De l'échéance européenne à la préparation réelle
Ce dossier relit l'année 2024 depuis 2026 ; il ne se présente pas comme une publication datant de 2024. La directive NIS2 avait fixé au 17 octobre 2024 l'échéance de transposition pour les États membres. Cette date n'autorise pas à attribuer automatiquement les mêmes obligations à toutes les entreprises françaises. Au 4 octobre 2026, les pages ANSSI consultées décrivent encore un processus national de transposition : la situation applicable à une entité doit être qualifiée avec les textes et informations officiels à jour.
La préparation opérationnelle peut néanmoins progresser sans inventer un statut juridique. Le programme doit connaître les services exposés, les responsables, les mesures existantes et les preuves manquantes. Produire une politique supplémentaire ne résout pas une sauvegarde jamais restaurée ni une chaîne d'alerte que personne ne sait activer. L'objectif de ce dossier est d'organiser ce travail, pas de délivrer un certificat de conformité.
Scénario illustratif : le rapport vert ne permet pas de redémarrer
Le cas, les personnes et les chiffres sont fictifs et pédagogiques, sans résultat client CYTIZEN revendiqué. Marianne dirige les opérations d'un fabricant. Le programme cyber affiche trente mesures documentées sur trente-deux. L'usine utilise une application de planification, des postes industriels et un prestataire de maintenance à distance. En revue, le responsable IT affirme que les sauvegardes sont quotidiennes.
Marianne demande combien de temps prendrait une reprise du planning après une erreur de données. Personne ne possède la réponse. Le prestataire conserve une copie, mais la procédure ne précise pas la version à restaurer, les accès nécessaires et la validation de l'équipe de production. Une sauvegarde réussie est donc une preuve différente d'une reprise réussie.
L'équipe choisit un service pilote : préparer le planning du lendemain. Elle identifie le responsable métier, la source des données, les interfaces, les habilitations et l'ordre de reprise. Le sponsor maintient le rapport documentaire, mais y ajoute une colonne de démonstration. Une mesure peut être écrite, déployée et testée à des degrés différents ; ces états ne doivent plus être confondus.
Qualifier le périmètre sans faire du programme un cabinet juridique
Le premier livrable distingue les entités légales, leurs activités, leurs implantations et les services fournis. Les fonctions compétentes examinent ensuite le champ des textes, les critères et les éventuelles désignations. La direction de programme collecte ces faits et maintient les décisions ; elle ne décide pas seule qu'une entreprise relève ou non d'une catégorie réglementaire.
Un groupe peut contenir des entités et pays aux obligations différentes. Le fait qu'une société soit fournisseur d'une organisation concernée n'établit pas qu'elle appartient automatiquement au même périmètre. En revanche, le client peut demander des engagements contractuels ou des preuves de sécurité. Le programme doit distinguer obligation propre, engagement envers un client et choix interne de réduction du risque.
Dans le scénario, la fiche de périmètre comporte une colonne « qualification à confirmer », un responsable juridique et une référence documentaire. Elle ne bloque pas la correction d'un accès de maintenance excessif. Une incertitude sur le statut ne justifie pas de laisser un risque opérationnel connu sans propriétaire.
Relier les mesures à des preuves observables
| Objet | État insuffisant | Exemple de preuve |
|---|---|---|
| Accès distant prestataire | Politique signée | Compte nominatif, droits limités, activation contrôlée et retrait testé |
| Restauration | Rapport de sauvegarde réussi | Planning restauré dans un environnement autorisé, données rapprochées |
| Alerte | Liste téléphonique ancienne | Exercice de contact avec suppléants et chronologie |
| Vulnérabilités | Liste sans décision | Priorité selon exposition, propriétaire, correction ou mesure compensatoire vérifiée |
| Fournisseurs | Questionnaire reçu | Écart identifié, action contractuelle ou technique et preuve de clôture |
Une preuve ne doit pas être plus coûteuse à maintenir que la mesure qu'elle décrit. Conserver un identifiant, une date, le responsable et l'endroit où retrouver l'élément. Le registre signale les preuves expirées ou invalidées par un changement. Dupliquer la même capture dans cinq dossiers ne multiplie pas la maîtrise.
Écrire les conditions de réussite avant l'exercice. Pour le planning illustratif : restauration d'une version identifiée, contrôle de dix ordres de production de test, concordance des quantités et autorisation métier de la reprise. Le nombre dix appartient au scénario ; le lot réel dépend des risques et des variantes de production.
Le test de reprise révèle les dépendances oubliées
La première répétition découvre que la restauration dépend d'un compte géré par une personne absente et d'un fichier d'interface non inclus dans la sauvegarde. L'équipe n'a pas encore prouvé l'objectif local de reprise. Elle ne doit pas le déclarer atteint parce que le serveur démarre. Marianne demande que le planning soit exploitable et que les opérations déjà réalisées ne soient pas répétées.
