Demander un devis
Urgence SecteursCarrières À propos Nous contacter
NLNederlandsENEnglishESEspañolFRFrançaisTRTürkçe
Deux collègues à une table avec un ordinateur portable entre eux dans un bureau à la lumière chaude

Certification NIS2: elle n’existe pas, et voici ce qui compte

C’est la question la plus posée sur NIS2 et la réponse déçoit presque tout le monde : on ne peut pas se faire certifier. Il n’y a ni label, ni certificat, ni organisme qui en délivre un. Ce qui existe, c’est une obligation que vous devez pouvoir démontrer, et c’est autre chose qu’un papier au mur.

5 min de lecture Écrit par l’équipe ITproposal
Réponse courte

Il n’existe pas de certificat NIS2. NIS2 est une directive européenne que chaque État membre transpose dans son droit national, avec un régulateur derrière. Surveiller n’est pas certifier : un régulateur contrôle, il ne remet pas de label.

Qui demande une « certification NIS2 » vise presque toujours l’une de trois choses : un questionnaire fournisseur rempli, un certificat ISO/IEC 27001, ou la preuve que les mesures existaient avant l’incident.

ISO 27001 s’en approche le plus et couvre une bonne part de ce que demande NIS2, mais ne le remplace pas : les délais de notification et la responsabilité personnelle des dirigeants n’y figurent pas.

Pourquoi il n’y a pas de certificat

NIS2 est une directive, pas une norme. Cette différence explique tout. Une norme comme ISO/IEC 27001 est tenue par un organisme de normalisation, et une entité accréditée peut évaluer si vous la respectez et délivrer un certificat. Une directive est transposée par les États membres dans leur droit, et le droit est surveillé par un régulateur.

Ce régulateur peut demander, contrôler et sanctionner. Ce qui n’existe pas, c’est un registre d’entreprises certifiées, parce qu’il n’y a rien où s’inscrire.

Ce n’est pas une formalité. Cela signifie que vous n’avez jamais « terminé » comme on termine lorsqu’un audit est réussi. Il n’y a pas de date à laquelle c’est fait, ni de document à montrer au lieu de montrer comment vous travaillez.

Ce qui existe, et qui le demande

La question surgit rarement de nulle part. Il y a en général un déclencheur, et le déclencheur détermine ce qui est réellement demandé.

Qui demande, ce qu’il veut dire, et ce que vous lui remettez.
Qui demandeCe qu’il veut direCe qui existe
Un client lui-même concerné« Montrez-moi que vous n’êtes pas mon risque de chaîne »Un questionnaire fournisseur rempli, pièces à l’appui
Un acheteur dans un appel d’offres« Cochez la case sécurité de l’information »ISO/IEC 27001, ou une description motivée des mesures
Le régulateur« Montrez que les mesures étaient en place »Analyse de risques, registre d’incidents, journaux et un rapport pour le conseil
Votre propre direction« Sommes-nous exposés ? »Un état des lieux face aux exigences, avec un ordre et des responsables

Dans les quatre cas, la réponse n’est pas un certificat. C’est de la matière. Qui ne l’a pas prête s’en aperçoit le jour où un client envoie un questionnaire avec un délai de deux semaines, et c’est souvent la première rencontre d’une entreprise moyenne avec NIS2.

ISO 27001 : jusqu’où cela va

ISO/IEC 27001 est une vraie certification, avec un organisme évaluateur accrédité et une durée de validité. C’est aussi la norme qui recouvre le plus ce que demande NIS2 : gestion des risques, gestion des accès, gestion des fournisseurs, continuité et conservation des preuves.

Là où elle s’arrête compte autant que là où elle recouvre :

  • L’obligation de notifier n’y figure pas. NIS2 exige une alerte précoce dans les 24 heures suivant la connaissance d’un incident significatif, puis une notification plus complète et un rapport final. ISO 27001 vous demande de traiter les incidents, pas de les notifier à un régulateur dans un délai.
  • Les dirigeants restent personnellement responsables. C’est un choix du législateur et non un élément de norme. Un certificat ne reprend pas cette responsabilité.
  • Le périmètre est le vôtre. Un certificat ISO vaut pour le périmètre que vous avez délimité. Si la partie concernée par NIS2 en est exclue, le certificat ne prouve rien à son sujet.

