NIS2 — la nouvelle loi européenne de sécuritéDéjà en vigueur
Une nouvelle loi européenne vous oblige à prouver que vous surveillez les problèmes de sécurité.
Pas seulement que vous surveillez — mais que vous pouvez le montrer, des mois plus tard, à un auditeur qui le demande. Quanovio vérifie chaque jour les systèmes que vous utilisez déjà, en cherchant ce qui coûte vraiment cher : une violation de la sécurité informatique, des données personnelles qui sortent de l'organisation, des fichiers que n'importe qui sur internet peut ouvrir, des comptes que personne n'a fermés. Il consigne ce qu'il a trouvé, ce qui a été corrigé et ce qui est réapparu — dans un langage que vous remettez tel quel à un auditeur, un assureur ou un client.
Ce site renvoie à la directive (UE) 2022/2555 et aux exigences techniques et méthodologiques énoncées à l’annexe du règlement d’exécution (UE) 2024/2690 de la Commission. Les numéros de points et les intitulés d’exigences sont reproduits de ces textes, dans la langue que vous lisez. Les chiffres que nous avons mesurés sont signalés comme tels. Directive (UE) 2022/2555·RE (UE) 2024/2690
En brefQuatre questions
Si vous ne lisez qu'une partie de cette page.
Est-ce que cela me concerne ?
Si vous êtes une organisation moyenne ou grande dans l'énergie, les transports, la santé, l'eau, l'alimentation, la fabrication, les déchets, la poste, la chimie, les services numériques, la recherche ou l'administration publique, presque certainement oui. La loi s'appelle NIS2, elle s'applique dans les 27 pays de l'Union et elle a fait entrer des milliers d'organisations jamais réglementées sur la sécurité. Beaucoup l'ignorent encore.
Que se passe-t-il si je ne peux pas le prouver ?
Les amendes atteignent 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Les dirigeants peuvent être tenus personnellement responsables, et les autorités peuvent suspendre un dirigeant de ses fonctions. En pratique, il se passe d'abord quelque chose de plus simple : un client, un assureur ou une banque réclame vos preuves, et vous n'en avez aucune.
Qu'est-ce que j'obtiens concrètement ?
Un rapport, chaque matin. Il dit ce qui ne va pas, ce qui a été corrigé et ce qui est réapparu après l'avoir été. Chaque ligne est rattachée à la partie numérotée de la loi à laquelle elle répond : quand on vous demande une preuve, vous envoyez le rapport au lieu de lancer un projet.
Que me reste-t-il à faire ?
Corriger ce qu'il trouve. Nous ne touchons jamais à vos systèmes — nous ne le pouvons pas, et c'est délibéré. Nous vous disons ce qui ne va pas et dans quel ordre le traiter ; vos équipes ou votre prestataire informatique font le travail, et le rapport du lendemain dit si cela a fonctionné.
L'idée sur laquelle tout reposeDeux choses différentes
Être en sécurité et le prouver sont deux choses différentes.
Pensez aux extincteurs de votre bâtiment. Les avoir ne suffit pas. Quelqu'un signe chaque mois une fiche attestant qu'ils ont été vérifiés, et c'est cette fiche que l'inspecteur réclame. La sécurité fonctionne désormais pareil. La loi ne demande pas seulement si vous surveillez — elle exige que vous produisiez le document. La plupart des organisations en font bien plus qu'elles ne peuvent en montrer.
Un document établi chaque jour, non rédigé la semaine précédant une inspection
Rattaché aux points numérotés de la loi, pour qu'un inspecteur le suive ligne à ligne
Y compris ce qui n'allait pas et si cela a réellement été corrigé — pas seulement les bonnes nouvelles
Voici ce qui arrive chaque matin.
Une page. Ci-dessous, un exemple réel, abrégé. Le numéro à gauche est la partie de la loi à laquelle chaque ligne répond ; vous n'avez pas besoin de le comprendre, mais la personne qui vous contrôle, si.
Registre de conformité · ExempleCollecte du 19 septembre 2026
Point de l’annexe
Exigence
Constat
État
11.2
Gestion des droits d’accès
Un lien de partage créé en mars reste actif sur un document restreint le 28 août. Le document est accessible à tout détenteur du lien, sans authentification.