La chronologie distingue détection, décision, restauration technique, contrôles et reprise du service. Pour l'exercice, cinquante minutes sont consommées à rechercher les accès, quarante à restaurer et trente à rapprocher les données : deux heures au total. Cette décomposition montre où agir. La remplacer par « incident résolu en deux heures » ferait perdre l'information qui permet de préparer le prochain événement.
Le compte rendu ouvre deux actions précises : rendre l'accès de secours disponible à un suppléant habilité, et inclure le fichier d'interface dans la procédure de reprise. Chaque action comporte un test de clôture. Une formation générale cyber ne résoudrait ni l'absence d'accès ni le fichier manquant.
Préparer la décision d'alerte et la communication
Le dispositif doit préciser qui reçoit le signal, qui coordonne l'incident, qui apprécie les conséquences et qui vérifie les obligations de notification. Les délais réglementaires applicables se qualifient avec les personnes compétentes et les textes du cas ; le programme ne remplace pas cette analyse par un délai interne inventé.
Un exercice sur table peut toutefois vérifier la capacité à réunir les faits rapidement : service touché, heure de connaissance, utilisateurs concernés, données possiblement affectées, mesures prises et incertitudes. Le relevé conserve les évolutions et évite de transformer une première estimation en fait définitif. Le responsable communication utilise des éléments validés, avec une date de prochaine mise à jour.
Prévoir un suppléant et un canal indépendant du service en panne. Une procédure disponible uniquement dans l'environnement indisponible ne constitue pas un moyen de coordination fiable. Tester la joignabilité sans lancer de fausses alertes externes : les participants et canaux de simulation sont identifiés à l'avance.
Prioriser un portefeuille avec la criticité visible
Le registre de programme ne classe pas seulement les actions par âge. Il décrit le service affecté, l'exposition, la protection actuelle, le responsable et la décision nécessaire. Une action récente sur un accès privilégié exposé peut être plus urgente qu'un document ancien. La sécurité propose la priorité technique ; le métier décrit les conséquences ; le sponsor arbitre la capacité et les engagements.
Un exemple rempli : « Accès distant maintenance : compte partagé encore actif ; trois personnes utilisent le compte ; propriétaire exploitation industrielle ; solution prévue comptes nominatifs et activation limitée ; arrêt immédiat si accès non attribuable observé ; preuve attendue test d'ouverture et de révocation. » Cet enregistrement permet de discuter une action concrète, sans affirmer qu'il couvre à lui seul toutes les exigences NIS2.
Mesurer séparément la couverture de périmètre, la réalisation des actions et la validité des preuves. Huit services sur dix décrits ne signifient pas que huit sont maîtrisés. Si les deux manquants assurent la production principale, leur criticité doit apparaître dans la décision. Un score moyen ne doit pas faire disparaître ces trous.
Transférer la maintenance au fonctionnement ordinaire
Après la préparation initiale, le propriétaire du service met à jour les dépendances ; la sécurité suit les mesures ; les achats transmettent les changements fournisseur ; l'exploitation reteste les procédures concernées. Le coordinateur conserve les décisions et organise les revues qui dépassent les mandats locaux. Une preuve valable ne doit pas dépendre du maintien éternel d'une équipe projet.
Les changements de prestataire, d'accès, d'application et de processus déclenchent une analyse d'impact. Une nouvelle interface peut rendre l'ancien exercice incomplet. Le service doit savoir quelles preuves sont invalidées et qui autorise le nouveau fonctionnement. La revue périodique complète ce déclencheur, sans le remplacer.
Le sponsor reçoit un bilan court : risques principaux, preuves manquantes, décisions attendues et dates. Le nombre de pages ne mesure pas la préparation. Une démonstration refusée ou échouée peut être un progrès si elle révèle une dépendance jusque-là invisible et conduit à une décision.
Des preuves différentes selon les opérations
Dans l'industrie, l'accès distant doit tenir compte de la sécurité du procédé et des fenêtres d'intervention. Une correction technique ne peut pas être improvisée en pleine production sans coordination avec les responsables industriels. La reprise valide les données et l'état physique utile au planning.
Pour une organisation de santé, l'indisponibilité peut toucher l'accès aux informations nécessaires à la prise en charge. Les priorités et modes dégradés sont définis avec les responsables concernés ; un indicateur informatique seul ne décrit pas la conséquence pour les personnes.
Dans un service numérique, examiner les dépendances partagées et les engagements clients. Une alternative utilisant la même identité et le même fournisseur réseau ne couvre pas tous les scénarios. Le dossier indique clairement ce qui est réellement indépendant.
Sources, méthode et limites
Sources primaires consultées le 4 octobre 2026 : Commission européenne, directive NIS2 ; ANSSI, présentation de NIS2 ; ANSSI, MesServicesCyber NIS2. Ces sources permettent de distinguer le calendrier européen du cadre national à vérifier.
La méthode relie services, responsables, mesures et démonstrations. Tous les délais, volumes et seuils du cas sont illustratifs. Les obligations juridiques, notifications et critères de périmètre doivent être qualifiés pour l'entité et le pays concernés. Le dossier fournit une méthode de préparation et de pilotage ; il ne certifie ni l'assujettissement ni la conformité d'une organisation.