Checkliste NIS2 : les grandes étapes pour structurer votre implémentation

Updated on: 6 août 2026 · 15 min read

La checkliste NIS2 est un moyen pratique pour organiser le travail qui reste à accomplir. Elle aide à définir clairement qui est responsable de quoi, quelles mesures doivent être documentées et quels justificatifs peuvent être nécessaires en cas de contrôles ou d’audits.

Sommaire

  1. La checkliste NIS2 en un coup d’œil
  2. La checkliste NIS2 en détail
  3. Autres ressources NIS2

La checkliste NIS2 en un coup d’œil

L’application de la directive NIS2 concerne généralement plusieurs services : direction, informatique, service juridique ou même achats et communication. Le tableau ci-dessous présente les principales tâches à accomplir sous la forme d’un flux de travail pour permettre aux équipes de visualiser ce qui doit être planifié, attribué et documenté.

ChapitreSectionThème principalPoints détaillés abordés
AGouvernance et responsabilitésRôles, portée, analyse des risques, politiques, gestion des signalements1 à 3
BSensibilisation et gestion du risque humainFormation pour les organes de direction et les collaborateurs, mesure de l’efficacité, signalements4 et 5
CMesures techniques et protection de baseInventaire des actifs, besoins de protection, gestion des identités et des accès, MFA, gestion des vulnérabilités et des correctifs, cryptographie6 à 10
DIncidents et canaux de signalementRéponse aux incidents, procédures de signalement et délais de notification NIS211 et 12
ERésilience et preuve d’efficacitéSauvegarde et restauration, continuité des activités, gestion de crise, tests, audits, suivi13 à 15
FGestion de la chaîne d’approvisionnement et des fournisseurs de servicesRisques liés aux fournisseurs, exigences contractuelles, surveillance continue, approvisionnement, développement et maintenance sécurisés16 à 18

Utilisez cet aperçu comme point de départ avant de passer à la checkliste détaillée. Il peut vous aider à identifier vos lacunes, à coordonner les différentes parties prenantes et à déterminer les domaines qui doivent être traités en priorité.

Avant de désigner des responsables et de fixer des délais, vérifiez les points de la directive NIS2 qui sont déjà couverts et ceux où il reste des lacunes.

NIS2 check in 3 minutes

Go to the NIS2 assessment

Not sure where your organisation stands on NIS2? Our free assessment can help spot gaps, prioritise next steps and prepare more confidently.

Pour être en conformité avec la directive NIS2, vous devez instaurer une gestion efficace des cyberrisques, la faire fonctionner au quotidien et être en mesure de la prouver. Il faut donc établir une gouvernance avec des responsabilités clairement définies, des outils de protection de base, des processus de réponse aux incidents et de signalement, des mesures de résilience et de sécurité de la chaîne d’approvisionnement, ainsi qu’une formation de sensibilisation et des contrôles réguliers de l’efficacité réelle de vos contrôles.

Savoir quelles organisations doivent implémenter la directive NIS2 dépend en grande partie de leur secteur, de leur taille et de leur rôle dans la chaîne d’approvisionnement. Concrètement, il s’agit principalement les entités des secteurs importants ou critiques, ainsi que de certaines entreprises qui jouent un rôle clé dans la fourniture de services essentiels.

Commencez par définir une méthodologie et des critères d’évaluation clairs. Identifiez les actifs et les processus concernés, évaluez les menaces, les vulnérabilités et les impacts, hiérarchisez les risques et définissez des mesures. Documentez les principales décisions, les acceptations de risques et les exceptions, notamment les approbations de la direction.

Par une planification, une implémentation et une justification structurées. Proposez une formation de sensibilisation continue, mettez en place une gestion du risque humain adaptée pour identifier les risques comportementaux, et documentez la participation, les résultats et les améliorations d’assurer la traçabilité de vos mesures.

Se préparer à la directive NIS2

Pour répondre aux nouvelles exigences, il faut plus qu’une simple mise à jour des politiques. Les entreprises doivent avoir une vision réaliste de leur situation, de ce qui manque encore et des points sur lesquels il est urgent d’agir.