En pratique, ISO 27001 est une bonne base et une mauvaise ligne d’arrivée. Qui la détient déjà a fait un long chemin. Qui veut l’obtenir uniquement parce qu’un client a dit « NIS2 » achète un chantier de plusieurs mois pour une question qu’un questionnaire et des preuves auraient réglée.

Ce que nous faisons, et ce que nous ne faisons pas

Nous prenons le versant technique et opérationnel : faire en sorte que les mesures existent, qu’elles soient actives, et qu’il en reste une preuve lisible par quelqu’un d’extérieur. Gestion des accès, vérification à plusieurs facteurs, gestion des correctifs, sauvegarde et restauration, journaux conservés assez longtemps pour reconstituer un incident, et un rapport qu’un conseil comprend sans traduction.

Nous sommes nous-mêmes certifiés ISO 9001 et ISO/IEC 27001. Cela dit quelque chose sur notre façon de travailler et rien sur la manière dont vous respectez la directive ; ce n’est pas une certification dont vous héritez.

Ce que nous ne faisons pas : nous ne sommes pas auditeurs et nous ne certifions personne. Nous ne déterminons pas si votre organisation entre dans le champ, nous n’approuvons aucun questionnaire et nous ne délivrons aucune attestation. Cette évaluation revient à une partie qualifiée et indépendante, et la signature d’une auto-déclaration est celle du dirigeant. Confier les deux rôles au même fournisseur, c’est laisser celui qui construit les mesures juger si elles suffisent.

Questions fréquentes

Les questions qu’on nous pose

Les quatre qui reviennent le plus.

Peut-on se faire certifier NIS2 ?

Non. Il n’existe pas de certificat NIS2, pas de label et pas d’organisme qui en délivre. NIS2 est une directive européenne transposée dans le droit national de chaque État membre, et cela s’accompagne d’une surveillance, pas d’une certification. Qui vous propose d’être « certifié NIS2 » vend une chose qui n’existe pas. Ce que vous pouvez faire, c’est rendre démontrable que les mesures sont en place, et le consigner de façon lisible pour un client ou un régulateur.

Notre client demande un certificat NIS2. Que lui envoyer ?

Demandez d’abord ce dont il a besoin exactement, car il ne le dit presque jamais au sens littéral. Dans la plupart des cas, c’est un questionnaire fournisseur rempli avec des preuves : votre analyse de risques, votre procédure d’incident, la façon dont les accès sont réglés et la durée de conservation des journaux. Si vous détenez ISO/IEC 27001, joignez le certificat avec son périmètre ; sans le périmètre, il dit moins que vous ne le pensez.

ISO 27001 suffit-elle pour NIS2 ?

Elle aide beaucoup mais ne suffit pas. Le recouvrement porte sur la gestion des risques, les accès, les fournisseurs et la continuité. Ce qui n’y figure pas, c’est l’obligation de notifier avec ses délais, ni la responsabilité personnelle des dirigeants. Surveillez aussi le périmètre de votre certificat : si la partie concernée par NIS2 n’y est pas, il ne prouve rien à son sujet.

Pouvez-vous déterminer si nous sommes concernés par NIS2 ?

Non, et c’est une limite que nous posons délibérément. Nous ne sommes pas auditeurs et nous ne certifions personne. Nous faisons le réseau, le poste de travail et l’exploitation, et nous veillons à ce que les preuves existent ; savoir si votre organisation entre dans le champ et si une auto-déclaration tient est un jugement qui revient à une partie qualifiée et indépendante, et que le dirigeant signe lui-même.

On regarde ce que vous avez déjà ?

Dites-nous quel questionnaire est arrivé ou quel client l’a demandé. Nous dirons ce que vous pouvez déjà démontrer, ce qui manque et dans quel ordre cela se corrige le plus vite.

Des connaissances informatiques concrètes dans votre boîte mail

De nouveaux guides sur la gestion, la sécurité et le poste de travail, écrits par ceux qui font le travail. Sans discours commercial, et la désinscription se fait en un clic.

Nous utilisons votre adresse uniquement pour l’infolettre. Consultez notre politique de confidentialité.

Demander un devis Appeler