ISMS Copilot Docs

Comment réaliser une évaluation des risques NIS2 à l'aide de l'IA

Vous apprendrez à utiliser l'IA pour mener une évaluation des risques NIS2 complète et alignée sur l'Article 21. Ce guide couvre l'approche tous risques requise par la Directive, identifiant les risques cyber et non-cyber, appliquant le principe de proportionnalité, construisant une méthodologie de risque adaptée à votre type d'entité, créant des registres de risques détaillés, analysant votre paysage de menaces, et mappant le traitement des risques aux dix domaines de mesures de l'Article 21.

Vue d'ensemble

Vous apprendrez à utiliser l'IA pour mener une évaluation des risques NIS2 complète et alignée sur l'Article 21. Ce guide couvre l'approche tous risques requise par la Directive, identifiant à la fois les risques cyber et non-cyber, appliquant le principe de proportionnalité, construisant une méthodologie de risque adaptée à votre type d'entité, créant des registres de risques détaillés, analysant votre paysage de menaces, et mappant le traitement des risques aux dix domaines de mesures de l'Article 21.

À qui s'adresse ce guide

Ce guide est destiné à :

  • Les responsables des risques et les RSSI chargés des processus d'évaluation des risques NIS2
  • Les responsables de la conformité élaborant ou mettant à jour des cadres de gestion des risques pour la NIS2
  • Les consultants en sécurité réalisant des évaluations des risques NIS2 pour des clients dans des secteurs critiques
  • Les responsables informatiques qui doivent traduire les exigences de l'Article 21 en plans de traitement des risques actionnables
  • Les membres de l'organe de direction qui doivent approuver les mesures de gestion des risques et comprendre leur responsabilité personnelle en vertu de l'Article 20

Avant de commencer

Vous aurez besoin de :

  • Un compte ISMS Copilot (essai gratuit disponible)
  • Votre détermination de la portée NIS2 (classification en tant qu'entité essentielle ou importante) -- voir Comment démarrer la mise en œuvre de la NIS2 à l'aide de l'IA si vous ne l'avez pas encore effectuée
  • Un inventaire de vos systèmes d'information, réseaux et services critiques
  • Votre documentation actuelle d'évaluation des risques (le cas échéant)
  • L'approbation de l'organe de direction pour le processus d'évaluation des risques (Article 20)

L'Article 21(1) de la NIS2 exige une approche basée sur les risques et tous risques. Cela signifie que votre évaluation des risques doit prendre en compte non seulement les cybermenaces, mais aussi les risques physiques, environnementaux, humains et liés à la chaîne d'approvisionnement qui pourraient affecter la sécurité de vos réseaux et systèmes d'information.

Comprendre les exigences d'évaluation des risques NIS2

Ce que demande l'Article 21

L'Article 21(1) de la Directive NIS2 exige que les entités essentielles et importantes prennent des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer les risques pesant sur la sécurité des réseaux et systèmes d'information qu'elles utilisent pour leurs opérations ou pour la fourniture de leurs services. Ces mesures doivent être basées sur une approche tous risques et doivent viser à protéger les réseaux et systèmes d'information ainsi que leur environnement physique contre les incidents.

L'approche tous risques signifie que votre évaluation des risques doit aborder :

  • Cybermenaces : Ransomware, hameçonnage, menaces persistantes avancées, DDoS, compromission de la chaîne d'approvisionnement, menaces internes
  • Menaces physiques : Accès physique non autorisé, vol d'équipement, sabotage, vandalisme
  • Menaces environnementales : Catastrophes naturelles, inondations, incendie, pannes de courant, événements météorologiques extrêmes
  • Facteurs humains : Erreur humaine, ingénierie sociale, formation insuffisante, dépendance à une personne clé
  • Risques liés à la chaîne d'approvisionnement : Compromission des fournisseurs, dépendance à des fournisseurs uniques, vulnérabilités des tiers
  • Défaillances techniques : Défaillance matérielle, défauts logiciels, épuisement des capacités, erreurs de configuration

Zone d'audit ciblée : Les autorités de surveillance examineront si votre évaluation des risques adopte véritablement une approche tous risques ou se concentre uniquement sur les cybermenaces. Les évaluations qui ignorent les risques physiques, environnementaux ou humains seront signalées comme non conformes à l'Article 21(1).

