Règlement d'exécution NIS2 2024/2690 : checklist interactive

Si vous êtes un fournisseur de cloud, de centre de données, de CDN, de DNS, de services gérés (de sécurité), une place de marché, un moteur de recherche, un réseau social ou un prestataire de services de confiance, les mesures de sécurité NIS2 ne sont pas laissées au droit national : elles sont détaillées dans l'annexe du règlement d'exécution (UE) 2024/2690 de la Commission. Parcourez les 49 groupes d'exigences ci-dessous, voyez à quelles mesures de l'ISO 27001:2022 l'ENISA les fait correspondre et exportez votre liste d'écarts.

Mis à jour le 1er octobre 20266 min de lecturePar l'équipe Dazr Compliance

En un coup d'œil

  • Le règlement d'exécution (UE) 2024/2690 de la Commission du 17 octobre 2024 fixe les exigences techniques et méthodologiques qui sous-tendent l'article 21, paragraphe 2, points a) à j), de NIS2 pour onze types de fournisseurs numériques. Il définit aussi quand leurs incidents sont significatifs.
  • Son annexe comporte 13 domaines et 49 groupes d'exigences, de la politique de sécurité (1.1) au contrôle d'accès physique (13.3).
  • C'est un règlement : il s'applique donc directement dans tous les États membres. Les lois nationales de transposition ne peuvent pas l'édulcorer pour ces types d'entités.
  • Les exigences marquées « le cas échéant », « s'il y a lieu » ou « dans la mesure du possible » ne peuvent être écartées qu'avec une raison documentée (article 2, paragraphe 2).
  • Les lignes directrices techniques de mise en œuvre de l'ENISA de juin 2025 font correspondre chaque groupe à l'ISO/IEC 27001:2022. Si vous êtes certifié, une grande partie du travail est déjà faite.

Sur cette page

  1. À qui le règlement s'applique
  2. Proportionnalité et « le cas échéant »
  3. Les 13 domaines en un coup d'œil
  4. Checklist interactive
  5. Utiliser la correspondance ISO 27001
  6. Incidents significatifs
  7. FAQ
  8. À lire aussi
  9. Sources (au 1er octobre 2026)

À qui le règlement s'applique

L'article 21, paragraphe 5, de NIS2 chargeait la Commission de préciser les mesures de sécurité pour les fournisseurs dont les services sont fortement transfrontaliers. Le règlement d'exécution 2024/2690 le fait pour ces « entités concernées » :

  • les fournisseurs de services DNS et les registres de noms de domaine de premier niveau
  • les fournisseurs de services de cloud computing et de centres de données
  • les fournisseurs de réseaux de diffusion de contenu
  • les fournisseurs de services gérés (MSP) et de services de sécurité gérés (MSSP)
  • les fournisseurs de places de marché en ligne, de moteurs de recherche en ligne et de plateformes de services de réseaux sociaux
  • les prestataires de services de confiance

Savoir si vous êtes une entité NIS2 dépend toujours de NIS2 et de votre droit national. La plupart de ces types ne sont concernés qu'à partir de la taille moyenne, tandis que les fournisseurs de services DNS, les registres de noms de domaine de premier niveau et les prestataires de services de confiance le sont quelle que soit leur taille. Si vous êtes concerné et figurez dans cette liste, l'annexe est votre règle du jeu. Le règlement a été publié le 18 octobre 2024, est entré en vigueur vingt jours plus tard et a abrogé l'ancien règlement d'exécution NIS1 2018/151.

Vous n'êtes pas dans la liste ? L'annexe reste la lecture officielle la plus détaillée de ce que signifie l'article 21, et de nombreuses autorités nationales et de nombreux clients s'en servent comme référentiel. Les fournisseurs qui répondent à des questionnaires NIS2 en reconnaîtront la plupart des points (voir notre guide du questionnaire).

