ISMS Copilot Docs

Comment démarrer la mise en œuvre de NIS2 avec l'IA

Vous apprendrez à utiliser l'IA pour lancer la mise en œuvre de la directive NIS2, depuis la détermination de l'applicabilité de la directive à votre organisation, jusqu'à la compréhension des obligations des entités essentielles et importantes, l'obtention de l'approbation de l'organe de direction en vertu de l'article 20, la réalisation d'une analyse des écarts par rapport à l'article 21, et la construction d'une feuille de route de mise en œuvre exploitable avec ISMS Copilot.

Aperçu

Vous apprendrez à utiliser l'IA pour lancer la mise en œuvre de la directive NIS2, depuis la détermination de l'applicabilité de la directive à votre organisation, jusqu'à la compréhension des obligations des entités essentielles et importantes, l'obtention de l'approbation de l'organe de direction en vertu de l'article 20, la réalisation d'une analyse des écarts par rapport à l'article 21, et la construction d'une feuille de route de mise en œuvre exploitable avec ISMS Copilot.

À qui s'adresse ce guide

Ce guide est destiné à :

  • Les RSSI et responsables conformité des organisations qui pourraient être concernées par le champ d'application de NIS2
  • Les membres de l'organe de direction qui doivent comprendre leur responsabilité personnelle en vertu de la directive
  • Les consultants en sécurité conseillant des clients sur la préparation à NIS2 dans les États membres de l'UE
  • Les responsables informatiques et gestionnaires des risques chargés de la mise en œuvre opérationnelle des exigences de NIS2
  • Les équipes GRC gérant NIS2 en parallèle d'autres cadres tels que ISO 27001, DORA ou le RGPD

Avant de commencer

Vous aurez besoin de :

  • Un compte ISMS Copilot (essai gratuit disponible)
  • La connaissance de la classification sectorielle de votre organisation, du nombre d'employés et du chiffre d'affaires annuel
  • L'accès à vos politiques et inventaires actuels de sécurité de l'information (si disponibles)
  • Les coordonnées de votre autorité nationale compétente et de votre CSIRT
  • L'accès à la direction pour les discussions sur la gouvernance et les validations

La directive NIS2 (Directive (UE) 2022/2555) est entrée en vigueur le 18 octobre 2024. Les États membres de l'UE ont transposé ou sont en train de transposer la directive dans leur droit national, ajoutant potentiellement des exigences au-delà du socle minimal. Si votre organisation est concernée, les obligations de conformité sont actives dès maintenant.

Comprendre NIS2 et l'importance de l'IA pour sa mise en œuvre

Qu'est-ce que la directive NIS2 ?

La directive NIS2 est la législation européenne mise à jour en matière de cybersécurité, remplaçant la directive NIS initiale (2016/1148). Elle établit des exigences complètes en matière de sécurité et de signalement des incidents pour les entités essentielles et importantes dans 18 secteurs critiques. NIS2 élargit considérablement le champ des organisations couvertes, renforce la gouvernance et la responsabilité, harmonise les sanctions entre les États membres et introduit des délais plus stricts pour le signalement des incidents.

NIS2 repose sur trois piliers d'obligations fondamentaux :

  • Article 20 -- Gouvernance : Approbation par l'organe de direction, supervision, formation et responsabilité personnelle
  • Article 21 -- Mesures de gestion des risques : Dix domaines de cybersécurité couvrant tout, de l'analyse des risques à l'authentification multifactorielle
  • Article 23 -- Signalement des incidents : Délais de 24 heures pour un avertissement précoce, 72 heures pour une notification et un mois pour un rapport final

Responsabilité de la direction : En vertu de l'article 20, les membres de l'organe de direction peuvent être tenus personnellement responsables en cas de non-respect des mesures de gestion des risques de cybersécurité de NIS2. Il ne s'agit pas d'un risque hypothétique -- les lois de transposition nationales dans les États membres de l'UE incluent des dispositions d'application pour la responsabilité individuelle.