Le principe de proportionnalité

L'Article 21(1) stipule explicitement que les mesures doivent être proportionnées à :

  • Le degré d'exposition de l'entité aux risques
  • La taille de l'entité
  • La probabilité et la gravité des incidents
  • L'impact sociétal et économique des incidents

Cela signifie qu'un petit fournisseur de services gérés classé comme entité essentielle aura des attentes différentes en matière de contrôles qu'un grand fournisseur d'énergie, même si les deux doivent aborder les dix domaines de mesures. Votre évaluation des risques doit documenter comment la proportionnalité a été appliquée.

Comment l'IA transforme l'évaluation des risques NIS2

L'évaluation traditionnelle des risques pour la NIS2 nécessite une expertise approfondie dans plusieurs domaines de menaces, des connaissances spécifiques au secteur et la capacité de mapper des centaines de risques à des mesures de contrôle. ISMS Copilot accélère ce processus en :

  • Renseignement sur les menaces spécifiques au secteur : Génération de paysages de menaces adaptés à votre secteur spécifique sur la base des rapports de l'ENISA et des schémas d'attaque réels
  • Identification complète des risques : Garantie d'une couverture tous risques en générant systématiquement des scénarios de risques dans toutes les catégories de menaces
  • Notation cohérente : Application de critères de probabilité et d'impact de manière cohérente sur des centaines de scénarios de risques
  • Mappage des contrôles : Mappage automatique des risques identifiés aux domaines de mesures appropriés de l'Article 21 et aux contrôles spécifiques
  • Génération de registres de risques : Production de registres de risques structurés et prêts pour l'audit en quelques minutes plutôt qu'en semaines

Étape 1 : Définir votre méthodologie d'évaluation des risques

Pourquoi la méthodologie doit venir en premier

Avant d'identifier tout risque, vous devez établir et documenter votre méthodologie d'évaluation des risques. Les autorités de surveillance vérifieront qu'une méthodologie existe, qu'elle a été approuvée par l'organe de direction et qu'elle a été appliquée de manière cohérente à tous les risques évalués.

Construire la méthodologie avec l'IA

  1. Générer le cadre de la méthodologie :

    "Créer une méthodologie complète d'évaluation des risques NIS2 pour une organisation du secteur [sector] classée comme entité [essentielle/importante] comptant [employee count] employés. La méthodologie doit : adopter une approche tous risques comme l'exige l'Article 21(1), inclure les étapes d'identification, d'analyse, d'évaluation et de traitement des risques, définir des échelles de probabilité et d'impact (5 points), inclure le calcul des risques et les critères d'acceptation des risques, aborder le principe de proportionnalité, et être adaptée à l'approbation par notre organe de direction."

  2. Définir des critères d'impact adaptés à la NIS2 :

    "Créer des critères d'évaluation de l'impact spécifiques à la NIS2 couvrant cinq dimensions : (1) perturbation opérationnelle des services essentiels/importants, (2) perte financière incluant les pénalités réglementaires potentielles jusqu'à EUR [10M/7M] ou [2%/1,4%] du chiffre d'affaires, (3) impact sur d'autres entités et secteurs (effets en cascade), (4) nombre d'utilisateurs/bénéficiaires affectés, et (5) impact réputationnel et sociétal. Fournir une échelle de 5 points avec des exemples concrets pour chaque dimension pertinente pour une organisation du secteur [sector]."

  3. Définir des critères de probabilité :

    "Créer des critères d'évaluation de la probabilité des risques pour notre évaluation des risques NIS2. Inclure une échelle de 5 points (Rare/Peu probable/Possible/Probable/Quasi certain) avec : des définitions basées sur la fréquence, des définitions basées sur la capacité des menaces, et des exemples spécifiques au secteur. Se référer aux données actuelles du paysage des menaces de l'ENISA pour notre secteur [sector]."

  4. Établir des seuils d'acceptation des risques :

    "Définir des critères d'acceptation des risques pour la conformité NIS2. L'appétence pour le risque de notre organisation est [conservatrice/modérée/agressive]. Créer : une matrice des risques (5x5) avec des niveaux de risque codés par couleur, des seuils d'acceptation par niveau de risque (accepter/atténuer/transférer/éviter), des règles d'escalade pour les risques au-dessus de la tolérance, et les niveaux d'autorité d'approbation (responsable du risque/RSSI/organe de direction) pour chaque décision de traitement."

