NIS2 Assessment

Répondez à 25 questions guidées sur cinq domaines clés de NIS2. Vous obtiendrez un score 0-100, votre niveau de préparation et les recommandations à plus fort impact. Le calcul s’effectue dans votre navigateur : nous n’envoyons vos réponses à aucun serveur.

1. Identification et gestion des risques

Disposez-vous d'un inventaire à jour des actifs critiques, des systèmes essentiels et de leurs responsables ?

L'organisation réalise-t-elle des évaluations des risques documentées au moins une fois par an ?

Les risques de cybersécurité sont-ils reliés à leur impact opérationnel, juridique et financier ?

La direction examine-t-elle et approuve-t-elle formellement le plan de gestion des risques ?

Les mesures d'atténuation sont-elles priorisées avec des responsables, des échéances et des preuves vérifiables ?

2. Gestion des incidents

Disposez-vous d'un plan de réponse aux incidents documenté et testé ?

L'équipe connaît-elle les critères d'escalade et de notification précoce prévus par NIS2 ?

Les incidents sont-ils consignés avec chronologie, preuves, analyse de la cause racine et actions correctives ?

Des canaux sont-ils définis pour coordonner le juridique, la direction, l'informatique et les fournisseurs pendant un incident ?

Des exercices de simulation ou des exercices sur table relatifs aux incidents sont-ils réalisés au moins une fois par an ?

3. Continuité d'activité

Les RTO et RPO sont-ils définis pour les services critiques ?

Les sauvegardes sont-elles testées par des restaurations réelles de façon régulière ?

Disposez-vous d'un plan de continuité couvrant l'indisponibilité des systèmes, des personnes et des fournisseurs ?

Les procédures de reprise sont-elles documentées et accessibles en dehors de l'environnement principal ?

Les enseignements tirés sont-ils analysés après les tests, les incidents ou les changements critiques ?

4. Sécurité de la chaîne d'approvisionnement

Les fournisseurs sont-ils classés selon leur criticité, leur accès aux données et la dépendance opérationnelle ?

Les contrats incluent-ils des exigences de sécurité, la notification des incidents et un droit d'audit ?

La posture de sécurité des fournisseurs critiques est-elle examinée périodiquement ?

Existe-t-il un processus d'intégration, de modification et de désengagement des fournisseurs avec contrôle des accès ?

Les risques de concentration ou de dépendance à l'égard d'un fournisseur critique unique sont-ils évalués ?

5. Sécurité technique et cryptographie

L'authentification multifacteur (MFA) est-elle activée pour les accès administratifs, la messagerie et les systèmes critiques ?

Les systèmes appliquent-ils les correctifs de sécurité dans des délais fondés sur la criticité ?

Les données sensibles sont-elles chiffrées en transit et au repos lorsque cela est pertinent ?

Les journaux de sécurité sont-ils surveillés avec des alertes pour les événements pertinents ?

Les comptes à privilèges respectent-ils le moindre privilège, une revue périodique et la traçabilité ?

NIS2 Assessment

En quinze minutes, mesurez votre maturité face à NIS2 et par où commencer

NIS2 est la Directive européenne de cybersécurité en vigueur depuis octobre 2024. Elle change les règles du jeu pour des milliers d'entreprises qui auparavant n'avaient pas d'obligations formelles. Cet outil gratuit vous donne une photo de votre maturité d'un coup d'œil : votre score face aux exigences de la directive, les domaines où vous êtes le plus faible et quelles sont les actions les plus urgentes.


Ce qu'est NIS2

La Directive NIS2 (Network and Information Security 2) élargit considérablement les obligations de cybersécurité pour les entreprises européennes. Sa prédécesseure, NIS1, couvrait les opérateurs de services essentiels (énergie, transport, banque, santé). NIS2 étend à de nouveaux secteurs (services postaux, gestion des déchets, alimentation, fabrication), incorpore des entités importantes en plus des essentielles, élève la barre technique des contrôles exigés et durcit les sanctions pour non-conformité.

La transposition nationale dans les États membres de l'UE est en cours. Les inspections se préparent. Les sanctions administratives peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires global pour les entités essentielles (7 millions ou 1,4 % pour les importantes), en plus de la responsabilité personnelle de la direction en cas de non-conformité grave.

Cet outil ne remplace pas une analyse formelle de conformité, mais vous donne la première réponse opérationnelle : m'applique-t-elle ? que regarder en premier ? suis-je loin ou près de la conformité ?


Pourquoi c'est important

Le calendrier presse. La directive est en vigueur. La transposition nationale est en cours ou déjà faite dans plusieurs États membres. Les autorités de contrôle sont opérationnelles. Le délai confortable de « je regarderai plus tard » n'existe plus.

Les sanctions sont matérielles. Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires global annuel pour les entités essentielles ; jusqu'à 7 millions ou 1,4 % pour les importantes. La sanction est fréquemment accompagnée de mesures correctives publiques qui érodent la confiance des clients.

La responsabilité atteint la direction. NIS2 introduit la responsabilité explicite de l'organe de direction. Approuver les mesures, superviser la mise en œuvre, recevoir la formation. Ce n'est plus délégué entièrement au département technique.

