Les 10 mesures de l'article 21 de NIS2, expliquées simplement
7 août 2026 · 3 min de lecture
Sommaire
- 1. Analyse des risques et politique de sécurité
- 2. Gestion des incidents
- 3. Continuité d'activité
- 4. Sécurité de la chaîne d'approvisionnement
- 5. Sécurité du développement et gestion des vulnérabilités
- 6. Évaluation de l'efficacité
- 7. Hygiène informatique et formation
- 8. Cryptographie et chiffrement
- 9. Sécurité des ressources humaines et contrôle d'accès
- 10. Authentification et communications sécurisées
- Par où commencer ?
- FAQ
L'article 21 est le cœur de NIS2 : il liste dix familles de mesures de sécurité que les entités concernées doivent mettre en place. C'est aussi le socle de la quasi-totalité des questionnaires de sécurité. Voici ce que chacune signifie, en clair.
1. Analyse des risques et politique de sécurité
Le point de départ : identifier vos risques et formaliser une politique de sécurité (PSSI) validée par la direction. Concrètement, un document qui définit vos règles et une analyse qui priorise vos risques.
2. Gestion des incidents
Savoir détecter, traiter et signaler un incident de sécurité. Il vous faut une procédure écrite, une capacité de détection (au minimum des journaux), et un processus de notification à vos clients et aux autorités.
3. Continuité d'activité
Pouvoir redémarrer après un incident majeur : sauvegardes régulières et testées, copie hors ligne, et un plan de continuité ou de reprise (PCA/PRA).
4. Sécurité de la chaîne d'approvisionnement
Maîtriser le risque venant de vos fournisseurs : les recenser, ajouter des clauses de sécurité aux contrats, et encadrer leurs accès à vos systèmes.
5. Sécurité du développement et gestion des vulnérabilités
Garder vos systèmes à jour (patch management), suivre les vulnérabilités, et, si vous développez des logiciels, intégrer la sécurité au développement.
6. Évaluation de l'efficacité
Vérifier que vos mesures fonctionnent : contrôles internes, audits, indicateurs de suivi. La sécurité n'est pas un projet ponctuel mais une démarche à contrôler.
7. Hygiène informatique et formation
Le facteur humain : sensibiliser régulièrement vos équipes, faire signer une charte informatique, et prévenir les attaques courantes comme le phishing.
8. Cryptographie et chiffrement
Protéger les données sensibles par le chiffrement, au repos (postes, serveurs, sauvegardes) comme en transit (TLS, VPN), et gérer correctement vos clés.
9. Sécurité des ressources humaines et contrôle d'accès
Le bon accès à la bonne personne : principe du moindre privilège, gestion des arrivées et des départs, encadrement des comptes à privilèges, et contrôle des accès physiques.
10. Authentification et communications sécurisées
Renforcer l'accès à vos systèmes : authentification multifacteur (MFA) sur les accès sensibles, mots de passe robustes, et sécurisation des accès distants.
Par où commencer ?
Vous n'avez pas à tout faire d'un coup. Traitez d'abord les mesures les plus visibles et les plus attendues par vos clients : l'authentification multifacteur, les sauvegardes, et la gestion des incidents. Puis avancez famille par famille.
Le plus efficace est de constituer, une fois pour toutes, une base de réponses couvrant ces dix familles. Vous pourrez ensuite la réutiliser à chaque questionnaire client.
FAQ
Faut-il appliquer les dix mesures pour être conforme ? Oui, mais de façon proportionnée à votre taille et à vos risques. NIS2 parle de mesures « appropriées et proportionnées ».
Par quelle mesure commencer ? Par les plus attendues et les plus efficaces : MFA, sauvegardes testées, procédure d'incident.
Comment prouver que je les applique ? Par des documents (politique, procédures) et des preuves concrètes (captures, attestations). C'est justement ce que demandent les questionnaires de sécurité.
Recevez nos guides conformité
De temps en temps, un email sur NIS2, RGPD et la conformité des PME. Pas de spam, désinscription en un clic.
À lire aussi
Qu'est-ce qu'un Plan d'Assurance Sécurité (PAS) ?
Le PAS expliqué : ce qu'est un Plan d'Assurance Sécurité, qui vous le demande, ce qu'il contient, et comment en rédiger un sans partir de zéro.
7 août 2026
NIS2, c'est quoi ? Qui est concerné et que faire
NIS2 expliqué simplement : ce qu'est la directive, quelles entreprises sont concernées (y compris les sous-traitants), et ce qu'il faut mettre en place.
7 août 2026
Répondre à un questionnaire de sécurité client : le guide pour les PME sous-traitantes
Un client vous envoie un questionnaire de sécurité de 200 questions ? Voici la méthode pour y répondre vite et bien, sans tout recommencer à chaque fois.
30 juillet 2026