Quanovio

NIS2 — la nouvelle loi européenne de sécuritéDéjà en vigueur

Une nouvelle loi européenne vous oblige à prouver que vous surveillez les problèmes de sécurité.

Pas seulement que vous surveillez — mais que vous pouvez le montrer, des mois plus tard, à un auditeur qui le demande. Quanovio vérifie chaque jour les systèmes que vous utilisez déjà, en cherchant ce qui coûte vraiment cher : une violation de la sécurité informatique, des données personnelles qui sortent de l'organisation, des fichiers que n'importe qui sur internet peut ouvrir, des comptes que personne n'a fermés. Il consigne ce qu'il a trouvé, ce qui a été corrigé et ce qui est réapparu — dans un langage que vous remettez tel quel à un auditeur, un assureur ou un client.

Ce site renvoie à la directive (UE) 2022/2555 et aux exigences techniques et méthodologiques énoncées à l’annexe du règlement d’exécution (UE) 2024/2690 de la Commission. Les numéros de points et les intitulés d’exigences sont reproduits de ces textes, dans la langue que vous lisez. Les chiffres que nous avons mesurés sont signalés comme tels. Directive (UE) 2022/2555·RE (UE) 2024/2690

Schematic: several sources feed one unit, which sends two outputs onward. One path is marked in red.

En brefQuatre questions

Si vous ne lisez qu'une partie de cette page.

Est-ce que cela me concerne ?

Si vous êtes une organisation moyenne ou grande dans l'énergie, les transports, la santé, l'eau, l'alimentation, la fabrication, les déchets, la poste, la chimie, les services numériques, la recherche ou l'administration publique, presque certainement oui. La loi s'appelle NIS2, elle s'applique dans les 27 pays de l'Union et elle a fait entrer des milliers d'organisations jamais réglementées sur la sécurité. Beaucoup l'ignorent encore.

Que se passe-t-il si je ne peux pas le prouver ?

Les amendes atteignent 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Les dirigeants peuvent être tenus personnellement responsables, et les autorités peuvent suspendre un dirigeant de ses fonctions. En pratique, il se passe d'abord quelque chose de plus simple : un client, un assureur ou une banque réclame vos preuves, et vous n'en avez aucune.

Qu'est-ce que j'obtiens concrètement ?

Un rapport, chaque matin. Il dit ce qui ne va pas, ce qui a été corrigé et ce qui est réapparu après l'avoir été. Chaque ligne est rattachée à la partie numérotée de la loi à laquelle elle répond : quand on vous demande une preuve, vous envoyez le rapport au lieu de lancer un projet.

Que me reste-t-il à faire ?

Corriger ce qu'il trouve. Nous ne touchons jamais à vos systèmes — nous ne le pouvons pas, et c'est délibéré. Nous vous disons ce qui ne va pas et dans quel ordre le traiter ; vos équipes ou votre prestataire informatique font le travail, et le rapport du lendemain dit si cela a fonctionné.

L'idée sur laquelle tout reposeDeux choses différentes

Être en sécurité et le prouver sont deux choses différentes.

Pensez aux extincteurs de votre bâtiment. Les avoir ne suffit pas. Quelqu'un signe chaque mois une fiche attestant qu'ils ont été vérifiés, et c'est cette fiche que l'inspecteur réclame. La sécurité fonctionne désormais pareil. La loi ne demande pas seulement si vous surveillez — elle exige que vous produisiez le document. La plupart des organisations en font bien plus qu'elles ne peuvent en montrer.

Voici ce qui arrive chaque matin.

Une page. Ci-dessous, un exemple réel, abrégé. Le numéro à gauche est la partie de la loi à laquelle chaque ligne répond ; vous n'avez pas besoin de le comprendre, mais la personne qui vous contrôle, si.