Le défi de la mise en œuvre sans IA

La mise en œuvre de NIS2 est exigeante en raison de :

  • La complexité du champ d'application : Déterminer l'applicabilité selon les secteurs, les seuils de taille et les transpositions nationales nécessite une analyse détaillée
  • L'étendue des exigences : L'article 21 couvre dix domaines distincts de mesures de cybersécurité, chacun nécessitant des politiques, procédures et contrôles dédiés
  • Le volume de documentation : Produire des politiques, évaluations des risques, manuels d'incidents et évaluations de la chaîne d'approvisionnement prêts pour l'audit dans tous les domaines de mesures
  • La complexité multi-juridictionnelle : Les organisations opérant dans plusieurs États membres de l'UE doivent suivre les différences de transposition nationale
  • Les délais serrés : L'application est en cours, et les autorités de surveillance peuvent effectuer des inspections à tout moment

Comment ISMS Copilot accélère la mise en œuvre de NIS2

ISMS Copilot offre une assistance IA spécialement conçue pour NIS2 :

  • Détermination du champ d'application : Analysez votre secteur, votre taille et vos services pour déterminer la classification en tant qu'entité essentielle ou importante
  • Analyse des écarts : Téléchargez la documentation existante et identifiez les écarts par rapport à tous les domaines de mesures de l'article 21
  • Génération de politiques : Rédigez des politiques prêtes pour l'audit pour chacun des dix domaines de cybersécurité requis
  • Modèles de signalement d'incidents : Générez des flux de travail pour les rapports de 24 heures, 72 heures et finaux alignés sur l'article 23
  • Évaluations de la chaîne d'approvisionnement : Créez des questionnaires de sécurité pour les fournisseurs et des cadres d'évaluation des risques
  • Connaissances spécifiques au cadre : Obtenez des réponses fondées sur les articles, considérants et orientations de l'ENISA de NIS2 -- et non sur des résultats génériques d'Internet

Les organisations utilisant une mise en œuvre de NIS2 assistée par IA réduisent généralement leurs efforts de documentation de 50 à 70 %, tout en produisant des résultats qui répondent dès le départ aux exigences d'audit.

Étape 1 : Déterminer le champ d'application de NIS2

Classification sectorielle

NIS2 s'applique aux organisations de taille moyenne et grande (50 employés ou plus OU un chiffre d'affaires/actif annuel de 10 millions d'euros ou plus) opérant dans 18 secteurs désignés. La première étape consiste à confirmer si les activités de votre organisation relèvent de ces secteurs.

Entités Essentielles (Annexe I -- Haute Criticité) :

Secteur

Exemples

Énergie

Électricité, chauffage/rafraîchissement urbain, pétrole, gaz, hydrogène

Transport

Opérateurs de transport aérien, ferroviaire, maritime, routier

Banque

Institutions de crédit

Infrastructure des marchés financiers

Lieux de négociation, contreparties centrales

Santé

Fournisseurs de soins de santé, laboratoires de référence, R&D pharmaceutique/fabrication, fabricants de dispositifs médicaux

Eau potable

Approvisionnement et distribution en eau

Eaux usées

Collecte, élimination, traitement des eaux usées

Infrastructure numérique

IXP, fournisseurs DNS, registres TLD, cloud/centres de données/CDN, prestataires de services de confiance, télécommunications

Gestion des services TIC (B2B)

Fournisseurs de services gérés, fournisseurs de services de sécurité gérés

Administration publique

Entités gouvernementales centrales et régionales

Espace

Opérateurs d'infrastructures au sol

Entités Importantes (Annexe II) :

Secteur

Exemples

Services postaux et de messagerie

Fournisseurs de services universels, livraison express

Gestion des déchets

Opérateurs de déchets dangereux et non dangereux

Produits chimiques

Fabrication et distribution de produits chimiques

Alimentation

Production, transformation, distribution de produits alimentaires

Fabrication

Dispositifs médicaux, DIV, électronique, optique, équipements électriques, machines, véhicules à moteur, équipements de transport

Fournisseurs numériques

Places de marché en ligne, moteurs de recherche, plateformes de médias sociaux

Organisations de recherche

Institutions de recherche (lorsque les résultats sont exploités commercialement)

Certaines organisations en dessous des seuils de taille standard peuvent encore être concernées si elles sont le seul fournisseur d'un service critique dans un État membre, si leur perturbation aurait un impact systémique significatif, ou si elles sont désignées par la loi de transposition nationale. Vérifiez toujours auprès de l'autorité compétente de votre État membre.

