Comment créer des politiques de cybersécurité NIS2 en utilisant l'IA
Vous apprendrez à utiliser l'IA pour créer des politiques de cybersécurité complètes pour chacune des dix zones de mesures requises par l'Article 21(2) de la NIS2. Ce guide…
Aperçu
Vous apprendrez à utiliser l'IA pour créer des politiques de cybersécurité complètes pour chacune des dix zones de mesures requises par l'Article 21(2) de la NIS2. Ce guide passe en revue chaque type de politique, fournit des invites spécifiques d'ISMS Copilot pour générer chacune d'elles, explique ce que les auditeurs et les autorités de surveillance attendent, et montre comment structurer votre documentation de politique pour être prêt pour un audit.
À qui s'adresse ce guide
Ce guide est destiné à :
- Les RSSI et responsables de la conformité chargés de développer une documentation de politique conforme à la NIS2
- Les consultants en sécurité rédigeant des ensembles de politiques pour des clients dans les secteurs réglementés par la NIS2
- Les équipes GRC gérant la création de politiques parallèlement à la documentation existante ISO 27001, DORA ou GDPR
- Les responsables informatiques qui ont besoin de politiques pratiques et réalisables plutôt que de modèles génériques
- Les membres de l'organe de direction qui doivent approuver ces politiques en vertu de l'Article 20
Avant de commencer
Vous aurez besoin de :
- Un compte ISMS Copilot (essai gratuit disponible)
- Vos résultats d'analyse des écarts NIS2 identifiant les politiques manquantes ou insuffisantes -- voir Comment démarrer la mise en œuvre de la NIS2 en utilisant l'IA
- Vos évaluations des risques et plans de traitement des risques complétés -- voir Comment réaliser une évaluation des risques NIS2 en utilisant l'IA
- La compréhension de la taille, du secteur et du contexte opérationnel de votre organisation
- Les politiques existantes (le cas échéant) à télécharger pour l'analyse des écarts et l'alignement
L'Article 21(2) de la NIS2 énumère dix zones de mesures spécifiques que vos mesures de gestion des risques de cybersécurité doivent inclure "au moins". Cela signifie que ces dix zones sont le minimum -- les lois nationales de transposition peuvent ajouter des exigences supplémentaires. Votre ensemble de politiques doit couvrir les dix pour satisfaire les autorités de surveillance.
Comprendre les exigences de politique NIS2
Ce que l'Article 21(2) exige
L'Article 21(2) stipule que les mesures de gestion des risques visées au paragraphe 1 doivent inclure au moins les éléments suivants :
Article 21(2) reference
Measure area
Policy documents needed
(a)
Politiques d'analyse des risques et de sécurité des systèmes d'information
Politique de Sécurité de l'Information, Politique d'Évaluation des Risques
(b)
Gestion des incidents
Politique de Réponse aux Incidents, Procédure de Classification des Incidents
(c)
Continuité des activités, gestion des sauvegardes, reprise après sinistre, gestion de crise
Politique de Continuité des Activités, Plan de Reprise après Sinistre, Politique de Sauvegarde, Plan de Gestion de Crise
(d)
Sécurité de la chaîne d'approvisionnement
Politique de Sécurité de la Chaîne d'Approvisionnement, Procédure d'Évaluation des Fournisseurs
(e)
Sécurité dans l'acquisition, le développement et la maintenance des réseaux et systèmes d'information ; gestion et divulgation des vulnérabilités
Politique de Développement Sécurisé, Politique de Gestion des Vulnérabilités
(f)
Politiques et procédures pour évaluer l'efficacité des mesures de gestion des risques
Politique de Test et d'Évaluation de la Sécurité, Procédure d'Audit Interne
(g)
Pratiques de base en matière d'hygiène cybernétique et formation en cybersécurité
Politique d'Hygiène et de Sensibilisation Cybernétique, Programme de Formation
(h)
Politiques et procédures concernant la cryptographie et le chiffrement
Politique de Cryptographie et de Chiffrement
(i)
Sécurité des ressources humaines, politiques de contrôle d'accès et gestion des actifs
Politique de Sécurité RH, Politique de Contrôle d'Accès, Politique de Gestion des Actifs
(j)
Authentification multifactorielle ou authentification continue, communications vocales/vidéo/textes sécurisées, communications d'urgence sécurisées
Politique d'Authentification, Politique de Communications Sécurisées
Politique versus procédure : Les autorités de surveillance distinguent les politiques (déclarations de haut niveau d'intention et d'exigences) des procédures (instructions opérationnelles détaillées étape par étape). Vous avez besoin des deux. Les politiques établissent les règles ; les procédures décrivent comment les suivre. ISMS Copilot génère les deux lorsque vous spécifiez le type de document.