Documenter l'approbation : Une fois que ISMS Copilot a généré votre méthodologie, présentez-la à votre organe de direction pour approbation formelle. Enregistrez l'approbation dans les procès-verbaux du conseil. Il s'agit d'une exigence spécifique de l'Article 20 -- l'organe de direction doit approuver les mesures de gestion des risques de cybersécurité.

Étape 2 : Identifier et cataloguer vos actifs

Que inclure dans votre inventaire des actifs

L'évaluation des risques NIS2 nécessite une compréhension approfondie des réseaux et systèmes d'information que votre organisation utilise pour ses opérations et la fourniture de services. Votre inventaire des actifs doit couvrir :

Catégorie d'actif

Exemples

Pertinence NIS2

Actifs informationnels

Données clients, données opérationnelles, données de configuration, identifiants

Confidentialité, intégrité, disponibilité des services

Matériel

Serveurs, équipements réseau, systèmes OT/ICS, terminaux, appareils IoT

Protection de l'environnement physique, contrôle d'accès

Logiciels

Systèmes d'exploitation, applications, micrologiciels, systèmes SCADA/DCS

Gestion des vulnérabilités, sécurité des acquisitions

Infrastructure réseau

Routeurs, commutateurs, pare-feu, VPN, réseaux sans fil

Sécurité réseau, segmentation, surveillance

Services cloud

Fournisseurs IaaS, PaaS, SaaS, CDN, DNS

Sécurité de la chaîne d'approvisionnement, risque tiers

Personnes

Personnel clé, administrateurs, sous-traitants tiers

Sécurité RH, contrôle d'accès, formation

Installations

Centres de données, bureaux, sites industriels, salles de contrôle

Environnement physique, continuité des activités

Services

Services essentiels/importants fournis, services de soutien

Disponibilité des services, évaluation de l'impact des incidents

Générer votre inventaire des actifs avec l'IA

  1. Créer le modèle d'inventaire :

    "Générer un modèle complet d'inventaire des actifs pour l'évaluation des risques NIS2 dans une organisation du secteur [sector]. Inclure des colonnes pour : ID de l'actif, Nom de l'actif, Catégorie de l'actif, Description, Propriétaire de l'actif, Criticité métier (1-5), Dépendances (amont/aval), Localisation, Pertinence des domaines de mesures de l'Article 21 de la NIS2, et Mesures de protection actuelles. Pré-remplir avec des actifs typiques pour une entité du secteur [sector]."

  2. Identifier les dépendances critiques des services :

    "Pour notre organisation du secteur [sector] qui fournit [décrire les services essentiels/importants], cartographier les dépendances critiques entre nos services et les actifs sous-jacents. Créer un arbre de dépendances montrant : quels actifs supportent quels services, les points de défaillance uniques, et les chemins d'impact en cascade si des actifs spécifiques sont compromis. Cela est crucial pour l'évaluation de l'impact des incidents NIS2."

  3. Classer les actifs par criticité :

    "Appliquer des classifications de criticité métier à notre inventaire des actifs pour l'évaluation des risques NIS2. Les critères de classification doivent prendre en compte : l'impact sur la fourniture des services essentiels/importants si l'actif est compromis, les exigences de temps de récupération, la sensibilité réglementaire, et l'interconnexion avec d'autres actifs critiques. Attribuer des niveaux de criticité (Critique/Élevé/Moyen/Faible) avec une justification pour chacun."

Considération OT/ICS : Si votre organisation opère dans des secteurs comme l'énergie, l'eau, les transports ou la fabrication, votre inventaire des actifs doit inclure les actifs de technologie opérationnelle (OT) et les systèmes de contrôle industriels (ICS). Ceux-ci ont souvent des profils de risque différents, des cycles de correctifs plus longs et des vulnérabilités uniques par rapport aux actifs informatiques. ISMS Copilot peut vous aider à identifier les risques OT spécifiques à votre secteur.

Étape 3 : Analyser votre paysage de menaces

Construire un profil de menaces spécifique à votre secteur

La NIS2 exige une approche tous risques, mais les menaces spécifiques auxquelles votre organisation est confrontée dépendent fortement de votre secteur, de votre localisation géographique et de votre environnement technologique. L'ENISA publie des rapports annuels sur le paysage des menaces qui fournissent des renseignements spécifiques à chaque secteur.