Proportionnalité et « le cas échéant »

L'article 2, paragraphe 2, demande un niveau de sécurité adapté aux risques. Les entités doivent tenir compte de leur exposition au risque, de leur taille, ainsi que de la probabilité et de la gravité des incidents. De nombreuses exigences comportent des réserves comme « le cas échéant ». Si vous décidez que l'une d'elles ne s'applique pas à vous, vous devez « documenter [votre] raisonnement de manière compréhensible ». La checklist ci-dessous comporte un statut N/A (motivé) précisément pour cela. Utilisez le champ de note pour la raison, et exportez-la.

Plusieurs exigences varient aussi explicitement selon la taille. Par exemple, les petites entités peuvent cumuler le rôle de sécurité avec d'autres fonctions (1.2.4) et peuvent recourir à des mesures alternatives pour les revues indépendantes et impartiales (2.3.2).

Les 13 domaines en un coup d'œil

AnnexeDomaineNIS2Principaux liens avec l'ISO 27001:2022 (ENISA)
1Politique de sécurité, rôles et responsabilités21(2)(a)5.2, 5.3, A.5.1–A.5.4
2Gestion des risques, suivi de la conformité, revue indépendante21(2)(a)6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36
3Gestion des incidents, journalisation, signalement des événements, réponse, revue post-incident21(2)(b)A.5.24–A.5.28, A.6.8, A.8.15–A.8.17
4Continuité d'activité, sauvegardes, redondance, gestion de crise21(2)(c)A.5.29, A.5.30, A.8.13, A.8.14
5Sécurité de la chaîne d'approvisionnement et répertoire des fournisseurs21(2)(d)A.5.19–A.5.22, A.8.30
6Acquisition, développement sécurisé, configuration, changements, tests, correctifs, sécurité et segmentation du réseau, logiciels malveillants, vulnérabilités21(2)(e)A.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34
7Évaluation de l'efficacité des mesures21(2)(f)6.2, 9.1, 9.3
8Sensibilisation, cyberhygiène et formation à la sécurité21(2)(g)7.2, 7.3, A.6.3
9Cryptographie et gestion des clés21(2)(h)A.8.24
10Sécurité des ressources humaines, vérification des antécédents, départs, sanctions disciplinaires21(2)(i)A.6.1–A.6.5
11Contrôle d'accès, comptes à privilèges, identités, authentification, MFA21(2)(i), (j)A.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18
12Classification des actifs, manipulation, supports amovibles, inventaire, restitution21(2)(i)A.5.9–A.5.14, A.7.7, A.7.10
13Services généraux, menaces physiques et environnementales, périmètre et accès21(2)(c), (e), (i)A.7.1–A.7.5, A.7.11

Checklist interactive

Chaque point ci-dessous résume un point de l'annexe avec nos propres mots. Lisez le texte juridique pour connaître les obligations exactes, notamment les listes de types de journaux exigés (3.2.3), le contenu des plans de sauvegarde (4.2.2), les clauses contractuelles (5.1.4) et les étapes de gestion des clés (9.2, point c). Définissez un statut pour chaque point. Votre progression est enregistrée dans ce navigateur et encodée dans le lien de la page, ce qui vous permet de la partager avec un collègue. Les notes restent sur votre appareil. Exportez un CSV pour l'utiliser comme liste d'écarts.

Chargement des 49 groupes d'exigences…

Utiliser la correspondance ISO 27001

Les références ISO proviennent du tableau de correspondance de l'ENISA dans ses lignes directrices techniques de mise en œuvre (version 1.2, 21 août 2025). Les entrées commençant par « A. » sont des mesures de l'annexe A. Les entrées sans ce préfixe, comme 6.1 ou 9.3, sont des articles du système de management de l'ISO 27001. Gardez trois réserves à l'esprit :

  • L'ENISA avertit que le tableau n'est pas une équivalence. Un certificat ISO 27001 ne prouve pas la conformité au règlement, qui est par endroits plus précis. Exemples : revue de direction de la politique au moins une fois par an (1.1.2), contrôles trimestriels des incidents récurrents (3.4.2, point b), sauvegardes conservées hors réseau et à distance (4.2.2, point c) et plans pour les normes modernes de sécurité des e-mails et les protocoles réseau actuels (6.7.2, points j et k).
  • Vérifiez votre déclaration d'applicabilité. Si vous avez exclu une mesure de l'annexe A correspondante, l'exigence NIS2 associée demande probablement un travail distinct ou une raison documentée.
  • Le périmètre compte. Le périmètre de votre SMSI doit couvrir les services qui font de vous une entité NIS2.

