où cela apparaît : article 21 par rapport à l'Annexe A

La loi néerlandaise sur la cybersécurité, en tant que transposition néerlandaise de la directive NIS2, ne fait référence nulle part à ISO 27001 comme norme obligatoire ; l'article 21, paragraphe 2 décrit les dix mesures dans ses propres termes, indépendamment de toute norme de certification. ISO/IEC 27001 est une norme volontaire avec sa propre structure, l'Annexe A proposant une liste de mesures de contrôle qui chevauche ce que demande la loi, mais sans lien formel avec elle. Les conseils du NCSC sur l'obligation de diligence confirment qu'il s'agit de mesures démontrables, non d'un certificat obligatoire.

Ce que vous devez faire concrètement

L'application de chaque obligation, accompagnée des délais applicables et des modèles pour l'enregistrement, se trouve dans l'abonnement.

Consulter l'abonnement D'abord la vérification gratuite de la NIS2

Ceci ne constitue pas un conseil juridique. Cette page fournit des informations générales sur la cybersécurité pour les PME. Nous ne connaissons pas votre activité et ne fournissons pas de conseil en matière de durabilité, d'assurance ni de certification. En cas de doute sur votre propre situation, consultez un conseiller ou votre expert-comptable.

Écrit avec l'IA sur la base des sources énumérées ci-dessus, vérifié par un humain le 2026-09-05. Y a-t-il quelque chose qui ne va pas ? Faites-le nous savoir — les corrections sont prioritaires.