  1. Générer votre paysage de menaces :

    "Créer une analyse complète du paysage des menaces pour notre organisation du secteur [sector] dans le cadre de l'évaluation des risques NIS2. Inclure : (1) Cybermenaces : principaux vecteurs d'attaque ciblant notre secteur (avec des exemples récents), acteurs de menace les plus pertinents pour notre secteur (étatiques, cybercriminels, hacktivistes, internes), et menaces émergentes. (2) Menaces physiques : accès non autorisé, vol d'équipement, sabotage. (3) Menaces environnementales : catastrophes naturelles pertinentes pour notre [location], risques liés au réseau électrique, risques climatiques. (4) Menaces humaines : schémas d'ingénierie sociale dans notre secteur, indicateurs de menace interne, dépendance à une personne clé. (5) Menaces liées à la chaîne d'approvisionnement : schémas courants d'attaques sur la chaîne d'approvisionnement dans notre secteur, risques de dépendance. Se référer aux données du paysage des menaces de l'ENISA lorsque cela est applicable."

  2. Évaluer les capacités des acteurs de menace :

    "Pour chaque catégorie d'acteurs de menace pertinente pour notre entité du secteur [sector], évaluer : la motivation (financière, espionnage, perturbation, idéologique), le niveau de capacité (opportuniste à avancé), les méthodes d'attaque typiques, les schémas de ciblage pour notre secteur, et les incidents historiques affectant des organisations similaires. Présenter cela sous forme de matrice de profils d'acteurs de menace."

  3. Identifier des scénarios d'attaque spécifiques au secteur :

    "Générer 20 scénarios d'attaque réalistes spécifiques à une organisation du secteur [sector] pour l'évaluation des risques NIS2. Chaque scénario doit inclure : l'acteur de menace, le vecteur d'attaque, les actifs ciblés, l'impact potentiel sur les services essentiels/importants, l'évaluation de la probabilité, et les effets en cascade sur d'autres entités ou secteurs. Inclure à la fois des scénarios cyber et non-cyber pour satisfaire à l'exigence tous risques."

Ne pas ignorer les risques non-cyber : Une erreur courante consiste à traiter l'évaluation des risques NIS2 comme un exercice purement cyber. L'Article 21(1) exige explicitement la protection des réseaux et systèmes d'information et "de l'environnement physique de ces systèmes" contre les incidents. Les auditeurs chercheront des preuves que vous avez évalué les risques physiques, environnementaux et humains en plus des cybermenaces.

Étape 4 : Réaliser l'évaluation des risques

Identification des risques

Avec votre inventaire des actifs et votre paysage de menaces établis, identifiez systématiquement les risques en considérant comment chaque menace pourrait exploiter les vulnérabilités de chaque actif critique, et quel serait l'impact sur vos services essentiels ou importants.

  1. Générer le registre des risques initial :

    "En utilisant l'inventaire des actifs et le paysage des menaces que nous avons développés, générer un registre des risques complet pour notre évaluation des risques NIS2. Pour chaque entrée de risque, inclure : ID du risque, Titre du risque, Description du risque (menace + vulnérabilité + impact), Actif(s) affecté(s), Catégorie de menace (cyber/physique/environnementale/humaine/chaîne d'approvisionnement), Domaine(s) de mesure de l'Article 21 de la NIS2 concerné(s), Contrôles existants, Probabilité résiduelle (1-5), Impact résiduel (1-5), Score de risque, Niveau de risque, Propriétaire du risque, et Traitement recommandé. Générer au moins 40 risques couvrant toutes les catégories de menaces pour une organisation du secteur [sector]."

  2. Assurer une couverture tous risques :

    "Examiner notre registre des risques pour une complétude tous risques. Vérifier que nous avons une couverture adéquate dans les domaines suivants : cybermenaces (minimum 15 risques), menaces physiques (minimum 5 risques), menaces environnementales (minimum 5 risques), risques liés aux facteurs humains (minimum 5 risques), risques liés à la chaîne d'approvisionnement (minimum 5 risques), et risques de défaillance technique (minimum 5 risques). Identifier les éventuelles lacunes et générer des entrées de risques supplémentaires pour les combler."