Checkliste NIS2 en détail

La checkliste NIS2 suivante traduit les exigences légales de la directive en actions concrètes. L’objectif est simple : faire en sorte que le processus d’implémentation reste gérable et constituer des preuves dès le début plutôt qu’après coup.

A. Gouvernance et responsabilités

1. Définir la portée et les responsabilités

De quoi s’agit-il ?

Toute checkliste NIS2 commence par des responsabilités clairement définies. Si les rôles, le champ d’application et les processus décisionnels sont vagues, les exigences seront appliquées de manière inégale et seront difficiles à défendre lors d’un audit.

Que faire ?

  • Faites la liste des principaux rôles : direction, informatique et sécurité, conformité et service juridique, achats, communications.
  • Définissez et documentez le champ d’application : services, sites, processus critiques, prestataires de services essentiels.
  • Fixez des cycles de signalement et des procédures pratiques pour faire remonter les informations.

2. Mener et documenter une analyse des risques

De quoi s’agit-il ?

L’analyse des risques est essentielle à la création d’une checkliste NIS2. Elle permet de transcrire la formulation générale de la directive en mesures concrètes, en priorités et, dans certains cas, en exceptions justifiées.

Que faire ?

  • Définissez la méthode et les critères qui vous serviront à évaluer les risques.
  • Identifiez, évaluez et hiérarchisez les risques, puis déterminez les mesures à prendre.
  • Consignez l’acceptation des risques et les exceptions, en précisant le raisonnement adopté et les approbations recueillies.

3. Définir des politiques de sécurité et des normes minimales

De quoi s’agit-il ?

Les politiques de sécurité et les normes minimales transforment les exigences de la checkliste NIS2 en règles contraignantes qui s’appliquent au quotidien. Elles expliquent comment la gestion de la sécurité est assurée et constituent des preuves importantes en cas de contrôle ou d’audits.

Que faire ?

  • Définissez des politiques adaptées pour réglementer, par exemple, le contrôle d’accès, la gestion des correctifs, les sauvegardes, la journalisation et la gestion des fournisseurs.
  • Mettez en place des processus de révision et d’approbation pour que les documents restent à jour.
  • Documentez les versions, les personnes responsables et les changements importants au fil du temps.

B. Sensibilisation et gestion du risque humain

4. Mettre en place des programmes de formation pour la direction et les collaborateurs

De quoi s’agit-il ?
Dans votre checkliste NIS2, la sensibilisation n’a rien de facultatif. La formation de la direction et des collaborateurs est considérée comme un élément de gouvernance et de gestion du risque, et non comme un point secondaire.

Que faire ?

  • Définissez les groupes cibles, tels que la direction, les équipes à haut risque et le personnel de manière générale.
  • Préparez des formats de sensibilisation et des objectifs d’apprentissage adaptés aux risques identifiés précédemment dans la checkliste NIS2.
  • Veillez à garantir la traçabilité de la participation et des résultats afin de pouvoir les utiliser comme preuves d’audit.

5. Mesurer les activités de sensibilisation et les améliorer au fil du temps

De quoi s’agit-il ?
Une checkliste NIS2 qui se contente de mentionner les dates de formation passe à côté de l’essentiel. Pour être efficace, il faut pouvoir mesurer et analyser les comportements réels, et garder une trace des ajustements décidés.

Que faire ?

  • Rédigez, pour la direction et en vue des audits, des rapports qui montrent l’évolution des indicateurs de sensibilisation et du risque humain au fil du temps.
  • Préparez des campagnes de simulation qui mettent en lumière des risques humains concrets, par exemple autour du phishing ou de l‘utilisation des mots de passe.
  • Adaptez le contenu, la fréquence et l’orientation de vos mesures de sensibilisation en fonction des résultats.

Votre feuille de route pour remplir vos obligations de formation en cybersécurité

Structurez votre procédure pour implémenter les obligations de formation et de sensibilisation imposées par la directive NIS2. Ce guide vous accompagne dans la planification, la mise en œuvre et la documentation des formations pour la direction et les collaborateurs afin d’en assurer la validité en cas d’audit.