Utilisation de l'IA pour la détermination du champ d'application

  1. Ouvrez ISMS Copilot à chat.ismscopilot.com

  2. Effectuez une évaluation du champ d'application :

    "Évaluez si notre organisation relève du champ d'application de NIS2. Nous sommes une entreprise du secteur [secteur] avec [nombre] employés et un chiffre d'affaires annuel de EUR [montant], opérant dans [États membres de l'UE]. Nos activités principales incluent [décrire les services]. Déterminez si nous qualifions comme une entité essentielle ou importante, quel État membre a compétence, et quelles obligations spécifiques s'appliquent."

  3. Vérifiez les cas particuliers :

    "Nous sommes en dessous des seuils de taille standard de NIS2 mais fournissons [décrire un service critique]. Pourrions-nous encore être concernés en vertu des exceptions de l'article 2 ou des dispositions de transposition nationale ? Quels critères pourraient déclencher notre inclusion ?"

  4. Documentez la décision de champ d'application :

    "Générez une déclaration formelle de champ d'application NIS2 pour notre organisation documentant : la classification sectorielle, l'analyse des seuils de taille, la catégorisation de l'entité (essentielle/importante), la juridiction de l'État membre applicable, et la justification de notre détermination. Formatez ce document comme un document prêt pour l'audit."

Pour les consultants gérant plusieurs clients : Créez un espace de travail ISMS Copilot séparé pour chaque projet NIS2 de client. Définissez des instructions personnalisées avec le secteur, la taille, l'État membre et le niveau de maturité actuel du client afin que chaque réponse soit automatiquement adaptée à cet engagement spécifique.

Étape 2 : Comprendre la différence entre les obligations des entités essentielles et importantes

Pourquoi la classification est importante

Votre classification en tant qu'entité essentielle ou importante détermine directement votre régime de supervision, votre exposition aux sanctions et l'intensité des obligations en vertu de NIS2.

Aspect

Entités Essentielles

Entités Importantes

Supervision

Proactive (ex ante) -- les autorités peuvent inspecter à tout moment

Réactive (ex post) -- les autorités enquêtent après des incidents ou des preuves de non-conformité

Sanctions maximales

10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu

7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu

Responsabilité de la direction

Responsabilité personnelle des membres de l'organe de direction

Responsabilité personnelle des membres de l'organe de direction

Mesures de l'Art 21

Mise en œuvre complète des dix domaines de mesures

Mise en œuvre complète des dix domaines de mesures (proportionnelle au risque)

Signalement des incidents

Signalement à 24h/72h/1 mois au CSIRT

Signalement à 24h/72h/1 mois au CSIRT

Mesures d'exécution supplémentaires

Suspension des certifications, interdiction des fonctions de direction

Avertissements, instructions contraignantes, ordres de conformité

Distinction critique : Bien que les deux types d'entités doivent mettre en œuvre les dix domaines de mesures de l'article 21, les entités essentielles font l'objet d'une supervision proactive -- ce qui signifie que les autorités peuvent exiger des preuves de conformité à tout moment sans attendre un incident. Cela exige un niveau plus élevé de préparation à l'audit en permanence.

Analyser les obligations avec l'IA

Demandez à ISMS Copilot de détailler les obligations spécifiques pour votre classification :

"Nous avons été classés comme une entité [essentielle/importante] en vertu de NIS2 dans [État membre]. Créez une matrice complète des obligations montrant : chaque exigence des articles 20, 21 et 23, ce que nous devons spécifiquement mettre en œuvre, le régime de supervision et d'exécution auquel nous sommes soumis, et les sanctions en cas de non-respect de chaque domaine d'obligation."

Étape 3 : Obtenir l'approbation de l'organe de direction et aborder la responsabilité personnelle

Pourquoi la gouvernance de l'article 20 passe en premier

L'article 20 de NIS2 exige que l'organe de direction (conseil d'administration, direction générale ou organe de gouvernance équivalent) approuve formellement les mesures de gestion des risques de cybersécurité et supervise leur mise en œuvre. Ce n'est pas optionnel -- c'est une obligation légale assortie d'une responsabilité personnelle.