  3. Évaluer les impacts en cascade et intersectoriels :

    "Pour les 10 risques les mieux notés dans notre registre, analyser les impacts en cascade potentiels : (1) comment ce risque pourrait affecter d'autres entités qui dépendent de nos services, (2) comment la perturbation de nos services pourrait se propager dans notre secteur, (3) si l'impact pourrait s'étendre à d'autres secteurs NIS2. Cette analyse des impacts en cascade est cruciale pour la détermination de la signification des incidents NIS2."

Évaluation et notation des risques

  1. Appliquer une notation cohérente :

    "Examiner et valider les scores de risque dans notre registre des risques. Pour chaque risque, vérifier que : l'évaluation de la probabilité reflète les renseignements actuels sur les menaces pour notre secteur, l'évaluation de l'impact prend en compte les cinq dimensions d'impact pertinentes pour la NIS2 (perturbation opérationnelle, perte financière, effets en cascade, utilisateurs affectés, impact sociétal), et le calcul du score de risque suit notre méthodologie approuvée. Signaler les incohérences et recommander des ajustements."

  2. Créer une carte thermique des risques :

    "Générer une visualisation de carte thermique des risques pour notre registre des risques NIS2 montrant : la distribution des risques selon les niveaux de probabilité et d'impact, le regroupement des risques par catégorie de menace, et l'identification des principaux regroupements de risques nécessitant un traitement prioritaire. Formater sous forme de tableau HTML avec des cellules codées par couleur."

Télécharger les données de risque existantes : Si votre organisation dispose d'évaluations de risques existantes (issues de l'ISO 27001, DORA, ou de processus internes), téléchargez-les sur ISMS Copilot et demandez-lui d'identifier quels risques existants sont pertinents pour la NIS2, lesquels doivent être mis à jour pour l'approche tous risques, et quels risques supplémentaires doivent être ajoutés pour répondre aux exigences de l'Article 21.

Étape 5 : Élaborer des plans de traitement des risques alignés sur l'Article 21

Mappage des risques aux domaines de mesures de l'Article 21

Chaque risque dans votre registre doit être lié à un ou plusieurs des dix domaines de mesures de l'Article 21(2), et vos plans de traitement doivent spécifier les contrôles qui adressent chaque risque. Cela crée la piste d'audit depuis l'identification des risques jusqu'à la mise en œuvre des contrôles.

  1. Mapper les risques aux contrôles :

    "Pour chaque risque dans notre registre des risques, mapper le traitement recommandé aux domaines de mesures spécifiques de l'Article 21(2) de la NIS2 : (a) analyse des risques et politiques de sécurité de l'information, (b) gestion des incidents, (c) continuité des activités et reprise après sinistre, (d) sécurité de la chaîne d'approvisionnement, (e) sécurité des réseaux et systèmes d'information y compris la gestion des vulnérabilités, (f) évaluation de l'efficacité, (g) cyberhygiène et formation, (h) cryptographie, (i) sécurité RH, contrôle d'accès et gestion des actifs, (j) authentification multifactorielle et communications sécurisées. Pour chaque mappage, spécifier le contrôle concret à mettre en œuvre et la réduction de risque attendue."

  2. Créer des plans de traitement des risques :

    "Pour les 20 principaux risques de notre registre qui dépassent notre seuil d'acceptation des risques, générer des plans détaillés de traitement des risques. Chaque plan doit inclure : ID du risque, Décision de traitement (atténuer/transférer/éviter), Contrôles spécifiques à mettre en œuvre, Personne responsable, Calendrier de mise en œuvre, Risque résiduel attendu après traitement, Besoins en ressources, et Critères de succès. S'assurer que les traitements sont proportionnés à la taille de notre organisation et à notre exposition aux risques comme l'exige l'Article 21(1) de la NIS2."

  3. Documenter les décisions d'acceptation des risques :

    "Pour les risques qui se situent dans notre seuil d'acceptation, générer des déclarations formelles d'acceptation des risques. Chaque déclaration doit inclure : ID du risque, Description du risque, Score de risque actuel, Justification de l'acceptation (y compris le raisonnement de proportionnalité), Conditions de réévaluation, Autorité d'acceptation (propriétaire du risque ou organe de direction), et Date de révision. Ces déclarations doivent être approuvées par l'autorité compétente selon notre méthodologie de risque."

Appliquer le principe de proportionnalité aux traitements

La NIS2 n'exige pas des contrôles identiques pour toutes les organisations. Vos traitements doivent être proportionnés à votre exposition spécifique aux risques.