Normes de qualité des politiques pour la NIS2
Chaque document de politique doit inclure :
- Objectif et portée : Ce que la politique couvre et à qui elle s'applique
- Référence NIS2 : Quelle(s) zone(s) de mesure de l'Article 21(2) la politique aborde
- Définitions : Termes clés utilisés dans le document
- Énoncés de politique : Exigences claires et applicables
- Rôles et responsabilités : Qui est responsable de quoi
- Exigences de mise en œuvre : Contrôles et mesures spécifiques
- Surveillance et révision : Comment l'efficacité est évaluée
- Conséquences de la non-conformité : Dispositions d'application
- Approbation et contrôle des versions : Gestion des documents avec signature de l'organe de direction
Étape 1 : Générer la Politique de Sécurité de l'Information globale
Article 21(2)(a) -- Analyse des risques et sécurité des systèmes d'information
La Politique de Sécurité de l'Information globale est le document fondateur qui établit l'engagement de votre organisation en matière de cybersécurité et fournit le cadre pour toutes les autres politiques. Elle aborde la première zone de mesure et relie toutes les politiques suivantes.
-
Générer la politique principale :
"Créer une Politique de Sécurité de l'Information complète alignée sur l'Article 21(2)(a) de la NIS2 pour une organisation du secteur [sector] classée comme entité [essentielle/importante] avec [employee count] employés. La politique doit couvrir : l'objectif de la politique et le contexte réglementaire NIS2, la portée des réseaux et systèmes d'information couverts, l'engagement et les obligations de supervision de l'organe de direction conformément à l'Article 20, un aperçu du cadre de gestion des risques, les principes de sécurité (confidentialité, intégrité, disponibilité), une référence aux dix zones de mesure de l'Article 21 et aux politiques de soutien, les rôles et responsabilités (organe de direction, RSSI, propriétaires des risques, tous les employés), les exigences de conformité et les conséquences de la non-conformité, le cycle de révision et l'amélioration continue. Inclure une section de contrôle des documents avec l'approbation par l'organe de direction."
-
Générer la Politique d'Évaluation des Risques de soutien :
"Créer une Politique d'Évaluation des Risques alignée sur l'Article 21(2)(a) de la NIS2 pour notre organisation. Couvrir : la méthodologie d'évaluation des risques (approche tous risques conformément à l'Article 21(1)), les processus d'identification, d'analyse et d'évaluation des risques, les critères d'acceptation des risques et l'autorité d'approbation, les options de traitement des risques et les exigences de documentation, l'intégration avec la gestion des actifs et le renseignement sur les menaces, la fréquence de révision et les événements déclencheurs pour une réévaluation, et les exigences d'approbation par l'organe de direction. Faire référence à notre document de Méthodologie d'Évaluation des Risques."
Approche en couches : Générez d'abord la Politique de Sécurité de l'Information globale, puis utilisez-la comme contexte pour toutes les politiques suivantes. Demandez à ISMS Copilot : "Utilisez notre Politique de Sécurité de l'Information comme document parent et assurez-vous que cette politique [spécifique] est cohérente avec ses principes et sa structure."
Étape 2 : Générer la Politique de Gestion des Incidents
Article 21(2)(b) -- Gestion des incidents
La NIS2 impose des exigences strictes en matière de gestion des incidents, y compris la détection, la prévention, la réponse et la récupération, ainsi que les délais de déclaration de l'Article 23. Votre politique doit aborder à la fois la réponse interne et les obligations de notification externe.
