À qui le règlement s'applique
L'article 21, paragraphe 5, de NIS2 chargeait la Commission de préciser les mesures de sécurité pour les fournisseurs dont les services sont fortement transfrontaliers. Le règlement d'exécution 2024/2690 le fait pour ces « entités concernées » :
- les fournisseurs de services DNS et les registres de noms de domaine de premier niveau
- les fournisseurs de services de cloud computing et de centres de données
- les fournisseurs de réseaux de diffusion de contenu
- les fournisseurs de services gérés (MSP) et de services de sécurité gérés (MSSP)
- les fournisseurs de places de marché en ligne, de moteurs de recherche en ligne et de plateformes de services de réseaux sociaux
- les prestataires de services de confiance
Savoir si vous êtes une entité NIS2 dépend toujours de NIS2 et de votre droit national. La plupart de ces types ne sont concernés qu'à partir de la taille moyenne, tandis que les fournisseurs de services DNS, les registres de noms de domaine de premier niveau et les prestataires de services de confiance le sont quelle que soit leur taille. Si vous êtes concerné et figurez dans cette liste, l'annexe est votre règle du jeu. Le règlement a été publié le 18 octobre 2024, est entré en vigueur vingt jours plus tard et a abrogé l'ancien règlement d'exécution NIS1 2018/151.
Vous n'êtes pas dans la liste ? L'annexe reste la lecture officielle la plus détaillée de ce que signifie l'article 21, et de nombreuses autorités nationales et de nombreux clients s'en servent comme référentiel. Les fournisseurs qui répondent à des questionnaires NIS2 en reconnaîtront la plupart des points (voir notre guide du questionnaire).
Proportionnalité et « le cas échéant »
L'article 2, paragraphe 2, demande un niveau de sécurité adapté aux risques. Les entités doivent tenir compte de leur exposition au risque, de leur taille, ainsi que de la probabilité et de la gravité des incidents. De nombreuses exigences comportent des réserves comme « le cas échéant ». Si vous décidez que l'une d'elles ne s'applique pas à vous, vous devez « documenter [votre] raisonnement de manière compréhensible ». La checklist ci-dessous comporte un statut N/A (motivé) précisément pour cela. Utilisez le champ de note pour la raison, et exportez-la.
Plusieurs exigences varient aussi explicitement selon la taille. Par exemple, les petites entités peuvent cumuler le rôle de sécurité avec d'autres fonctions (1.2.4) et peuvent recourir à des mesures alternatives pour les revues indépendantes et impartiales (2.3.2).
Les 13 domaines en un coup d'œil
| Annexe | Domaine | NIS2 | Principaux liens avec l'ISO 27001:2022 (ENISA) |
|---|---|---|---|
| 1 | Politique de sécurité, rôles et responsabilités | 21(2)(a) | 5.2, 5.3, A.5.1–A.5.4 |
| 2 | Gestion des risques, suivi de la conformité, revue indépendante | 21(2)(a) | 6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36 |
| 3 | Gestion des incidents, journalisation, signalement des événements, réponse, revue post-incident | 21(2)(b) | A.5.24–A.5.28, A.6.8, A.8.15–A.8.17 |
| 4 | Continuité d'activité, sauvegardes, redondance, gestion de crise | 21(2)(c) | A.5.29, A.5.30, A.8.13, A.8.14 |
| 5 | Sécurité de la chaîne d'approvisionnement et répertoire des fournisseurs | 21(2)(d) | A.5.19–A.5.22, A.8.30 |
| 6 | Acquisition, développement sécurisé, configuration, changements, tests, correctifs, sécurité et segmentation du réseau, logiciels malveillants, vulnérabilités | 21(2)(e) | A.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34 |
| 7 | Évaluation de l'efficacité des mesures | 21(2)(f) | 6.2, 9.1, 9.3 |
| 8 | Sensibilisation, cyberhygiène et formation à la sécurité | 21(2)(g) | 7.2, 7.3, A.6.3 |
| 9 | Cryptographie et gestion des clés | 21(2)(h) | A.8.24 |
| 10 | Sécurité des ressources humaines, vérification des antécédents, départs, sanctions disciplinaires | 21(2)(i) | A.6.1–A.6.5 |
| 11 | Contrôle d'accès, comptes à privilèges, identités, authentification, MFA | 21(2)(i), (j) | A.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18 |
| 12 | Classification des actifs, manipulation, supports amovibles, inventaire, restitution | 21(2)(i) | A.5.9–A.5.14, A.7.7, A.7.10 |
| 13 | Services généraux, menaces physiques et environnementales, périmètre et accès | 21(2)(c), (e), (i) | A.7.1–A.7.5, A.7.11 |
Checklist interactive
Chaque point ci-dessous résume un point de l'annexe avec nos propres mots. Lisez le texte juridique pour connaître les obligations exactes, notamment les listes de types de journaux exigés (3.2.3), le contenu des plans de sauvegarde (4.2.2), les clauses contractuelles (5.1.4) et les étapes de gestion des clés (9.2, point c). Définissez un statut pour chaque point. Votre progression est enregistrée dans ce navigateur et encodée dans le lien de la page, ce qui vous permet de la partager avec un collègue. Les notes restent sur votre appareil. Exportez un CSV pour l'utiliser comme liste d'écarts.