Plus précisément, l'article 20 exige :

  • Les membres de l'organe de direction doivent approuver les mesures de gestion des risques de cybersécurité adoptées en vertu de l'article 21
  • Les membres de l'organe de direction doivent superviser la mise en œuvre de ces mesures
  • Les membres de l'organe de direction peuvent être tenus personnellement responsables des infractions
  • Les membres de l'organe de direction doivent suivre une formation en cybersécurité et encourager une formation régulière pour les employés

La responsabilité personnelle est réelle : Contrairement à de nombreux cadres de cybersécurité où la gouvernance est aspirationnelle, NIS2 crée un lien juridique direct entre les membres de l'organe de direction et les résultats de conformité. Les lois de transposition nationales peuvent inclure des dispositions pour la suspension temporaire des fonctions managériales en cas de non-conformité grave.

Préparer le briefing pour la direction avec l'IA

  1. Générez un briefing prêt pour le conseil :

    "Créez un briefing exécutif sur les obligations de la directive NIS2 pour l'organe de direction d'une entreprise du secteur [secteur] classée comme une entité [essentielle/importante]. Abordez : ce que NIS2 exige spécifiquement de l'organe de direction, les dispositions de responsabilité personnelle en vertu de l'article 20, les sanctions auxquelles nous sommes exposés (jusqu'à EUR [10M/7M] ou [2%/1,4%] du chiffre d'affaires mondial), le régime de supervision, et les décisions nécessitant l'approbation du conseil. Formatez pour une présentation de 30 minutes au conseil."

  2. Rédigez une résolution de l'organe de direction :

    "Rédigez une résolution formelle de l'organe de direction approuvant l'adoption des mesures de gestion des risques de cybersécurité NIS2 pour notre organisation. Incluez : la reconnaissance des obligations de NIS2, l'approbation du cadre de gestion des risques de cybersécurité, la désignation des personnes responsables, l'engagement à une supervision et une formation continues, et l'autorisation des ressources nécessaires."

  3. Créez un plan de formation pour la direction :

    "Concevez un programme de formation en cybersécurité pour les membres de l'organe de direction qui satisfait aux exigences de formation de l'article 20 de NIS2. Incluez : les obligations spécifiques de gouvernance de NIS2, les fondamentaux des risques cyber pour les cadres non techniques, les responsabilités en matière de signalement des incidents, la supervision des risques de la chaîne d'approvisionnement, et comment évaluer les rapports de cybersécurité. Précisez la durée, la fréquence et la documentation des preuves."

Preuves d'audit : Documentez la résolution du conseil, les procès-verbaux des réunions et les registres de présence à la formation. Les autorités de supervision chercheront spécifiquement des preuves que l'organe de direction a approuvé les mesures, reçoit des briefings réguliers sur la cybersécurité et a suivi une formation.

Étape 4 : Réaliser une analyse des écarts par rapport à l'article 21

Comprendre les dix domaines de mesures

L'article 21(2) exige que les organisations mettent en œuvre des mesures de gestion des risques de cybersécurité couvrant au minimum ces dix domaines :

  1. (a) Politiques d'analyse des risques et de sécurité des systèmes d'information
  2. (b) Gestion des incidents
  3. (c) Continuité des activités, y compris la gestion des sauvegardes, la reprise après sinistre et la gestion des crises
  4. (d) Sécurité de la chaîne d'approvisionnement, y compris les aspects de sécurité des relations avec les fournisseurs et prestataires de services directs
  5. (e) Sécurité dans l'acquisition, le développement et la maintenance des réseaux et systèmes d'information, y compris la gestion et la divulgation des vulnérabilités
  6. (f) Politiques et procédures pour évaluer l'efficacité des mesures de gestion des risques de cybersécurité
  7. (g) Pratiques de base en matière d'hygiène cyber et formation en cybersécurité
  8. (h) Politiques et procédures concernant l'utilisation de la cryptographie et, le cas échéant, du chiffrement
  9. (i) Sécurité des ressources humaines, politiques de contrôle d'accès et gestion des actifs
  10. (j) Utilisation de l'authentification multifactorielle ou de solutions d'authentification continue, communications vocales/vidéo/textes sécurisées, et systèmes de communication d'urgence sécurisés

Réaliser l'analyse des écarts avec l'IA

  1. Préparez votre inventaire de l'état actuel : Avant de réaliser l'analyse des écarts, rassemblez vos politiques existantes, évaluations des risques, plans de réponse aux incidents, plans de continuité des activités et toute documentation sur les contrôles de sécurité.