-
Générer la Politique de Réponse aux Incidents :
"Créer une Politique de Réponse aux Incidents alignée sur les exigences de l'Article 21(2)(b) de la NIS2 et les délais de déclaration de l'Article 23 pour notre organisation du secteur [sector]. Inclure : la définition des incidents et les critères de classification alignés sur les seuils de signification de la NIS2, les exigences de détection et de surveillance des incidents, les phases de réponse aux incidents (préparation, identification, confinement, éradication, récupération, leçons apprises), les obligations de déclaration NIS2 -- alerte précoce de 24 heures au CSIRT, notification d'incident de 72 heures avec indicateurs de compromission, rapport final d'un mois avec analyse des causes profondes, matrice d'escalade de l'équipe opérationnelle à l'organe de direction, rôles et responsabilités (responsable des incidents, équipe de réponse, liaison CSIRT, juridique, communications), préservation des preuves et chaîne de custody, déclaration volontaire des quasi-incidents et des menaces, et processus de révision post-incident."
-
Générer la Procédure de Classification des Incidents :
"Créer une Procédure détaillée de Classification des Incidents pour la conformité à la NIS2. Inclure : les critères de classification pour déterminer si un incident est 'significatif' selon l'Article 23(3) de la NIS2 -- en considérant (a) une perturbation opérationnelle grave ou une perte financière, (b) un impact sur d'autres personnes physiques ou morales en causant un dommage matériel ou non matériel considérable. Fournir une matrice de classification avec des niveaux de gravité, des critères d'évaluation de l'impact, et des arbres de décision clairs pour savoir quand déclencher la notification d'alerte précoce de 24 heures. Inclure des exemples spécifiques à notre secteur [sector]."
Pour une plongée approfondie complète dans les workflows, modèles et playbooks de déclaration d'incidents NIS2, consultez Comment mettre en œuvre la déclaration d'incidents NIS2 en utilisant l'IA -- le prochain guide de cette série.
Étape 3 : Générer les Politiques de Continuité des Activités et de Reprise après Sinistre
Article 21(2)(c) -- Continuité des activités, gestion des sauvegardes, reprise après sinistre, gestion de crise
Cette zone de mesure nécessite une suite complète de documents abordant la manière dont votre organisation maintient et restaure les services pendant et après des perturbations.
-
Générer la Politique de Continuité des Activités :
"Créer une Politique de Continuité des Activités alignée sur l'Article 21(2)(c) de la NIS2 pour une entité [essentielle/importante] du secteur [sector]. Inclure : la méthodologie et les exigences d'analyse d'impact sur les activités, les objectifs de temps de récupération (RTO) et les objectifs de point de récupération (RPO) pour les services essentiels/importants, les critères et procédures d'activation du plan de continuité des activités, la gouvernance de la gestion de crise et l'escalade, les protocoles de communication pendant les perturbations (interne, externe, autorités, médias), l'intégration avec la déclaration d'incidents NIS2 (déclenchement de l'alerte précoce de 24h lors de perturbations majeures), les exigences de test et d'exercice (minimum annuel), les considérations de continuité de la chaîne d'approvisionnement, et les obligations de supervision de l'organe de direction."
-
Générer le Plan de Reprise après Sinistre :
"Créer un modèle de Plan de Reprise après Sinistre aligné sur l'Article 21(2)(c) de la NIS2 pour notre infrastructure informatique. Couvrir : les scénarios de sinistre spécifiques à notre secteur [sector] (ransomware, défaillance du centre de données, panne du fournisseur cloud, catastrophe naturelle), la stratégie de récupération par niveau de criticité des systèmes, les procédures détaillées de récupération pour les systèmes critiques (étape par étape), les procédures de basculement et de retour arrière, la restauration des données à partir des sauvegardes, les protocoles de communication et de coordination, le calendrier de test de récupération et les exigences de documentation, et les dépendances vis-à-vis des fournisseurs et des services tiers."
-
Générer la Politique de Gestion des Sauvegardes :
"Créer une Politique de Gestion des Sauvegardes alignée sur l'Article 21(2)(c) de la NIS2. Couvrir : la portée des sauvegardes (tous les systèmes, données et configurations critiques), la fréquence des sauvegardes par classification des données et exigences de RPO, les méthodes de sauvegarde (complète, incrémentielle, différentielle), les exigences de sauvegardes hors ligne et isolées (résilience contre les ransomwares), le chiffrement et le contrôle d'accès des sauvegardes, les emplacements de stockage des sauvegardes (sur site, hors site, cloud) avec considérations géographiques, le calendrier de test de restauration et les critères de succès, la surveillance et l'alerte des sauvegardes, les périodes de rétention, et les rôles et responsabilités."