"Examiner nos plans de traitement des risques pour la conformité à la proportionnalité. Notre organisation compte [employee count] employés, un chiffre d'affaires annuel de EUR [turnover] et opère dans le secteur [sector] en tant qu'entité [essentielle/importante]. Pour chaque traitement proposé, évaluer s'il est : (1) proportionné à notre taille et à nos ressources, (2) proportionné à la probabilité et à la gravité du risque, (3) aligné sur les pratiques de pointe pour notre secteur, et (4) rentable par rapport à la réduction de risque obtenue. Signaler tout traitement qui pourrait être disproportionnellement coûteux ou insuffisant, et recommander des alternatives."

État de l'art : L'Article 21(1) exige que les entités prennent en compte l'état de l'art et, le cas échéant, les normes européennes et internationales pertinentes. Cela signifie que vos contrôles doivent refléter les meilleures pratiques actuelles et les normes de l'industrie -- et non des approches obsolètes. La base de connaissances d'ISMS Copilot inclut les normes et pratiques actuelles.

Étape 6 : Documenter et présenter l'évaluation des risques

Créer le rapport formel d'évaluation des risques

  1. Générer le rapport :

    "Créer un Rapport formel d'Évaluation des Risques NIS2 pour notre organisation. Structurer le rapport comme suit : (1) Résumé exécutif avec les principales conclusions et les risques majeurs, (2) Portée et Méthodologie (référence à notre méthodologie approuvée), (3) Résumé de l'Inventaire des Actifs, (4) Analyse du Paysage des Menaces, (5) Registre des Risques avec les détails complets de notation, (6) Carte Thermique des Risques, (7) Plans de Traitement des Risques pour les risques dépassant le seuil d'acceptation, (8) Déclarations d'Acceptation des Risques pour les risques acceptés, (9) Mappage des Risques aux Domaines de Mesures de l'Article 21(2), (10) Évaluation de la Proportionnalité, (11) Recommandations et Prochaines Étapes, (12) Annexes (registre complet des risques, profils de menaces, inventaire des actifs). Ce rapport sera présenté à l'organe de direction pour approbation."

  2. Créer le résumé pour l'organe de direction :

    "Créer un résumé exécutif de 3 pages de nos résultats d'évaluation des risques NIS2 pour l'organe de direction. Mettre l'accent sur : les 10 principaux risques et leur impact sur l'activité, les domaines où nous sommes les plus exposés, les investissements nécessaires pour le traitement des risques, le calendrier de mise en œuvre des traitements prioritaires, et les obligations spécifiques d'approbation et de surveillance de l'organe de direction. Inclure une recommandation claire pour une résolution de l'organe de direction approuvant le plan de traitement des risques."

L'approbation de l'organe de direction est obligatoire : Selon l'Article 20, l'organe de direction doit approuver les mesures de gestion des risques de cybersécurité. Cela inclut la méthodologie d'évaluation des risques, le registre des risques et les plans de traitement des risques. Documenter l'approbation dans les procès-verbaux du conseil et conserver comme preuve d'audit.

Étape 7 : Établir une surveillance continue des risques

Gestion continue des risques

La conformité à la NIS2 n'est pas un exercice ponctuel. Votre évaluation des risques doit être revue et mise à jour régulièrement et chaque fois que des changements significatifs surviennent.

  1. Définir le cycle de révision :

    "Créer un calendrier de révision et de mise à jour de l'évaluation des risques pour la conformité continue à la NIS2. Définir : (1) la fréquence des révisions régulières (recommandé trimestriellement pour les entités essentielles, semestriellement pour les entités importantes), (2) les événements déclencheurs nécessitant une réévaluation immédiate (nouvelles menaces, incidents, changements organisationnels, changements dans la chaîne d'approvisionnement, mises à jour réglementaires), (3) les rôles responsables de la surveillance et de l'escalade, (4) le processus de mise à jour du registre des risques et des plans de traitement, (5) la cadence de reporting à l'organe de direction."

  2. Élaborer des procédures de surveillance des menaces :

    "Créer une procédure de surveillance du renseignement sur les menaces pour notre organisation du secteur [sector] afin de soutenir l'évaluation continue des risques NIS2. Inclure : les sources à surveiller (ENISA, avis des CSIRT nationaux, ISAC sectoriels, bulletins de sécurité des fournisseurs), la fréquence de surveillance, les critères d'escalade des nouvelles menaces pour une réévaluation des risques, et l'intégration avec nos capacités de détection des incidents."