Hero Background

C. Mesures techniques et protection de base

6. Tenir à jour un inventaire des actifs et définir les besoins de protection

De quoi s’agit-il ?
Pour dresser la partie technique d’une checkliste NIS2, il suffit de partir d’une question simple : quels systèmes, services et données protégez-vous réellement ? Si vous n’avez pas de visibilité sur les actifs dont vous disposez actuellement, les besoins et les priorités en matière de protection restent de l’ordre de la conjecture.

Que faire ?

  • Tenez un inventaire des systèmes, des services, des identités et des flux de données utiles.
  • Classez les actifs en fonction de leur besoin de protection et de leur importance pour le fonctionnement de l’entreprise.
  • Désignez des personnes qui seront responsables des actifs et de la mise à jour des informations.

7. Implémenter le contrôle des accès et la gestion des identités

De quoi s’agit-il ?
Le contrôle des accès est un élément de base pour constituer une checkliste NIS2. Il limite l’impact des compromissions de données et restreint l'accès aux systèmes et aux données critiques.

Que faire ?

  • Définissez les rôles et les concepts d’autorisation, notamment en instaurant la séparation des tâches.
  • Mettez en place des processus pour les arrivants, les personnes mutées et celles qui quittent l’entreprise afin que l’accès puisse évoluer avec le personnel.
  • Réglementez et consignez séparément l’accès des administrateurs et conservez les journaux afin de pouvoir les utiliser comme preuves.

8. Instaurer une authentification forte et une communication sécurisée

De quoi s’agit-il ?
Une authentification forte protège les systèmes critiques et les comptes à privilèges, un sujet qui revient fréquemment dans les checklistes NIS2 et les directives de supervision.

Que faire ?

  • Déployez l’authentification multifacteur pour les systèmes critiques et l’accès des administrateurs.
  • Définissez des canaux de communication sécurisés à utiliser en cas d’incident ou de situation de crise.
  • Documentez le déploiement et les configurations pour avoir un maximum de visibilité sur les changements et les éventuelles lacunes.

9. Instaurer la gestion des vulnérabilités, des correctifs et des changements

De quoi s’agit-il ?
Selon la checkliste NIS2, la sécurité technique n'est pas un projet ponctuel, mais un processus continu. Il faut une routine bien définie pour gérer les vulnérabilités, les correctifs et les changements.

Que faire ?

  • Définissez un processus de gestion des vulnérabilités, incluant la détection, l’évaluation, la correction et la documentation des exceptions.
  • Définissez des cycles de correctifs, des priorités et des délais pour les différents systèmes.
  • Enregistrez les changements significatifs, notamment au niveau des approbations et des options de retrait des applications.

10. Appliquer la cryptographie et le chiffrement de manière structurée

De quoi s’agit-il ?
Le chiffrement protège les données et la communication, mais seulement si les clés, les algorithmes et les cas d'utilisation font l’objet d’une gestion contrôlée. Une checkliste NIS2 doit donc aller au-delà d’une simple « Activation/Désactivation du chiffrement ».

Que faire ?

  • Définissez une politique de chiffrement qui associe les classes de données et les cas d’utilisation aux niveaux de protection requis.
  • Définissez des règles pour la gestion des clés, en détaillant les rôles, le mode de stockage et la rotation.
  • Documentez les procédures d’implémentation des mesures cryptographiques permettant de les réviser et de les tester.

D. Incidents et canaux de signalement

11. Mettre en place une procédure de réponse aux incidents

De quoi s’agit-il ?

Les incidents graves sonnent souvent la minute de vérité pour la checkliste NIS2. Sans procédure claire, les gens ont tendance à improviser, les informations se perdent et les obligations de notification passent souvent à la trappe.

Que faire ?

  • Définissez ce que vous considérez comme un incident et quels types d’événements pourraient nécessiter un signalement NIS2.
  • Décrivez les étapes de base : identifier le problème, l’analyser, limiter l’impact, corriger la cause et tirer des leçons de l’événement.
  • Attribuez des rôles clairs pour la coordination, le traitement technique, la communication et la documentation de l’incident.
  • Stockez les runbooks, les listes de contacts et les playbooks dans un endroit qui reste accessible en cas de panne, et pas seulement sur le réseau principal.

12. Définir les canaux de signalement et se préparer aux notifications NIS2

De quoi s’agit-il ?