-
Générer le Plan de Gestion de Crise :
"Créer un Plan de Gestion de Crise aligné sur l'Article 21(2)(c) de la NIS2 pour notre organisation. Couvrir : la définition de la crise et les critères d'activation, la composition de l'équipe de gestion de crise et les informations de contact, l'autorité de décision pendant la crise, les protocoles de communication interne et externe, la coordination avec le CSIRT national et l'autorité compétente, les lignes directrices pour la communication avec les médias et le public, les procédures d'escalade et de désescalade de la crise, le processus de révision post-crise et de retour d'expérience, et l'intégration avec les délais de déclaration d'incidents NIS2."
Étape 4 : Générer la Politique de Sécurité de la Chaîne d'Approvisionnement
Article 21(2)(d) -- Sécurité de la chaîne d'approvisionnement
La NIS2 met un accent significatif sur la sécurité de la chaîne d'approvisionnement. Votre politique doit aborder les aspects liés à la sécurité des relations avec les fournisseurs et prestataires de services directs.
-
Générer la Politique de Sécurité de la Chaîne d'Approvisionnement :
"Créer une Politique de Sécurité de la Chaîne d'Approvisionnement alignée sur l'Article 21(2)(d) de la NIS2 pour notre organisation du secteur [sector]. Inclure : la méthodologie et les critères d'évaluation des risques des fournisseurs, les exigences de sécurité pour différents niveaux de risque des fournisseurs, les exigences de diligence raisonnable en matière de sécurité avant contrat, les clauses de sécurité obligatoires pour les contrats (droits d'audit, notification des incidents, normes de sécurité, contrôles des sous-traitants), le calendrier de surveillance et de révision continue des fournisseurs, la gestion des vulnérabilités dans la chaîne d'approvisionnement, les procédures de réponse aux incidents liés aux fournisseurs, les exigences de sortie et de transition des fournisseurs, et la coordination avec les évaluations des risques de la chaîne d'approvisionnement spécifiques au secteur. Faire référence aux orientations d'ENISA sur la sécurité de la chaîne d'approvisionnement."
Pour des conseils complets sur la mise en œuvre de la sécurité de la chaîne d'approvisionnement NIS2, y compris les questionnaires, les cadres d'évaluation des fournisseurs et les exigences contractuelles, consultez Comment gérer la sécurité de la chaîne d'approvisionnement NIS2 en utilisant l'IA dans cette série.
Étape 5 : Générer les Politiques de Sécurité Réseau et de Gestion des Vulnérabilités
Article 21(2)(e) -- Sécurité dans l'acquisition, le développement et la maintenance ; gestion des vulnérabilités
Cette zone de mesure couvre la sécurité de vos réseaux et systèmes d'information tout au long de leur cycle de vie, ainsi que la gestion et la divulgation des vulnérabilités.
-
Générer la Politique de Développement et d'Acquisition Sécurisés :
"Créer une Politique de Développement et d'Acquisition Sécurisés alignée sur l'Article 21(2)(e) de la NIS2 pour notre organisation. Couvrir : les exigences de sécurité dans les spécifications d'achat, l'évaluation de la sécurité des fournisseurs avant acquisition, les exigences du cycle de vie de développement logiciel sécurisé (SDLC), les tests de sécurité avant déploiement (revue de code, SAST, DAST, tests d'intrusion), la gestion des changements et l'évaluation de l'impact sur la sécurité, les procédures de gestion des correctifs et des mises à jour, les normes de configuration sécurisée et les lignes directrices de durcissement, les procédures de mise hors service et de destruction sécurisée, et la gestion de la sécurité des logiciels open source."
-
Générer la Politique de Gestion des Vulnérabilités :
"Créer une Politique de Gestion des Vulnérabilités alignée sur l'Article 21(2)(e) de la NIS2 pour notre organisation du secteur [sector]. Couvrir : les sources d'identification des vulnérabilités (scans, renseignement sur les menaces, avis des fournisseurs, alertes CERT), la portée et la fréquence des scans de vulnérabilités (hebdomadaire pour les systèmes critiques, mensuelle pour les autres), la classification et la priorisation des vulnérabilités (score CVSS, exploitabilité, contexte métier), les délais de remédiation par gravité (critique : 24-72 heures, élevé : 7 jours, moyen : 30 jours, faible : 90 jours), le processus d'exceptions et d'acceptation des risques pour les correctifs retardés, la politique de divulgation coordonnée des vulnérabilités (CVD), le signalement des vulnérabilités par les employés et les chercheurs externes, les procédures de correctifs d'urgence, et les considérations spécifiques à la gestion des vulnérabilités pour les systèmes OT/ICS dans le secteur [sector]."