Pièges courants de l'évaluation des risques et comment les éviter

Piège

Pourquoi cela compte pour la NIS2

Comment l'éviter

Focus uniquement sur le cyber

Violation de l'exigence tous risques de l'Article 21(1)

Évaluer systématiquement les risques physiques, environnementaux et humains en plus des cybermenaces

Absence de méthodologie documentée

Les autorités de surveillance exigent des preuves d'une approche cohérente et reproductible

Documenter et obtenir l'approbation de l'organe de direction avant de commencer l'évaluation

Ignorer les impacts en cascade

La signification des incidents NIS2 prend en compte l'impact sur d'autres entités et secteurs

Analyser l'impact intersectoriel et interentités pour les risques les mieux notés

Contrôles disproportionnés

L'Article 21(1) exige la proportionnalité -- un sur- ou sous-contrôle est non conforme

Documenter le raisonnement de proportionnalité pour chaque décision de traitement

Registre des risques statique

Le paysage des risques évolue en permanence ; un registre obsolète démontre une mauvaise gouvernance

Établir des révisions trimestrielles et des processus de réévaluation basés sur des déclencheurs

Absence d'approbation de la direction

L'Article 20 exige l'approbation par l'organe de direction des mesures de gestion des risques

Présenter l'évaluation des risques et les plans de traitement au conseil ; enregistrer l'approbation dans les procès-verbaux

Aucune couverture des risques de la chaîne d'approvisionnement

L'Article 21(2)(d) exige spécifiquement une évaluation des risques de la chaîne d'approvisionnement

Inclure systématiquement les risques liés aux fournisseurs et aux tiers dans le registre

Prochaines étapes

Avec votre évaluation des risques terminée, vous disposez désormais des bases pour mettre en œuvre les contrôles NIS2 dans tous les domaines de mesures de l'Article 21.

Poursuivez avec les guides suivants de cette série :

  • Création de politiques : Voir Comment créer des politiques de cybersécurité NIS2 à l'aide de l'IA pour traduire vos plans de traitement des risques en politiques prêtes pour l'audit pour chacun des dix domaines de mesures de l'Article 21
  • Signalement des incidents : Voir Comment mettre en œuvre le signalement des incidents NIS2 à l'aide de l'IA pour construire les capacités de détection et de signalement des incidents identifiées dans vos plans de traitement des risques
  • Sécurité de la chaîne d'approvisionnement : Voir Comment gérer la sécurité de la chaîne d'approvisionnement NIS2 à l'aide de l'IA pour des conseils détaillés sur la gestion des risques de la chaîne d'approvisionnement identifiés dans votre registre

Si vous n'avez pas encore terminé la configuration initiale, commencez par Comment démarrer la mise en œuvre de la NIS2 à l'aide de l'IA pour le cadrage, la gouvernance et la configuration de l'espace de travail.

Pour des invites d'évaluation des risques prêtes à l'emploi, explorez la Bibliothèque d'invites de la Directive NIS2. Pour un aperçu complet de toutes les exigences NIS2, consultez le Guide de conformité NIS2 pour les entreprises concernées.

Obtenir de l'aide

Pour un soutien supplémentaire concernant l'évaluation des risques NIS2 :

  • Demander à ISMS Copilot : Utilisez votre espace de travail NIS2 pour des questions et mises à jour continues sur l'évaluation des risques
  • Télécharger des données de risque existantes : Obtenez une analyse IA de vos registres de risques, évaluations des menaces ou inventaires de contrôles actuels
  • Conseils spécifiques au secteur : Demandez des paysages de menaces et des scénarios de risques adaptés à votre secteur et à votre environnement opérationnel spécifiques
  • Alignement des cadres : Obtenez des conseils sur l'alignement de l'évaluation des risques NIS2 avec l'ISO 27005, l'ISO 31000 ou d'autres normes de gestion des risques que vous utilisez déjà

Prêt à réaliser votre évaluation des risques NIS2 ? Ouvrez votre espace de travail NIS2 à l'adresse chat.ismscopilot.com et commencez par votre méthodologie de risque. L'IA vous guidera à chaque étape, de l'identification des actifs aux plans de traitement des risques, avec des résultats calibrés pour votre secteur et votre classification d'entité.

Sur cette page