La directive NIS2 instaure une procédure officielle de signalement pour certains incidents. Pour être pratique, il faut donc que la checkliste NIS2 précise des voies de signalement fixes pour que les utilisateurs n’aient pas à deviner comment faire, au cas par cas, dans des circonstances où la pression est déjà forte.

Que faire ?

  • Dressez la liste des canaux de signalement internes et externes à utiliser, en précisant les autorités, les organismes responsables de votre secteur et, le cas échéant, les clients ou partenaires clés.
  • Définissez des critères simples pour savoir à quel moment un incident doit être traité comme un cas susceptible de relever de la directive NIS2 et qui prend cette décision.
  • Créez des modèles de signalement qui collectent les données habituellement requises pour les notifications initiales et de suivi, en veillant à ce qu’ils ne soient spécifiques à la législation d’un pays en particulier.
  • Assurez-vous de pouvoir trouver et exporter facilement les journaux, les notes d’incident et les principales preuves techniques afin de pouvoir établir vos rapports rapidement.

E. Résilience et preuve d’efficacité

13. Prouver la capacité de sauvegarde, de restauration et de récupération

De quoi s’agit-il ?

Dans le cadre d’une checkliste NIS2, la résilience ne compte que si elle fonctionne en pratique et peut être démontrée. Les concepts de sauvegarde et de restauration nécessitent donc plus qu’un simple outil de stockage ; il faut les planifier, les tester et les documenter.

Que faire ?

  • Définissez des concepts de sauvegarde et de restauration pour les systèmes et les données clés, en fixant le temps de récupération et l’ordre de restauration comme des objectifs internes, et non comme des promesses légales.
  • Documentez les tests de restauration réguliers et notez quels systèmes, laps de temps et scénarios ont été vérifiés.
  • Tenez compte des dépendances, par exemple les services d'identité, les composants réseau ou les plateformes cloud qui doivent être en place avant que la restauration ne soit possible.

14. Opérationnaliser la continuité des activités et la gestion de crise

De quoi s’agit-il ?

Les plans de continuité des activités et de gestion de crise sont le prolongement naturel des éléments de résilience technique prévus dans le cadre d’une checkliste NIS2. Il ne suffit pas d’avoir établi des plans sur le papier : il faut qu’ils soient connus, mis en pratique et adaptés au fil du temps.

Que faire ?

  • Définissez des plans de continuité des activités et de gestion de crise, en précisant les responsabilités et les structures décisionnelles.
  • Faites des exercices avec des scénarios réalistes et consignez ce qui a fonctionné, ce qui a échoué et les points sur lesquels vous avez eu besoin de solutions de contournement adaptées.
  • Assurez le suivi des exercices et des incidents réels jusqu'à leur conclusion.

15. Tester et prouver l’efficacité des mesures

De quoi s’agit-il ?

Conformément à la directive NIS2, les mesures prévues dans votre checkliste NIS2 doivent non seulement être mises en œuvre, mais aussi testées quant à leur efficacité. Les autorités et les auditeurs chercheront la preuve que les contrôles mis en place fonctionnent réellement dans la pratique.

Que faire ?

  • Définissez un plan annuel de test et d’audit qui intègre les contrôles techniques, organisationnels et liés à la sensibilisation.
  • Hiérarchisez les résultats, décidez des mesures pour corriger les lacunes et suivez les progrès.
  • Préparez des rapports de gestion qui récapitulent les résultats, les risques majeurs et les principales tendances qui se dessinent au fil du temps.

F. Gestion de la chaîne d’approvisionnement et des prestataires de services

16. Assurer une gestion structurée des risques liés aux fournisseurs et aux prestataires de services

De quoi s’agit-il ?

Les prestataires de services externes et les fournisseurs sont pris en compte dans le tableau général des risques répertoriés par la checkliste NIS2. S’ils sont défaillants, les conséquences peuvent être graves pour les services dont vous dépendez. L’objectif n’est pas d’interdire la sous-traitance, mais de comprendre et de gérer les dépendances.

Que faire ?

  • Identifiez les services et les fournisseurs qui sont indispensables pour la prestation de vos services essentiels ou importants.
  • Classez les fournisseurs par niveau d’importance et de risque et associez-les aux actifs et aux processus qu’ils prennent en charge.
  • Notez qui est responsable de chaque relation clé et comment est assuré le suivi des performances, de la sécurité et de la disponibilité.