Considérations OT/ICS : Si votre organisation opère dans les secteurs de l'énergie, de l'eau, des transports ou de la fabrication, votre politique de gestion des vulnérabilités doit aborder les défis uniques liés à la correction des systèmes de technologie opérationnelle où la disponibilité prime et les fenêtres de maintenance sont restreintes. Demandez à ISMS Copilot d'inclure des dispositions spécifiques aux OT.
Étape 6 : Générer la Politique d'Évaluation de l'Efficacité
Article 21(2)(f) -- Politiques et procédures pour évaluer l'efficacité
La NIS2 exige que vous évaluiez régulièrement si vos mesures de cybersécurité fonctionnent réellement. Cela va au-delà du simple fait d'avoir des contrôles en place -- vous devez tester et vérifier leur efficacité.
-
Générer la Politique de Test et d'Évaluation de la Sécurité :
"Créer une Politique de Test et d'Évaluation de l'Efficacité de la Sécurité alignée sur l'Article 21(2)(f) de la NIS2 pour notre entité [essentielle/importante]. Couvrir : les types d'évaluations d'efficacité (évaluations de vulnérabilités, tests d'intrusion, exercices de red team, exercices sur table, tests de contrôle), la portée et la fréquence des évaluations (test annuel minimum pour les tests complets, trimestriel pour les zones à haut risque), les exigences de tests internes vs externes, la méthodologie et les normes de test (OWASP, PTES, NIST SP 800-115), les métriques et KPI pour mesurer l'efficacité de la cybersécurité, le rapport des résultats d'évaluation à l'organe de direction, le suivi des actions correctives et la vérification des remédiations, l'intégration avec les mises à jour de l'évaluation des risques, et les exigences de surveillance continue."
-
Générer la Procédure d'Audit Interne de Cybersécurité :
"Créer une Procédure d'Audit Interne de Cybersécurité pour la conformité à la NIS2. Couvrir : la portée de l'audit couvrant les dix zones de mesure de l'Article 21(2), la planification et le calendrier des audits (cycle annuel), les exigences d'indépendance et de compétence des auditeurs, la méthodologie d'audit (revue des documents, entretiens, tests techniques, échantillonnage des preuves), le format de rapport d'audit avec les constatations classées par gravité, les exigences de réponse de la direction et d'actions correctives, la vérification de suivi des actions correctives, et le rapport à l'organe de direction sur les résultats de l'audit."
Étape 7 : Générer la Politique d'Hygiène Cybernétique et de Formation
Article 21(2)(g) -- Pratiques de base en matière d'hygiène cybernétique et formation en cybersécurité
L'Article 20 de la NIS2 exige spécifiquement que les membres de l'organe de direction suivent une formation en cybersécurité et que les entités encouragent tous les employés à participer à des formations régulières. L'Article 21(2)(g) étend cela aux pratiques de base en matière d'hygiène cybernétique.
-
Générer la Politique d'Hygiène Cybernétique et de Sensibilisation :
"Créer une Politique de Formation à l'Hygiène Cybernétique et à la Sensibilisation alignée sur les exigences de formation de l'Article 21(2)(g) et de l'Article 20 de la NIS2. Couvrir : la formation obligatoire en cybersécurité pour les membres de l'organe de direction (contenu, fréquence, preuves), la formation basée sur les rôles pour tous les employés (IT/sécurité, personnel général, contractants), les exigences d'intégration en matière de sécurité pour les nouveaux arrivants, les pratiques de base en matière d'hygiène cybernétique à adopter dans toute l'organisation (gestion des mots de passe, sensibilisation au phishing, bureau propre, sécurité des appareils, navigation sécurisée, supports amovibles), les tests de simulation de phishing et d'ingénierie sociale, la mesure et l'évaluation de l'efficacité de la formation, les activités de sensibilisation continues (bulletins d'information, alertes, champions de la sécurité), la sensibilisation à la sécurité spécifique au secteur pour les opérations du secteur [sector], la documentation des enregistrements et des preuves de formation, et le plan de formation annuel avec calendrier."