  2. Téléchargez les documents et lancez l'analyse :

    "Je télécharge notre documentation actuelle sur la sécurité de l'information. Effectuez une analyse complète des écarts par rapport aux dix domaines de mesures de l'article 21(2) de NIS2. Pour chaque domaine, évaluez : (1) si nous avons une politique ou procédure documentée, (2) si le contenu de la politique répond aux exigences de NIS2, (3) s'il existe des preuves de mise en œuvre, (4) les écarts spécifiques identifiés, (5) le niveau de risque de l'écart (Critique/Élevé/Moyen/Faible), et (6) les actions de remédiation recommandées avec une estimation de l'effort."

  3. Si vous n'avez aucune documentation existante :

    "Nous commençons la mise en œuvre de NIS2 à partir de zéro sans politiques de cybersécurité existantes. Générez une analyse de base des écarts montrant les dix domaines de mesures de l'article 21(2) comme non conformes, avec une feuille de route de remédiation priorisée. Pour chaque domaine, décrivez la documentation, les contrôles et les preuves que nous devons produire, et estimez l'effort requis pour une organisation de [taille de l'entreprise] dans le secteur [secteur]."

  4. Générez le rapport d'analyse des écarts :

    "Formatez les résultats de l'analyse des écarts sous forme de Rapport d'Analyse des Écarts NIS2 incluant : un résumé exécutif, la méthodologie, les constatations détaillées par domaine de mesure de l'article 21(2), un score de maturité de conformité global, un plan de remédiation priorisé avec calendrier, et les exigences en ressources. Ce rapport sera présenté à notre organe de direction pour approbation."

Principe de proportionnalité : NIS2 exige que les mesures soient proportionnelles à l'exposition aux risques de votre organisation, à sa taille et à la probabilité et à la gravité des incidents potentiels. Votre analyse des écarts doit refléter cela -- les contrôles d'une entreprise manufacturière de 50 personnes différeront de ceux d'un grand fournisseur d'énergie. ISMS Copilot adapte les résultats à votre contexte lorsque vous fournissez des détails organisationnels spécifiques.

Étape 5 : Configurer votre espace de travail ISMS Copilot pour NIS2

Pourquoi un espace de travail dédié est important

Un espace de travail NIS2 dédié dans ISMS Copilot garantit que chaque réponse de l'IA est adaptée au contexte de votre mise en œuvre de NIS2, maintient vos conversations de projet et documents téléchargés organisés, et crée une piste d'audit de votre travail de conformité.

Création de votre espace de travail NIS2

  1. Connectez-vous à ISMS Copilot à chat.ismscopilot.com
  2. Cliquez sur le menu déroulant des espaces de travail dans la barre latérale
  3. Sélectionnez "Créer un nouvel espace de travail"
  4. Nommez votre espace de travail en utilisant une convention claire :
  • "Mise en œuvre NIS2 - [Nom de l'entreprise]"
  • "Conformité NIS2 - [Nom du client] - [État membre]"
  • "NIS2 [Entité Essentielle/Importante] - [Secteur]"
  1. Définissez des instructions personnalisées pour adapter toutes les réponses :
Se concentrer sur la conformité à la directive NIS2 (UE 2022/2555).