Chargement des 49 groupes d'exigences…
Utiliser la correspondance ISO 27001
Les références ISO proviennent du tableau de correspondance de l'ENISA dans ses lignes directrices techniques de mise en œuvre (version 1.2, 21 août 2025). Les entrées commençant par « A. » sont des mesures de l'annexe A. Les entrées sans ce préfixe, comme 6.1 ou 9.3, sont des articles du système de management de l'ISO 27001. Gardez trois réserves à l'esprit :
- L'ENISA avertit que le tableau n'est pas une équivalence. Un certificat ISO 27001 ne prouve pas la conformité au règlement, qui est par endroits plus précis. Exemples : revue de direction de la politique au moins une fois par an (1.1.2), contrôles trimestriels des incidents récurrents (3.4.2, point b), sauvegardes conservées hors réseau et à distance (4.2.2, point c) et plans pour les normes modernes de sécurité des e-mails et les protocoles réseau actuels (6.7.2, points j et k).
- Vérifiez votre déclaration d'applicabilité. Si vous avez exclu une mesure de l'annexe A correspondante, l'exigence NIS2 associée demande probablement un travail distinct ou une raison documentée.
- Le périmètre compte. Le périmètre de votre SMSI doit couvrir les services qui font de vous une entité NIS2.
Pour le processus disciplinaire du point 10.4, le tableau de l'ENISA indique « 5.28 », qui n'existe pas comme article de l'ISO 27001. Nous l'affichons comme A.5.28 (recueil de preuves) à côté de A.6.4 (processus disciplinaire).
Les lignes directrices de l'ENISA suggèrent aussi des preuves concrètes pour chaque exigence : versions approuvées des politiques, plans de traitement des risques, rapports de test, registres de formation. Elles constituent de bonnes pièces jointes pour chaque point de la checklist.
Incidents significatifs
Les articles 3 à 14 du règlement définissent quand un incident touchant ces entités est « significatif » et doit être notifié au titre de l'article 23 de NIS2 (alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois). Il existe des critères généraux, comme une perte financière supérieure à 500 000 EUR ou à 5 % du chiffre d'affaires annuel (le montant le plus bas étant retenu), et des critères propres à chaque entité, comme des seuils d'indisponibilité pour le cloud et le DNS. Des incidents récurrents ayant la même cause profonde apparente peuvent être significatifs ensemble. Utilisez notre vérificateur d'incident significatif NIS2 pour parcourir les critères applicables à votre type d'entité.
Transformez la liste d'écarts en mesures récurrentes avec un responsable
Le référentiel NIS2 de Dazr Compliance inclut ces exigences de l'annexe sous forme de mesures récurrentes avec responsables, échéances et preuves. Avec la déclaration d'applicabilité ISO 27001, les mêmes preuves servent aux deux. Il couvre aussi le registre des incidents avec les délais NIS2 et le vérificateur d'incident significatif.
FAQ
Le règlement d'exécution 2024/2690 s'applique-t-il à mon entreprise ?
Ses exigences de sécurité s'appliquent aux entités NIS2 qui sont des fournisseurs de services DNS, des registres de noms de domaine de premier niveau, des fournisseurs de cloud computing, de centres de données et de CDN, des fournisseurs de services gérés et de services de sécurité gérés, des places de marché en ligne, des moteurs de recherche, des réseaux sociaux et des prestataires de services de confiance. Les autres entités NIS2 suivent leur transposition nationale de l'article 21, mais l'annexe constitue un référentiel utile.
La certification ISO 27001 suffit-elle pour 2024/2690 ?
Non, mais elle en couvre une bonne partie. La correspondance de l'ENISA relie chaque exigence de l'annexe à des articles ou des mesures de l'annexe A de l'ISO 27001:2022, mais l'ENISA précise qu'il ne s'agit pas d'une équivalence. Le règlement ajoute des exigences spécifiques, comme la revue annuelle des politiques par la direction et des contrôles trimestriels des incidents récurrents.
Puis-je marquer des exigences comme non applicables ?
Uniquement celles assorties de « le cas échéant », « s'il y a lieu » ou « dans la mesure du possible », et vous devez documenter votre raisonnement de manière compréhensible (article 2, paragraphe 2). Utilisez le statut N/A et le champ de note de la checklist.
Où sont stockées les données de ma checklist ?
Uniquement dans votre navigateur (localStorage) et, pour les statuts, dans l'URL de la page afin que vous puissiez la partager. Rien n'est envoyé à Dazr. Effacer les données du site les supprime, alors exportez régulièrement un CSV.
À lire aussi
Sources (situation au 1er octobre 2026)
- Règlement d'exécution (UE) 2024/2690 de la Commission du 17 octobre 2024, JO L du 18 octobre 2024, articles 2 à 16 et annexe.
- Directive (UE) 2022/2555 (NIS2), articles 21 et 23.
- ENISA, NIS2 Technical Implementation Guidance, 26 juin 2025, et son tableau de correspondance v1.2 (21 août 2025).
Les résumés sont notre propre lecture en langage clair de l'annexe au 1er octobre 2026, et non le texte juridique, ni un conseil juridique.