Preuves de formation de l'organe de direction : Les autorités de surveillance vérifieront spécifiquement si les membres de l'organe de direction ont suivi une formation en cybersécurité comme l'exige l'Article 20(2). Générez un programme de formation au niveau du conseil d'administration et conservez les enregistrements de signature. C'est l'une des premières choses que les auditeurs vérifient lors des inspections NIS2.
Étape 8 : Générer la Politique de Cryptographie et de Chiffrement
Article 21(2)(h) -- Cryptographie et chiffrement
La NIS2 exige des politiques sur l'utilisation de la cryptographie et, le cas échéant, du chiffrement pour protéger la confidentialité et l'intégrité des données.
-
Générer la Politique de Cryptographie et de Chiffrement :
"Créer une Politique de Cryptographie et de Chiffrement alignée sur l'Article 21(2)(h) de la NIS2 pour notre organisation du secteur [sector]. Couvrir : les algorithmes cryptographiques et longueurs de clé approuvés (alignés sur les recommandations d'ENISA et nationales), les exigences de chiffrement des données par classification (données au repos, en transit, en cours d'utilisation), les normes de configuration TLS/SSL (minimum TLS 1.2, préférer TLS 1.3), le chiffrement des e-mails et les signatures numériques, les exigences de chiffrement complet du disque pour les terminaux et les appareils mobiles, les normes de chiffrement des bases de données, le cycle de vie de la gestion des clés cryptographiques (génération, distribution, stockage, rotation, révocation, destruction), l'utilisation de modules de sécurité matérielle (HSM) le cas échéant, la gestion des certificats et la gouvernance PKI, la sensibilisation à la cryptographie post-quantique et la planification de la transition, les exigences spécifiques de cryptographie pour le secteur [sector], et les algorithmes et protocoles interdits (MD5, SHA-1, DES, SSL 3.0, TLS 1.0/1.1)."
Étape 9 : Générer les Politiques de Sécurité RH, de Contrôle d'Accès et de Gestion des Actifs
Article 21(2)(i) -- Sécurité des ressources humaines, contrôle d'accès et gestion des actifs
Cette zone de mesure combinée couvre trois domaines interdépendants. Vous devriez créer des politiques distinctes pour chacun afin de maintenir la clarté et la facilité de gestion.
-
Générer la Politique de Sécurité des Ressources Humaines :
"Créer une Politique de Sécurité des Ressources Humaines alignée sur l'Article 21(2)(i) de la NIS2 pour notre organisation. Couvrir : le filtrage de sécurité pré-emploi (vérifications des antécédents, vérification des références), les termes de sécurité dans les contrats de travail, la sensibilisation à la sécurité lors de l'intégration, les responsabilités en matière de sécurité pendant l'emploi, le processus disciplinaire pour les violations de la sécurité, les procédures de fin d'emploi et de changement de rôle (révocation de l'accès, retour des actifs, transfert de connaissances), les exigences de sécurité du personnel contractuel et tiers, et les accords de confidentialité et de non-divulgation."
-
Générer la Politique de Contrôle d'Accès :
"Créer une Politique de Contrôle d'Accès alignée sur l'Article 21(2)(i) de la NIS2 pour notre organisation du secteur [sector]. Couvrir : les principes de contrôle d'accès (moindre privilège, besoin d'en connaître, séparation des tâches), les procédures de provisionnement et de déprovisionnement de l'accès des utilisateurs, le calendrier de révision et de recertification de l'accès (trimestriel pour l'accès privilégié, semestriel pour l'accès standard), les exigences de gestion des accès privilégiés (PAM), les exigences de sécurité pour l'accès à distance, les contrôles d'accès des tiers et des contractants, les exigences de journalisation et de surveillance de l'accès, la gestion des comptes de service, la mise en œuvre du contrôle d'accès basé sur les rôles (RBAC), et les procédures d'accès d'urgence."
-
Générer la Politique de Gestion des Actifs :
"Créer une Politique de Gestion des Actifs alignée sur l'Article 21(2)(i) de la NIS2 pour notre organisation. Couvrir : les exigences d'inventaire des actifs (matériel, logiciel, information, services, personnes), les critères de classification des actifs et les règles de manipulation, les affectations de propriété et de garde des actifs, la gestion du cycle de vie des actifs (acquisition, déploiement, maintenance, mise hors service), l'utilisation acceptable des actifs, la politique BYOD (apportez votre propre appareil), les contrôles des supports amovibles, et les procédures de destruction et de mise au rebut sécurisées."