Contexte de l'organisation :
- Secteur : [ex. énergie, santé, infrastructure numérique, fabrication]
- Classification de l'entité : [essentielle / importante]
- Taille : [nombre d'employés, chiffre d'affaires annuel]
- État(s) membre(s) de l'UE : [juridiction principale et autres États d'exploitation]
- Loi de transposition nationale : [nom de la loi nationale si connu]
- Maturité actuelle : [partir de zéro / avoir ISO 27001 / avoir des contrôles partiels]

Portée du projet :
- Date cible de conformité : [date]
- Principaux écarts : [lister les domaines clés de l'analyse des écarts]
- Parties prenantes clés : [RSSI, conseil d'administration, juridique, informatique, opérations]

Préférences :
- Mettre l'accent sur les résultats prêts pour l'audit avec des références aux articles de NIS2
- Signaler les obligations de l'organe de direction en vertu de l'article 20
- Inclure les considérations de transposition nationale lorsque pertinent
- Aligner avec ISO 27001 lorsque applicable pour les organisations poursuivant les deux

Avec les instructions personnalisées définies, chaque requête que vous entrez dans cet espace de travail produira des réponses calibrées pour votre secteur spécifique, votre classification d'entité, votre État membre et votre niveau de maturité actuel -- éliminant ainsi la répétition de la mise en contexte.

Étape 6 : Créer votre feuille de route de mise en œuvre de NIS2

Comprendre les phases de mise en œuvre

La mise en œuvre de NIS2 suit généralement ces phases :

Phase

Activités clés

Durée typique

Livrables clés

  1. Détermination du champ d'application et gouvernance

Détermination du champ d'application, briefing de l'organe de direction, résolution, cadre de gouvernance

2-4 semaines

Déclaration de champ d'application, résolution du conseil, charte de gouvernance

  1. Analyse des écarts

Évaluation de l'état actuel par rapport à tous les domaines de l'Art 21, revue de la transposition nationale

3-6 semaines

Rapport d'analyse des écarts, plan de remédiation priorisé

  1. Évaluation des risques

Analyse des risques tous dangers, identification des actifs, paysage des menaces, traitement des risques

4-8 semaines

Méthodologie des risques, registre des risques, plan de traitement des risques

  1. Développement des politiques et procédures

Rédaction des politiques pour les dix domaines de mesures de l'Art 21

6-10 semaines

Dix documents de politique, procédures de soutien

  1. Mise en œuvre technique

Déploiement des contrôles : MFA, chiffrement, surveillance, sauvegarde, contrôles d'accès

8-16 semaines

Preuves de mise en œuvre des contrôles, enregistrements de configuration

  1. Préparation à la réponse aux incidents

Création de flux de travail de signalement, modèles, manuels, enregistrement auprès du CSIRT

3-5 semaines

Matrice de classification des incidents, modèles de signalement, manuels

  1. Sécurité de la chaîne d'approvisionnement

Évaluations des fournisseurs, questionnaires, mises à jour contractuelles

4-8 semaines

Registre des risques fournisseurs, questionnaires, clauses contractuelles

  1. Formation et sensibilisation

Formation de la direction, hygiène cyber des employés, formation basée sur les rôles

2-4 semaines

Matériel de formation, registres de présence, évaluations des compétences

  1. Tests d'efficacité

Tests des contrôles, évaluations des vulnérabilités, exercices sur table

3-6 semaines

Résultats des tests, plans d'actions correctives

  1. Enregistrement auprès de l'autorité et conformité continue

Enregistrement auprès de l'autorité nationale, établissement d'une surveillance continue

2-3 semaines

Confirmation d'enregistrement, procédures de surveillance

Réalité des délais : Une organisation de taille moyenne partant de zéro devrait prévoir 6 à 12 mois pour une conformité complète à NIS2. Les organisations disposant déjà de cadres comme ISO 27001 ou similaires peuvent s'appuyer sur les contrôles existants et atteindre la conformité en 3 à 6 mois. ISMS Copilot réduit considérablement les phases de documentation.

Générer votre feuille de route avec l'IA

  1. Créez un plan de mise en œuvre sur mesure :

    "Générez une feuille de route détaillée pour la mise en œuvre de NIS2 pour notre organisation du secteur [secteur] ([nombre d'employés] employés, classée comme entité [essentielle/importante] dans [État membre]). Nous disposons actuellement de [décrire les contrôles existants : ex. certifié ISO 27001 / pas de SMSI formel / certaines politiques en place]. Incluez une répartition par phase, les jalons clés, les exigences en ressources, les dépendances entre les phases et les éléments du chemin critique. Visez une conformité totale d'ici [date]."

