PME : le retard technique face à la NIS2
La mise en œuvre de la NIS2 dans le droit allemand est sur la bonne voie. L’autorité de contrôle prépare les premiers audits. De nombreuses entreprises de taille moyenne ont documenté les obligations organisationnelles : rôles définis, voies de notification décrites, directives adoptées. Les exigences techniques minimales de l’article 21 de la directive sont en revanche souvent seulement remplies sur le papier. C’est précisément là que l’audit intervient. Et c’est là que les entreprises de taille moyenne ont les plus grandes lacunes.
Les points clés en bref
- Organisation documentée, technique ouverte. La plupart des entreprises de taille moyenne ont réglé les rôles et les voies de notification. Les mesures techniques selon l’article 21 de la NIS2 restent des lacunes.
- Cinq lacunes apparaissent lors de l’audit. Authentification à plusieurs facteurs, restauration testée, gestion des vulnérabilités, journalisation centralisée et inventaire complet des actifs.
- La preuve l’emporte sur l’intention. Une mesure ne compte dans l’audit que si elle est prouvée efficace. Une directive sans données de journalisation n’est pas une preuve.
- Priorisation plutôt que déploiement complet. L’authentification à plusieurs facteurs et les sauvegardes testées ferment les lacunes les plus critiques en premier lieu et sont réalisables sans projet important.
Qu’entend-on par exigences techniques minimales de la NIS2 ? L’article 21 de la directive NIS2 oblige les établissements concernés à prendre des mesures concrètes de gestion des risques. Celles-ci comprennent notamment l’authentification à plusieurs facteurs, la gestion des sauvegardes et des crises, le traitement des vulnérabilités, le contrôle d’accès et le cryptage. La mise en œuvre allemande dans le BSIG transpose ces exigences dans le droit national. Contrairement aux obligations organisationnelles, elles sont techniquement mesurables et donc vérifiables lors de l’audit.
Articles liés :Audit NIS2 : Où la liste des fournisseurs s’effondre en deux heures / MFA adaptatif comme levier Zero-Trust dans les entreprises de taille moyenne
Ce que la NIS2 exige techniquement
La NIS2 ne prescrit pas de produits. La directive cite les objectifs de protection et laisse le choix de la voie à l’entreprise. Cela ressemble à une marge de manœuvre, mais déplace la charge de la preuve : qui ne peut pas prouver une mesure, ne l’a pas mise en œuvre du point de vue de l’autorité de contrôle.
Le cercle des établissements concernés s’est élargi avec la mise en œuvre allemande, avec des estimations allant de plusieurs milliers d’établissements, dont beaucoup dans les entreprises de taille moyenne classiques. Une part importante de ces entreprises n’avait pas de supervision formelle de la sécurité avant la NIS2.
Les obligations organisationnelles peuvent être remplies avec une directive et une décision. Les exigences techniques exigent des systèmes fonctionnels. C’est pourquoi les lacunes se situent presque toujours du côté technique.
Cinq lacunes qui apparaissent lors de l’audit
Les cinq points suivants sont les plus fréquemment relevés lors des vérifications de préparation à NIS2. Aucun d’entre eux n’est techniquement complexe. Les cinq échouent en pratique en raison de la priorisation, et non de la complexité.
Authentification multifacteurielle partiellement déployée
L’authentification multifacteurielle (MFA) est active dans la plupart des entreprises pour le système d’identité central. Les lacunes se situent aux extrémités : accès à distance, comptes d’administrateur de prestataires de services tiers, anciennes passerelles VPN. Un audit vérifie non pas si MFA existe, mais s’il est déployé sans faille. Un seul accès d’administrateur non protégé est un constat. Ceux qui prévoient de passer à des procédures résistantes au phishing trouvent la logique derrière cela dans l’article sur l’MFA adaptatif comme levier Zero Trust.
Sauvegardes existantes, restauration non testée
Presque toutes les entreprises sécurisent leurs données. Beaucoup moins d’entreprises ont déjà testé la restauration dans des conditions réelles. NIS2 demande une gestion de crise, et non l’existence de sauvegardes. Une sauvegarde dont le temps de restauration est inconnu n’est pas une preuve vérifiable lors d’un audit. Un test de restauration documenté par an comble cette lacune.
Gestion des vulnérabilités sans processus fixe
Des correctifs sont déployés, mais rarement selon une procédure documentée avec des délais. NIS2 exige une gestion traçable des vulnérabilités : détection, évaluation, fixation de délais, suivi. Un état de correctifs seul n’est pas un processus. La supervision veut voir comment une vulnérabilité critique connue est gérée depuis sa découverte jusqu’à sa correction.
Pas de journalisation centrale, pas de détection
Des données de journalisation sont générées sur de nombreux systèmes, mais convergent rarement en un seul endroit. Sans point de collecte de journaux central, un incident ne peut être ni détecté ni reconstitué a posteriori. NIS2 exige la capacité de détecter et de signaler les incidents de sécurité. Ceux qui n’ont pas de couche de détection ne peuvent pas respecter le délai de notification légal. Des voies open source pour y parvenir sont présentées dans l’article sur l’ingénierie de détection sans verrouillage de fournisseur.