Étape 10 : Générer la Politique d'Authentification et de Communications Sécurisées
Article 21(2)(j) -- MFA, authentification continue et communications sécurisées
La NIS2 mentionne spécifiquement l'authentification multifactorielle, les solutions d'authentification continue, les communications vocales/vidéo/textes sécurisées et les systèmes de communication d'urgence sécurisés.
-
Générer la Politique d'Authentification :
"Créer une Politique d'Authentification alignée sur l'Article 21(2)(j) de la NIS2 pour notre entité [essentielle/importante]. Couvrir : les exigences d'authentification multifactorielle (MFA) -- obligatoire pour tous les accès à distance, les comptes privilégiés, les systèmes critiques et les services cloud, les méthodes MFA approuvées (jetons matériels, applications d'authentification, FIDO2) avec une préférence pour les méthodes résistantes au phishing, les considérations d'authentification continue et d'accès adaptatif, la politique de mot de passe (longueur minimale, complexité, rotation, interdiction de réutilisation), les directives de mise en œuvre de l'authentification unique (SSO), l'authentification de service à service (clés API, certificats, comptes de service), la gouvernance de l'authentification biométrique, l'authentification pour les environnements OT/ICS le cas échéant, et la journalisation de l'authentification et la détection des anomalies."
-
Générer la Politique de Communications Sécurisées :
"Créer une Politique de Communications Sécurisées alignée sur l'Article 21(2)(j) de la NIS2 pour notre organisation. Couvrir : les exigences de communications vocales sécurisées (VoIP chiffré, communications mobiles sécurisées), les normes de visioconférence sécurisée (plateformes approuvées, exigences de chiffrement), les communications textuelles et messagerie sécurisées (plateformes de messagerie d'entreprise approuvées, interdiction des messageries grand public pour les données sensibles), la sécurité des e-mails (application de TLS, S/MIME ou PGP pour les communications sensibles), les systèmes de communication d'urgence sécurisés (canaux de communication hors bande pour la réponse aux incidents, outils de communication de crise fonctionnant lorsque les systèmes principaux sont compromis), et les contrôles de prévention des pertes de données pour les canaux de communication."
Communications d'urgence : La NIS2 exige spécifiquement des systèmes de communication d'urgence sécurisés. Cela signifie que vous avez besoin d'un canal de communication qui reste opérationnel même lorsque votre réseau principal ou vos systèmes d'information sont compromis. Documentez votre plan de communication hors bande et testez-le régulièrement.
Étape 11 : Réviser, aligner et approuver votre ensemble de politiques
Assurer la cohérence entre toutes les politiques
Avec les dix zones de mesure couvertes, passez en revue l'ensemble complet des politiques pour vérifier la cohérence, les références croisées et l'exhaustivité.
-
Exécuter une vérification de cohérence :
"Passer en revue les documents de politique NIS2 suivants pour vérifier leur cohérence. Vérifier : (1) la terminologie est utilisée de manière cohérente dans toutes les politiques, (2) les rôles et responsabilités ne sont pas en conflit, (3) les références croisées entre les politiques sont correctes, (4) les dix zones de mesure de l'Article 21(2) sont entièrement couvertes, (5) toutes les politiques font référence à la Politique de Sécurité de l'Information globale, (6) les cycles de révision et les processus d'approbation sont cohérents, (7) il n'y a pas de lacunes entre les politiques où une exigence pourrait passer à travers les mailles du filet."
-
Créer un index du cadre de politique :
"Créer un Index du Cadre de Politique de Cybersécurité NIS2 qui mappe : chaque zone de mesure de l'Article 21(2) aux documents de politique qui l'abordent, le propriétaire du document, l'autorité d'approbation (organe de direction vs RSSI), la fréquence de révision, la version actuelle, la date de la dernière révision, et la date de la prochaine révision. Formater sous forme de tableau adapté comme preuve d'audit."
-
Préparer le dossier d'approbation de l'organe de direction :
"Créer un dossier d'approbation de l'organe de direction pour notre ensemble de politiques de cybersécurité NIS2. Inclure : un résumé exécutif de toutes les politiques créées, comment elles répondent collectivement aux exigences de l'Article 21(2), un résumé d'une page des dispositions clés de chaque politique, les obligations spécifiques d'approbation et de supervision de l'organe de direction en vertu de l'Article 20, le calendrier proposé de révision et de mise à jour, et un modèle de résolution du conseil d'administration pour l'adoption formelle des politiques."