  2. Identifiez les gains rapides :

    "Sur la base de notre analyse des écarts NIS2, identifiez les 10 gains rapides que nous pouvons réaliser dans les 30 premiers jours pour démontrer des progrès à notre organe de direction. Concentrez-vous sur des actions à fort impact et à faible effort qui répondent également aux écarts de conformité les plus critiques."

  3. Établissez le plan de ressources :

    "Estimez les ressources internes et externes nécessaires pour la mise en œuvre de NIS2 dans une organisation [taille de l'entreprise] du secteur [secteur]. Incluez : les besoins en ETP par rôle (RSSI, analyste en sécurité, informatique, juridique, chef de projet), le besoin potentiel en consultants externes, les investissements technologiques et le budget de formation. Fournissez une estimation de coût."

  4. Créez un plan de communication pour les parties prenantes :

    "Développez un plan de communication pour les parties prenantes de notre projet de mise en œuvre de NIS2. Incluez : les messages clés pour l'organe de direction, les responsables de département, l'équipe informatique, le service juridique et tous les employés. Définissez la fréquence de communication, les canaux et les voies d'escalade pour chaque phase de la feuille de route."

Étape 7 : S'enregistrer auprès de votre autorité nationale compétente

Comprendre les exigences d'enregistrement

NIS2 exige que les entités essentielles et importantes s'enregistrent auprès de l'autorité compétente désignée de leur État membre. Le processus d'enregistrement varie selon les États membres, mais nécessite généralement :

  • Le nom, l'adresse et le numéro d'enregistrement de l'organisation
  • La classification du secteur et du sous-secteur
  • Les coordonnées de la personne de liaison désignée
  • Les États membres de l'UE où l'entité opère
  • Les plages d'adresses IP (pour certaines entités d'infrastructure numérique)

Utiliser l'IA pour préparer l'enregistrement

"Préparez les informations requises pour l'enregistrement de l'entité NIS2 auprès de l'autorité compétente de [État membre]. Les détails de notre organisation sont : [fournir le nom de l'entreprise, le numéro d'enregistrement, le secteur, les services, les États membres d'exploitation]. Générez une liste de contrôle de toutes les informations que nous devons rassembler, et rédigez la notification d'enregistrement."

Consultez le site web de votre autorité nationale compétente pour les formulaires d'enregistrement spécifiques, les portails et les délais. L'ENISA maintient un répertoire des autorités nationales NIS2. Certains États membres disposent de portails en ligne ; d'autres nécessitent une notification écrite.

Cartographie de NIS2 avec les cadres existants

Tirer parti de l'ISO 27001 pour NIS2

Si votre organisation est déjà certifiée ISO 27001 ou met en œuvre cette norme, vous avez une longueur d'avance significative pour la conformité à NIS2. De nombreux domaines de mesures de l'article 21 correspondent directement aux contrôles de l'ISO 27001.

Demandez à ISMS Copilot de créer une cartographie :

"Créez une cartographie détaillée entre les domaines de mesures de l'article 21 de NIS2 et les contrôles de l'Annexe A de l'ISO 27001:2022. Pour chaque exigence de NIS2, montrez : la clause ou le contrôle ISO 27001 correspondant, les écarts où l'ISO 27001 ne couvre pas entièrement les exigences de NIS2, et les actions supplémentaires nécessaires pour la conformité à NIS2."

Alignement avec DORA

Les entités du secteur financier peuvent être soumises à la fois à NIS2 et au Digital Operational Resilience Act (DORA). L'article 4 de NIS2 inclut une disposition lex specialis signifiant que lorsque DORA impose des exigences équivalentes ou plus strictes, celles-ci priment.

"Notre organisation est soumise à la fois à NIS2 et à DORA. Créez une analyse des chevauchements de conformité montrant quelles exigences de NIS2 sont entièrement couvertes par DORA, lesquelles nécessitent des actions supplémentaires spécifiques à NIS2, et comment structurer un programme de conformité unifié qui satisfait les deux cadres."