17. Ancrer les exigences de sécurité dans les contrats et les opérations

De quoi s’agit-il ?

Une checkliste NIS2 ne doit pas se contenter de faire confiance aux prestataires de services quant à leurs obligations de sécurité. Celles-ci doivent être clairement mentionnées dans les contrats et dans les interactions quotidiennes.

Que faire ?

  • Passez en revue les clauses relatives à la sécurité dans vos principaux contrats, en vous intéressant, par exemple, au signalement des incidents, au contrôle des accès, à la protection des données et aux sous-traitants.
  • Fixez des critères de sécurité minimale pour les fournisseurs critiques et vérifiez qu’ils sont appliqués lors de votre première interaction, puis à intervalles réguliers.
  • Assurez-vous que les procédures opérationnels s’appliquent également aux contractants, en intégrant, par exemple, les fournisseurs dans la réponse aux incidents, la gestion des changements et les fenêtres de maintenance.

18. Surveiller en permanence la sécurité de la chaîne d’approvisionnement

De quoi s’agit-il ?

Selon la checkliste NIS2, les risques liés à la chaîne d’approvisionnement ne doivent pas faire l’objet d’une simple évaluation ponctuelle. Les conditions, les fournisseurs et les schémas d’attaque changent. Le suivi doit tenir compte de ces évolutions.

Que faire ?

  • Établissez un calendrier simple pour le contrôle des fournisseurs critiques, en reprenant les informations recueillies lors des audits, des incidents, des résultats de tests et les informations disponible sur le marché.
  • Assurez le suivi des problèmes rencontrés et des mesures d’amélioration qui ont été convenues avec chaque fournisseur jusqu'à ce qu’ils soient résolus ou acceptés consciemment.
  • Modifiez votre portefeuille de fournisseurs, vos contrats ou vos outils de protection technique en cas de problèmes répétés ou d’émergence de nouveaux risques.

Autres ressources sur la directive NIS2

La directive NIS2 implique plus qu’une simple checkliste. Les articles ci-dessous abordent certaines questions importantes qui se posent souvent une fois la première structure en place.

  • Conseils pour planifier l’implémentation de la directive NIS2 et aligner les mesures prises pour assurer la conformité à cette directive avec le travail de sécurité et de conformité déjà effectué.

Pour obtenir un aperçu plus complet des exigences de la directive NIS2, utilisez cette checkliste en complément de nos articles et du test. En croisant ces informations, vous aurez une idée plus claire de votre situation et des prochaines étapes qui s’imposent.

Remarque : Cet article ne constitue pas un conseil juridique. Il est fourni uniquement à titre d'information générale et ne remplace pas un examen de votre situation spécifique. Pour obtenir des conseils juridiques sûrs, concernant vos obligations en vertu de la directive NIS2, veuillez consulter un conseiller juridique qualifié ou les autorités compétentes.

Découvrez nos produits de première main

Utilisez notre environnement de test en ligne pour voir comment notre plateforme peut vous aider à donner à votre équipe les moyens d’éviter en permanence les cybermenaces et de préserver la sécurité de votre organisation.

SoSafe G2 award Leader Enterprise 2026 Sosafe Cyber security training platform top 50 award 2026 SoSafe G2 Leader 2026 SoSafe G2 Momentum Leader 2026 SoSafe G2 Leader márché moyen 2026 Sosafe G2 Leader Europe 2026

This page is not available in English yet.

Diese Seite ist noch nicht in Ihrer Sprache verfügbar. Sie können auf Englisch fortfahren oder zur deutschen Startseite zurückkehren.

Cette page n’est pas encore disponible dans votre langue. Vous pouvez continuer en anglais ou revenir à la page d’accueil en français.

Deze pagina is nog niet beschikbaar in uw taal. U kunt doorgaan in het Engels of terugkeren naar de Nederlandse startpagina.

Esta página aún no está disponible en español. Puedes continuar en inglés o volver a la página de inicio en español.

Questa pagina non è ancora disponibile nella tua lingua. Puoi continuare in inglese oppure tornare alla home page in italiano.