Signature de l'organe de direction : En vertu de l'Article 20, l'organe de direction doit approuver les mesures de gestion des risques de cybersécurité. Cela inclut l'ensemble des politiques. Planifiez une session dédiée du conseil d'administration pour examiner et approuver formellement le cadre de politique. Enregistrez l'approbation dans les procès-verbaux du conseil et conservez-la comme preuve d'audit. L'organe de direction peut déléguer la supervision au quotidien mais ne peut pas déléguer la responsabilité.
Maintenance et mise à jour de vos politiques
Gestion du cycle de vie des politiques
Les politiques NIS2 sont des documents vivants qui doivent être mis à jour lorsque :
- Les résultats de l'évaluation des risques changent
- Les incidents révèlent des lacunes dans les politiques
- De nouvelles menaces émergent nécessitant des contrôles mis à jour
- Les changements organisationnels affectent la portée ou les responsabilités
- Les lois nationales de transposition sont mises à jour
- Les changements technologiques nécessitent des contrôles techniques mis à jour
- Les évaluations d'efficacité identifient des domaines d'amélioration
"Créer une Procédure de Révision et de Mise à Jour des Politiques pour notre ensemble de politiques NIS2. Inclure : le cycle de révision planifié (annuel minimum pour toutes les politiques), les événements déclencheurs pour des révisions non planifiées, le processus de révision (révision du contenu, consultation des parties prenantes, approbation par l'organe de direction), les procédures de contrôle des versions et de suivi des changements, la communication des mises à jour des politiques au personnel concerné, et les exigences d'archivage pour les versions obsolètes."
Prochaines étapes
Avec votre ensemble complet de politiques NIS2 créé et approuvé, vous disposez désormais de la base documentaire pour la conformité.
Poursuivez avec les prochains guides de cette série :
- Déclaration des incidents : Consultez Comment mettre en œuvre la déclaration d'incidents NIS2 en utilisant l'IA pour construire les workflows opérationnels, les modèles et les playbooks qui opérationnalisent votre Politique de Réponse aux Incidents
- Sécurité de la chaîne d'approvisionnement : Consultez Comment gérer la sécurité de la chaîne d'approvisionnement NIS2 en utilisant l'IA pour mettre en œuvre les évaluations des fournisseurs et les questionnaires décrits dans votre Politique de Sécurité de la Chaîne d'Approvisionnement
Si vous n'avez pas encore réalisé l'évaluation des risques, consultez Comment réaliser une évaluation des risques NIS2 en utilisant l'IA -- vos politiques doivent être fondées sur les résultats de votre évaluation des risques. Pour la configuration initiale et le cadrage, commencez par Comment démarrer la mise en œuvre de la NIS2 en utilisant l'IA.
Pour des invites prêtes à l'emploi pour la génération de politiques, explorez la NIS2 Directive Prompt Library. Pour un aperçu complet de toutes les exigences NIS2, consultez le NIS2 Compliance Guide for In-Scope Companies.
Obtenir de l'aide
Pour un soutien supplémentaire dans la création de politiques NIS2 :
- Demandez à ISMS Copilot : Utilisez votre espace de travail NIS2 pour des questions continues sur les politiques, la personnalisation et les mises à jour
- Téléchargez les politiques existantes : Obtenez une analyse des écarts assistée par IA pour identifier ce qui doit être créé, mis à jour ou renforcé
- Personnalisation par secteur : Demandez des dispositions spécifiques à votre secteur à ajouter aux modèles de politiques génériques (particulièrement important pour les secteurs de l'énergie, de la santé, des transports et des infrastructures numériques)
- Alignement sur la transposition nationale : Renseignez-vous sur les exigences supplémentaires que votre État membre peut avoir imposées au-delà des exigences de base de la Directive
Prêt à générer votre ensemble de politiques NIS2 ? Ouvrez votre espace de travail NIS2 à l'adresse chat.ismscopilot.com et commencez par la Politique de Sécurité de l'Information globale. Ensuite, travaillez systématiquement sur chaque zone de mesure. Avec ISMS Copilot, vous pouvez générer un ensemble complet de politiques prêt pour l'audit en quelques jours plutôt que des mois.