Pour le processus disciplinaire du point 10.4, le tableau de l'ENISA indique « 5.28 », qui n'existe pas comme article de l'ISO 27001. Nous l'affichons comme A.5.28 (recueil de preuves) à côté de A.6.4 (processus disciplinaire).

Les lignes directrices de l'ENISA suggèrent aussi des preuves concrètes pour chaque exigence : versions approuvées des politiques, plans de traitement des risques, rapports de test, registres de formation. Elles constituent de bonnes pièces jointes pour chaque point de la checklist.

Incidents significatifs

Les articles 3 à 14 du règlement définissent quand un incident touchant ces entités est « significatif » et doit être notifié au titre de l'article 23 de NIS2 (alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois). Il existe des critères généraux, comme une perte financière supérieure à 500 000 EUR ou à 5 % du chiffre d'affaires annuel (le montant le plus bas étant retenu), et des critères propres à chaque entité, comme des seuils d'indisponibilité pour le cloud et le DNS. Des incidents récurrents ayant la même cause profonde apparente peuvent être significatifs ensemble. Utilisez notre vérificateur d'incident significatif NIS2 pour parcourir les critères applicables à votre type d'entité.

Transformez la liste d'écarts en mesures récurrentes avec un responsable

Le référentiel NIS2 de Dazr Compliance inclut ces exigences de l'annexe sous forme de mesures récurrentes avec responsables, échéances et preuves. Avec la déclaration d'applicabilité ISO 27001, les mêmes preuves servent aux deux. Il couvre aussi le registre des incidents avec les délais NIS2 et le vérificateur d'incident significatif.

FAQ

Le règlement d'exécution 2024/2690 s'applique-t-il à mon entreprise ?

Ses exigences de sécurité s'appliquent aux entités NIS2 qui sont des fournisseurs de services DNS, des registres de noms de domaine de premier niveau, des fournisseurs de cloud computing, de centres de données et de CDN, des fournisseurs de services gérés et de services de sécurité gérés, des places de marché en ligne, des moteurs de recherche, des réseaux sociaux et des prestataires de services de confiance. Les autres entités NIS2 suivent leur transposition nationale de l'article 21, mais l'annexe constitue un référentiel utile.

La certification ISO 27001 suffit-elle pour 2024/2690 ?

Non, mais elle en couvre une bonne partie. La correspondance de l'ENISA relie chaque exigence de l'annexe à des articles ou des mesures de l'annexe A de l'ISO 27001:2022, mais l'ENISA précise qu'il ne s'agit pas d'une équivalence. Le règlement ajoute des exigences spécifiques, comme la revue annuelle des politiques par la direction et des contrôles trimestriels des incidents récurrents.

Puis-je marquer des exigences comme non applicables ?

Uniquement celles assorties de « le cas échéant », « s'il y a lieu » ou « dans la mesure du possible », et vous devez documenter votre raisonnement de manière compréhensible (article 2, paragraphe 2). Utilisez le statut N/A et le champ de note de la checklist.

Où sont stockées les données de ma checklist ?

Uniquement dans votre navigateur (localStorage) et, pour les statuts, dans l'URL de la page afin que vous puissiez la partager. Rien n'est envoyé à Dazr. Effacer les données du site les supprime, alors exportez régulièrement un CSV.

Sources (situation au 1er octobre 2026)

Les résumés sont notre propre lecture en langage clair de l'annexe au 1er octobre 2026, et non le texte juridique, ni un conseil juridique.