Inventaire des actifs incomplet
Les mesures de protection ne s’appliquent qu’aux systèmes connus. De nombreux entreprises moyennes n’ont pas d’inventaire complet de leurs serveurs, services et comptes cloud. Ce qui ne figure pas dans l’inventaire n’est pas corrigé, n’est pas surveillé et n’est pas sécurisé. Un audit commence généralement par la question de la liste des actifs. Un inventaire incomplet entraîne des constatations dans tous les autres domaines.
Ce qui peut être mis en œuvre avant l’audit
Les cinq lacunes ne peuvent pas être comblées simultanément. Une priorisation en fonction du risque et de l’effort apporte plus qu’une mise en œuvre parallèle complète.
Premièrement, l’authentification. Étendre MFA sans faille à tous les accès d’administrateur et à distance réduit immédiatement le risque de prise de contrôle et peut être mis en œuvre en quelques semaines. Parallèlement, un test de restauration documenté : il coûte une journée et fournit la preuve la plus fiable dans toute la gestion de crise.
Ensuite, l’inventaire des actifs. C’est la base de la gestion des vulnérabilités et de la détection, c’est pourquoi il doit précéder ces deux points. Ce n’est qu’avec un inventaire complet qu’il vaut la peine de mettre en place un processus de correctifs fixe et un point de collecte de journaux central. Cette séquence ne gaspille pas d’efforts sur des systèmes qui ne sont pas encore répertoriés.
Il est important de documenter chaque mesure. Un examen évalue les preuves, pas les intentions. Ceux qui déploient MFA, documentent le test de restauration et entretiennent l’inventaire ont fermé les constatations les plus critiques en quelques semaines, bien avant la première vérification.
Foire aux questions
Chaque question est verrouillée. Un clic déverrouille la réponse.
Quelle est la lacune technique NIS2 la plus fréquente dans les entreprises moyennes ?
L’authentification multifacteurielle incomplète. MFA est généralement actif pour le système d’identité central, mais est absent des accès à distance, des comptes d’administrateur de prestataires de services et des anciennes passerelles VPN. Un audit vérifie la couverture sans faille, un seul accès d’administrateur non protégé est déjà considéré comme une constatation.
Un backup existant suffit-il à l’exigence NIS2 ?
Non. NIS2 exige une gestion de crise fonctionnelle, et non la simple existence d’une sauvegarde. Une sauvegarde dont la restauration n’a jamais été testée dans des conditions réelles n’est pas une preuve fiable lors d’un audit. Un test de restauration documenté par an comble cette lacune.
Quelle mesure doit être mise en œuvre en premier lieu ?
L’authentification multifactorielle complète sur tous les accès administrateur et à distance. Elle réduit immédiatement le risque de prise de contrôle de compte et peut être mise en œuvre en quelques semaines. En parallèle, il est recommandé de procéder à un test de restauration documenté, qui fournit avec peu de moyens la preuve la plus solide en gestion de crise.
Pourquoi l’inventaire des actifs est-il si important pour un audit NIS2 ?
Les mesures de protection ne sont efficaces que pour les systèmes connus. Sans répertoire complet des serveurs, services et comptes cloud, les composants restent non patchés et non surveillés. Un audit commence généralement par la liste des actifs. Un inventaire incomplet entraîne des constatations complémentaires à travers la gestion des vulnérabilités et la détection.
Qu’est-ce qui compte comme preuve d’une mesure lors d’un audit ?
Efficacité prouvable. Une directive ou une résolution à elle seule ne suffit pas. La supervision attend des données de journal, des protocoles de test, des preuves de configuration ou une documentation de processus qui montrent qu’une mesure non seulement a été décidée, mais est également effective.
Les choix de la rédaction
À lireApplication de la NIS2 en 2026 : Phase de vérification du BSI et checklist DACHÀ lireMFA adaptative : levier NIS2 zéro-trust PMEÀ lireDétection-Ingénierie sans verrouillage fournisseur
Plus du réseau MBF Media
cloudmagazinExploitation active : fourn. cloud DACH trop lents à corrigerDigital ChiefsQuel budget informatique survit au cycle de réductionMyBusinessFutureLe partenariat qui porte plus que n’importe quelle acquisition
Pour aller plus loin
WithSecure: De pionnier de l’antivirus au spécialiste de la sécurité cloud
WithSecure est depuis le 1er juillet 2022 la scission B2B de F-Secure. Elements, la co-sécurité et une approche centrée sur la protection des données …
L’IA ombre émerge souvent de la gouvernance elle-même
L'IA ombre : 40 % ont déjà évité l'accès car les autorisations sont inutilisables. Patricia Leppert (TeamViewer) en interview sur les risques, l'IA fausse …
Parrainage NIS2 : Quatre États devant le CJUE
La Commission européenne poursuit l’Irlande, l’Espagne, la France et les Pays-Bas pour une mise en œuvre incomplète de NIS2. En quoi cela concerne-t-il les …





