Feuille de route NIS2 pour les dirigeants
Les étapes priorisées. Votre temps personnel : ~3 heures par an : tout le reste est délégable.
info.nis2Roadmap.platform.body
La feuille de route
Vérifiez les seuils (employés, chiffre d'affaires, secteur) pour confirmer si votre entité est classée comme « essentielle » ou « importante ».
Vous vous enregistrez auprès de l'autorité NIS2 de chaque État membre de l'UE dans lequel vous opérez : pas seulement l'Allemagne. « Opérer dans » signifie un établissement physique : votre propre entreprise, une succursale, un bureau ou vos propres employés sur place dans ce pays. Les ventes transfrontalières seules ne comptent pas. Exemple : une GmbH allemande disposant d'un bureau à Vienne s'enregistre auprès du BSI (DE) et de la NIS-Stelle (AT).
La seule obligation qui ne peut être déléguée. Démontrer une connaissance suffisante de la gestion des risques de cybersécurité.
Liste complète des systèmes, applications et données dont dépendent vos opérations : ainsi que les risques pesant sur chacun. Les deux constituent le fondement de toutes les autres obligations NIS2 et la première chose qu'un auditeur demande à voir. Dans la plateforme NISD2, votre responsable informatique et votre CISO constituent et maintiennent l'inventaire et le registre des risques, et le flux de notification des incidents (24 h / 72 h / 1 mois au titre du §32 BSIG) est intégré automatiquement.
Inventaire de vos fournisseurs directs, lié à votre registre des actifs (quel fournisseur exploite quel système). Gestion continue des risques de cybersécurité : pas un questionnaire ponctuel : posture de sécurité par fournisseur, notifications d'incidents reçues via leur portail fournisseurs, notation des risques. La plateforme est livrée avec le questionnaire standard ancré sur NIS2 (open source, MIT + CC BY 4.0) et maintient l'inventaire.
Les dix domaines de mesures au titre de l'art. 21 NIS2 : traitement des incidents, continuité d'activité (sauvegardes, reprise), formation, contrôle d'accès, cryptographie, gestion des vulnérabilités et des correctifs, sécurité réseau, surveillance, contrats fournisseurs, communications. La plateforme couvre les dix avec des modèles, une capture automatique des preuves et un journal d'audit complet ; vous validez le récapitulatif annuel.
- 1× formation (~2 heures, ponctuelle)
- 5× validations de documents (~40 minutes au total)
- Remise à niveau annuelle recommandée
Total: ~3 heures par an.
Tout le reste est pris en charge par votre responsable informatique ou votre CISO.
Cette page constitue une orientation structurée fondée sur NIS2, le BSIG, le CIR 2024/2690 et l'ENISA TIG. Elle ne constitue pas un conseil juridique. Votre responsable informatique ou votre CISO assure le travail opérationnel.