Prochaines étapes de votre mise en œuvre de NIS2

Vous avez maintenant établi les bases de votre mise en œuvre de NIS2 :

  • Champ d'application déterminé et documenté
  • Classification de l'entité confirmée
  • Organe de direction informé et résolution approuvée
  • Analyse des écarts réalisée par rapport à l'article 21
  • Espace de travail ISMS Copilot configuré
  • Feuille de route de mise en œuvre créée

Poursuivez avec les prochains guides de cette série :

  • Évaluation des risques : Consultez Comment réaliser une évaluation des risques NIS2 avec l'IA pour une analyse approfondie de l'analyse des risques tous dangers, de l'identification des actifs et du traitement des risques alignés sur l'article 21
  • Création de politiques : Consultez Comment créer des politiques de cybersécurité NIS2 avec l'IA pour des instructions étape par étape sur la génération de politiques pour chacun des dix domaines de mesures de l'article 21
  • Signalement des incidents : Consultez Comment mettre en œuvre le signalement des incidents NIS2 avec l'IA pour la conformité à l'article 23, les flux de travail de signalement et les manuels
  • Sécurité de la chaîne d'approvisionnement : Consultez Comment gérer la sécurité de la chaîne d'approvisionnement NIS2 avec l'IA pour les évaluations des fournisseurs, les questionnaires et les exigences contractuelles

Pour des invites prêtes à l'emploi couvrant tous les domaines de NIS2, explorez la Bibliothèque d'invites de la directive NIS2. Pour un aperçu complet des exigences de NIS2, consultez le Guide de conformité NIS2 pour les entreprises concernées.

Obtenir de l'aide

Pour un soutien supplémentaire lors de votre mise en œuvre de NIS2 :

  • Demandez à ISMS Copilot : Utilisez votre espace de travail NIS2 dédié pour des questions en cours au fur et à mesure que vous progressez dans chaque phase
  • Téléchargez des documents : Obtenez une analyse des écarts assistée par IA sur les politiques de sécurité, évaluations des risques ou inventaires de contrôles existants
  • Questions sur le cadre : Posez des questions spécifiques sur les articles, considérants ou exigences de transposition nationale de NIS2
  • Alignement multi-cadres : Obtenez des conseils sur l'alignement de NIS2 avec ISO 27001, DORA, RGPD ou d'autres cadres applicables

Prêt à commencer votre mise en œuvre de NIS2 ? Créez votre espace de travail NIS2 dédié à chat.ismscopilot.com et effectuez votre première évaluation du champ d'application dès aujourd'hui. L'IA dispose de connaissances dédiées à NIS2 issues d'engagements de conseil réels -- et non de contenu générique d'Internet.

On this page

AperçuÀ qui s'adresse ce guideAvant de commencerComprendre NIS2 et l'importance de l'IA pour sa mise en œuvreQu'est-ce que la directive NIS2 ?Le défi de la mise en œuvre sans IAComment ISMS Copilot accélère la mise en œuvre de NIS2Étape 1 : Déterminer le champ d'application de NIS2Classification sectorielleUtilisation de l'IA pour la détermination du champ d'applicationÉtape 2 : Comprendre la différence entre les obligations des entités essentielles et importantesPourquoi la classification est importanteAnalyser les obligations avec l'IAÉtape 3 : Obtenir l'approbation de l'organe de direction et aborder la responsabilité personnellePourquoi la gouvernance de l'article 20 passe en premierPréparer le briefing pour la direction avec l'IAÉtape 4 : Réaliser une analyse des écarts par rapport à l'article 21Comprendre les dix domaines de mesuresRéaliser l'analyse des écarts avec l'IAÉtape 5 : Configurer votre espace de travail ISMS Copilot pour NIS2Pourquoi un espace de travail dédié est importantCréation de votre espace de travail NIS2Étape 6 : Créer votre feuille de route de mise en œuvre de NIS2Comprendre les phases de mise en œuvreGénérer votre feuille de route avec l'IAÉtape 7 : S'enregistrer auprès de votre autorité nationale compétenteComprendre les exigences d'enregistrementUtiliser l'IA pour préparer l'enregistrementCartographie de NIS2 avec les cadres existantsTirer parti de l'ISO 27001 pour NIS2Alignement avec DORAProchaines étapes de votre mise en œuvre de NIS2Obtenir de l'aide