quelles sont les dix mesures que je dois prendre selon la directive NIS2
Dix mesures forment ensemble l'obligation de diligence
Les dix mesures énoncées à l'article 21, paragraphe 2, de la Directive (EU) 2022/2555 forment ensemble le paquet minimum avec lequel une organisation s'acquitte de son obligation de diligence. Il s'agit de : la politique d'analyse des risques et de sécurité des systèmes d'information, le traitement des incidents, la continuité des activités et la gestion de crise (par exemple la gestion des sauvegardes et la récupération après sinistre), la sécurité de la chaîne d'approvisionnement, la sécurité lors de l'acquisition, du développement et de la maintenance des systèmes informatiques et de communication (y compris la politique en matière de vulnérabilités), la politique et les procédures d'évaluation de l'efficacité des mesures, l'hygiène de base en matière de cybersécurité et la formation, la politique en matière de cryptographie et de chiffrement, la sécurité du personnel et la politique d'accès, et l'utilisation de l'authentification multifacteur ou de solutions équivalentes. Cette énumération figure littéralement ainsi dans la directive et se retrouve dans sa transposition nationale.
Aux Pays-Bas, il s'agit de la Loi sur la cybersécurité, qui reprend les mêmes dix points comme obligation pour les entités essentielles et importantes. Pour celui qui doit respecter ces exigences par l'intermédiaire d'un client sans être lui-même assujetti, il est utile de savoir que justement le point sur la chaîne d'approvisionnement est la raison pour laquelle la sécurité propre des fournisseurs est évaluée. Les dix mesures ne sont pas une liste de contrôle à cocher une seule fois : elles sont mises en pratique sous forme de politiques, de procédures et de preuves, et c'est cette mise en pratique qui demande le plus de temps — voir aussi ce que cela signifie en termes de temps et de ressources.
Où cela figure dans la directive et les normes
L'article 21, paragraphe 2, de la Directive (EU) 2022/2555 énonce les dix points comme exigences minimales, et l'article 21, paragraphe 1, stipule que les mesures doivent être « appropriées et proportionnées » — en fonction d'une évaluation des risques, non d'une norme fixe pour tous. La Loi sur la cybersécurité transpose cette obligation à la situation néerlandaise, et le guide du NCSC décrit comment cette obligation de diligence est mise en pratique. Nombre des dix points chevauchent substantiellement les mesures de maîtrise énumérées à l'Annexe A de l'ISO/IEC 27001, ce qui explique pourquoi les organisations disposant d'une certification ISO existante ont souvent déjà une partie du fondement en place — bien que cela ne soit en soi aucune garantie que les dix points soient entièrement couverts.
À la base de ce qui précède
- Directive (UE) 2022/2555 (NIS2), article 21, paragraphe 2 — les dix mesures
- Cyberbeveiligingswet — la transposition néerlandaise de la NIS2
- ISO/IEC 27001 — Annexe A, les mesures de contrôle
- NCSC — conseils sur l'obligation de diligence et l'obligation de signalement
Le règlement lui-même se trouve sur EUR-Lex. Nous vous renvoyons pour chaque affirmation ; vous n'avez pas besoin de nous croire.
Ce que vous devez faire concrètement
L'application de chaque obligation, accompagnée des délais applicables et des modèles pour l'enregistrement, se trouve dans l'abonnement.
Consulter l'abonnement D'abord la vérification gratuite de la NIS2Ceci ne constitue pas un conseil juridique. Cette page fournit des informations générales sur la cybersécurité pour les PME. Nous ne connaissons pas votre activité et ne fournissons pas de conseil en matière de durabilité, d'assurance ni de certification. En cas de doute sur votre propre situation, consultez un conseiller ou votre expert-comptable.
Écrit avec l'IA sur la base des sources énumérées ci-dessus, vérifié par un humain le 2026-09-05. Y a-t-il quelque chose qui ne va pas ? Faites-le nous savoir — les corrections sont prioritaires.