Réapparuclos et vérifié le 2 septembre
11.7
Authentification à plusieurs facteurs
Quatre comptes disposant de privilèges d’administration s’authentifient par mot de passe uniquement.
Ouvertpremier constat le 14 septembre
6.10
Gestion et divulgation des vulnérabilités
Trois vulnérabilités qualifiées de critiques ont été corrigées ; leur absence a été confirmée lors de la collecte suivante.
Clos et vérifiéconfirmé le 19 septembre
Les numéros de points et les intitulés des exigences sont reproduits de l’annexe du règlement d’exécution (UE) 2024/2690 de la Commission. Les constats ci-dessus sont une illustration et non les données d’une entité. La correction est assurée par les administrateurs de l’entité ; ce registre consigne uniquement ce qui a été observé. RE (UE) 2024/2690 · Annexe
770contrôles de sécurité rattachés aux points numérotés de la loi
89d'entre eux qu'aucun autre produit de conformité n'avait rattachés
0contrôles existants pour la connexion en deux étapes, la lacune la plus fréquente
Les chiffres signalés comme mesurés sont notre propre comptage sur le jeu de détections Wazuh publié ouvertement, à la date indiquée ; ils ne proviennent d’aucune source de l’UE.
Le périmètre est énoncé explicitement.
Environ un tiers des exigences numérotées du RE (UE) 2024/2690 peut être démontré par la télémétrie. Le reste — méthodologie d’analyse des risques, évaluation de la chaîne d’approvisionnement, politique cryptographique, formation, sécurité physique — relève du documentaire et est déclaré ouvert, accompagné des preuves qu’un auditeur demandera. Les affirmations de couverture qui dépassent ce qu’un système de surveillance peut observer ne résistent pas à un audit.
Exposition des données · ExemplePoints 11.2, 12.1
Qui, hors de votre organisation, peut ouvrir vos fichiers.
Chaque fichier et dossier accessible depuis l'extérieur, classé selon sa portée. Le pire est le lien qui ne demande aucune connexion : quiconque a l'adresse ouvre le fichier, personne n'est enregistré comme l'ayant fait, et le lien continue de fonctionner même après que vous croyez avoir verrouillé le fichier.
DANS VOTRE ORGANISATION
Finance
HR
Board papers
Project archive
Shared drive
et partout ailleurs où vous gardez des fichiers
ACCESSIBLE DE L’EXTÉRIEUR
Personnes hors de votre organisationchacune nommée, et vous pouvez les lister
148
Partagé avec « tout le monde »transmis à chaque dossier à l’intérieur
31
Liens ne demandant aucune connexionaucun nom enregistré, aucun historique, aucune date d’expiration
63
9 d’entre eux ouvrent des fichiers que vous croyez verrouillés
Couverture des exigences
4 423 règles examinées · 19 sept. 2026
Réf.
Exigence
Détections
Démontré
11.6
Authentification
293
Oui
11.2
Gestion des droits d’accès
127
Oui
3.2
Surveillance et journalisation
119
Oui
3.4
Évaluation et classification des événements
92
Oui
6
Sécurité de l’acquisition, du développement et de la maintenance des réseaux et des systèmes d’information
67
Oui
11.3
Comptes privilégiés et comptes d’administration du système
30
Partiel
11.5
Identification
21
Oui
11.7
Authentification à plusieurs facteurs
0
Nécessite une source d’identité
01
Accès en lecture seule
Les connecteurs ne demandent que des autorisations de lecture. Une habilitation renvoyée avec un droit d’écriture est refusée à la connexion plutôt que conservée.
02
Chez vous ou administré
La même solution, déployée dans votre réseau ou exploitée pour votre compte au sein de l’Union européenne. En auto-hébergement, rien ne sort de chez vous.
03
Vérification de la correction
Chaque constat s’accompagne d’un plan de correction exécuté par vos administrateurs. Les collectes suivantes consignent le résultat : clos, non résolu ou réapparu.
RéférencesEUR-Lex · ENISA
Sources
Chaque chiffre, chaque délai et chaque intitulé d’exigence de ce site provient des textes ci-dessous. Lorsque ce site cite, il cite la version linguistique officielle dans laquelle vous le lisez.
Dites-nous ce que votre organisation exploite — cinq lignes suffisent — et nous vous dirons quelles parties de la loi vous pourriez prouver aujourd'hui et lesquelles non. Par écrit, gratuitement, et sans aucun appel.