PProvaly
NIS2

Les 10 mesures de l'article 21 de NIS2, expliquées simplement

7 août 2026 · 3 min de lecture

Sommaire

L'article 21 est le cœur de NIS2 : il liste dix familles de mesures de sécurité que les entités concernées doivent mettre en place. C'est aussi le socle de la quasi-totalité des questionnaires de sécurité. Voici ce que chacune signifie, en clair.

1. Analyse des risques et politique de sécurité

Le point de départ : identifier vos risques et formaliser une politique de sécurité (PSSI) validée par la direction. Concrètement, un document qui définit vos règles et une analyse qui priorise vos risques.

2. Gestion des incidents

Savoir détecter, traiter et signaler un incident de sécurité. Il vous faut une procédure écrite, une capacité de détection (au minimum des journaux), et un processus de notification à vos clients et aux autorités.

3. Continuité d'activité

Pouvoir redémarrer après un incident majeur : sauvegardes régulières et testées, copie hors ligne, et un plan de continuité ou de reprise (PCA/PRA).

4. Sécurité de la chaîne d'approvisionnement

Maîtriser le risque venant de vos fournisseurs : les recenser, ajouter des clauses de sécurité aux contrats, et encadrer leurs accès à vos systèmes.

5. Sécurité du développement et gestion des vulnérabilités

Garder vos systèmes à jour (patch management), suivre les vulnérabilités, et, si vous développez des logiciels, intégrer la sécurité au développement.

6. Évaluation de l'efficacité

Vérifier que vos mesures fonctionnent : contrôles internes, audits, indicateurs de suivi. La sécurité n'est pas un projet ponctuel mais une démarche à contrôler.

7. Hygiène informatique et formation

Le facteur humain : sensibiliser régulièrement vos équipes, faire signer une charte informatique, et prévenir les attaques courantes comme le phishing.

8. Cryptographie et chiffrement

Protéger les données sensibles par le chiffrement, au repos (postes, serveurs, sauvegardes) comme en transit (TLS, VPN), et gérer correctement vos clés.

9. Sécurité des ressources humaines et contrôle d'accès

Le bon accès à la bonne personne : principe du moindre privilège, gestion des arrivées et des départs, encadrement des comptes à privilèges, et contrôle des accès physiques.

10. Authentification et communications sécurisées

Renforcer l'accès à vos systèmes : authentification multifacteur (MFA) sur les accès sensibles, mots de passe robustes, et sécurisation des accès distants.

Par où commencer ?

Vous n'avez pas à tout faire d'un coup. Traitez d'abord les mesures les plus visibles et les plus attendues par vos clients : l'authentification multifacteur, les sauvegardes, et la gestion des incidents. Puis avancez famille par famille.

Le plus efficace est de constituer, une fois pour toutes, une base de réponses couvrant ces dix familles. Vous pourrez ensuite la réutiliser à chaque questionnaire client.

FAQ

Faut-il appliquer les dix mesures pour être conforme ? Oui, mais de façon proportionnée à votre taille et à vos risques. NIS2 parle de mesures « appropriées et proportionnées ».

Par quelle mesure commencer ? Par les plus attendues et les plus efficaces : MFA, sauvegardes testées, procédure d'incident.

Comment prouver que je les applique ? Par des documents (politique, procédures) et des preuves concrètes (captures, attestations). C'est justement ce que demandent les questionnaires de sécurité.

Recevez nos guides conformité

De temps en temps, un email sur NIS2, RGPD et la conformité des PME. Pas de spam, désinscription en un clic.

À lire aussi