Registre de conformité · Exemple Collecte du 19 septembre 2026
Point de l’annexeExigenceConstatÉtat
11.2Gestion des droits d’accèsUn lien de partage créé en mars reste actif sur un document restreint le 28 août. Le document est accessible à tout détenteur du lien, sans authentification.Réapparu clos et vérifié le 2 septembre
11.7Authentification à plusieurs facteursQuatre comptes disposant de privilèges d’administration s’authentifient par mot de passe uniquement.Ouvert premier constat le 14 septembre
6.10Gestion et divulgation des vulnérabilitésTrois vulnérabilités qualifiées de critiques ont été corrigées ; leur absence a été confirmée lors de la collecte suivante.Clos et vérifié confirmé le 19 septembre

Les numéros de points et les intitulés des exigences sont reproduits de l’annexe du règlement d’exécution (UE) 2024/2690 de la Commission. Les constats ci-dessus sont une illustration et non les données d’une entité. La correction est assurée par les administrateurs de l’entité ; ce registre consigne uniquement ce qui a été observé. RE (UE) 2024/2690 · Annexe

770contrôles de sécurité rattachés aux points numérotés de la loi
89d'entre eux qu'aucun autre produit de conformité n'avait rattachés
0contrôles existants pour la connexion en deux étapes, la lacune la plus fréquente

Les chiffres signalés comme mesurés sont notre propre comptage sur le jeu de détections Wazuh publié ouvertement, à la date indiquée ; ils ne proviennent d’aucune source de l’UE.

Le périmètre est énoncé explicitement.

Environ un tiers des exigences numérotées du RE (UE) 2024/2690 peut être démontré par la télémétrie. Le reste — méthodologie d’analyse des risques, évaluation de la chaîne d’approvisionnement, politique cryptographique, formation, sécurité physique — relève du documentaire et est déclaré ouvert, accompagné des preuves qu’un auditeur demandera. Les affirmations de couverture qui dépassent ce qu’un système de surveillance peut observer ne résistent pas à un audit.

Exposition des données · ExemplePoints 11.2, 12.1

Qui, hors de votre organisation, peut ouvrir vos fichiers.

Chaque fichier et dossier accessible depuis l'extérieur, classé selon sa portée. Le pire est le lien qui ne demande aucune connexion : quiconque a l'adresse ouvre le fichier, personne n'est enregistré comme l'ayant fait, et le lien continue de fonctionner même après que vous croyez avoir verrouillé le fichier.

DANS VOTRE ORGANISATION
  • Finance
  • HR
  • Board papers
  • Project archive
  • Shared drive
et partout ailleurs où vous gardez des fichiers
ACCESSIBLE DE L’EXTÉRIEUR
Personnes hors de votre organisation chacune nommée, et vous pouvez les lister
148
Partagé avec « tout le monde » transmis à chaque dossier à l’intérieur
31
Liens ne demandant aucune connexion aucun nom enregistré, aucun historique, aucune date d’expiration
63

9 d’entre eux ouvrent des fichiers que vous croyez verrouillés

Couverture des exigences

4 423 règles examinées · 19 sept. 2026
Réf.ExigenceDétectionsDémontré
11.6Authentification293Oui
11.2Gestion des droits d’accès127Oui
3.2Surveillance et journalisation119Oui
3.4Évaluation et classification des événements92Oui
6Sécurité de l’acquisition, du développement et de la maintenance des réseaux et des systèmes d’information67Oui
11.3Comptes privilégiés et comptes d’administration du système30Partiel
11.5Identification21Oui
11.7Authentification à plusieurs facteurs0Nécessite une source d’identité
01

Accès en lecture seule

Les connecteurs ne demandent que des autorisations de lecture. Une habilitation renvoyée avec un droit d’écriture est refusée à la connexion plutôt que conservée.

02

Chez vous ou administré

La même solution, déployée dans votre réseau ou exploitée pour votre compte au sein de l’Union européenne. En auto-hébergement, rien ne sort de chez vous.

03

Vérification de la correction

Chaque constat s’accompagne d’un plan de correction exécuté par vos administrateurs. Les collectes suivantes consignent le résultat : clos, non résolu ou réapparu.

RéférencesEUR-Lex · ENISA

Sources

Chaque chiffre, chaque délai et chaque intitulé d’exigence de ce site provient des textes ci-dessous. Lorsque ce site cite, il cite la version linguistique officielle dans laquelle vous le lisez.

Sachez où vous en êtes.

Dites-nous ce que votre organisation exploite — cinq lignes suffisent — et nous vous dirons quelles parties de la loi vous pourriez prouver aujourd'hui et lesquelles non. Par écrit, gratuitement, et sans aucun appel.

Vérifier votre couverture