Vos clients vont demander. Si votre client entre dans NIS2 et que vous lui fournissez un service TIC pertinent, ils vous transmettront la question. Ils peuvent exiger de nouvelles clauses contractuelles, des preuves de contrôles, la capacité de notifier des incidents dans les délais. L'anticiper est un avantage compétitif.


Ce qu'évalue l'assessment

Le questionnaire comporte vingt-cinq questions organisées en cinq sections de cinq questions chacune :

Section 1 · Identification et gestion des risques (5 questions). Identification de l'organisation (secteur, taille, type de service) et maturité de la gestion des risques : analyse de risques documentée, politique de sécurité approuvée, assignation de responsabilités, implication de l'organe de direction et revue périodique.

Section 2 · Gestion des incidents (5 questions). Existence de plan de réponse documenté, équipe identifiée et formée, critères et capacité de notification à l'autorité nationale dans les délais NIS2 (alerte précoce 24h, notification 72h, rapport final 1 mois), communication aux utilisateurs affectés et tests périodiques du plan.

Section 3 · Continuité d'activité (5 questions). Plans de continuité et de reprise après sinistre, sauvegardes, objectifs de temps et de point de reprise, tests de restauration et gestion de crise.

Section 4 · Sécurité de la chaîne d'approvisionnement (5 questions). Inventaire des fournisseurs TIC critiques, clauses contractuelles de sécurité, évaluation périodique du risque fournisseur et capacité de réponse coordonnée à un incident provenant d'un fournisseur.

Section 5 · Sécurité technique et cryptographie (5 questions). Gestion des accès et identités, contrôle des comptes privilégiés, chiffrement des données en transit et au repos, gestion des vulnérabilités et des correctifs, et segmentation et surveillance du réseau.

Chaque question a des options guidées avec explication contextuelle ; vous n'avez pas besoin d'être spécialiste pour répondre.


Temps estimé

Environ quinze minutes pour quelqu'un avec une vision de l'organisation (gérant, directeur financier, responsable IT ou qualité). Le questionnaire se complète en une seule session, directement dans votre navigateur.


Résultats que vous verrez

À la clôture du questionnaire vous obtenez :

Score global 0-100. Un score qui estime comment votre organisation se situe face aux exigences de la directive, calculé instantanément à partir de vos réponses.

Niveau de maturité. Au-delà du score numérique, nous situons votre organisation à un niveau qualitatif (de « risque critique » à « alignée »), pour interpréter le point de départ d'un coup d'œil.

Détail par domaine. Votre score dans chacun des cinq domaines évalués (identification et gestion des risques, gestion des incidents, continuité d'activité, chaîne d'approvisionnement et sécurité technique), pour voir où concentrer l'effort.

Recommandations prioritaires. Les actions qui auraient le plus d'impact sur votre niveau de conformité, priorisées selon vos domaines les plus faibles. Pas une liste de cinquante choses : celles qui comptent vraiment maintenant, ordonnées du plus fort au plus faible impact.


Pour qui

CISO ou responsable sécurité qui a besoin d'une première ligne de base avant une analyse formelle complète.

CTO ou directeur technique d'une entreprise de taille moyenne sans fonction sécurité dédiée, qui veut comprendre l'exposition avant de budgétiser.

DPO ou responsable protection des données qui connaît déjà le RGPD et a besoin de positionner NIS2 par rapport à ce qu'il gère déjà.

CEO ou directeur général de PME et mid-market qui ont entendu parler de NIS2 et ont besoin de savoir, en langage clair, ce que cela suppose pour leur organisation.

Responsable conformité ou qualité qui cartographie les obligations réglementaires et a besoin d'incorporer NIS2 dans le tableau de bord.


Questions fréquentes

Remplace-t-il une analyse formelle de conformité ?

Non. C'est une première carte, pas une analyse exhaustive. Si après le résultat vous considérez avoir besoin d'un diagnostic profond, nous pouvons parler. Si le résultat vous donne le confort nécessaire pour gérer en interne, parfait : l'outil vous a fait économiser argent et temps.

Que faites-vous avec mes réponses ?

Le calcul s'effectue instantanément et nous ne stockons pas vos réponses individuelles. Ce n'est que si vous choisissez de laisser votre email pour que nous vous envoyions une proposition que nous l'utilisons à cette fin, et uniquement si vous cochez la case spécifique. Pas de newsletter automatique ni cession à des tiers.

Est-il à jour avec la transposition nationale ?

Oui. Nous tenons l'outil à jour avec la transposition en Espagne et surveillons les transpositions d'autres États membres pertinents. Si la transposition de votre pays a des nuances, nous l'indiquons dans le résultat.

Mes réponses sont-elles envoyées ou stockées ?

Non. Nous ne stockons pas vos réponses individuelles. Le questionnaire se complète en une seule session dans votre navigateur ; il vaut mieux réserver quinze minutes sans interruption pour le faire d'une traite.

Est-ce vraiment gratuit et sans piège ?

Oui. Le résultat complet est gratuit. L'option commerciale est volontaire : vous cochez vous-même la case si vous voulez être contacté. Si vous ne la cochez pas, nous ne vous contactons pas.

Plusieurs membres de la même entreprise peuvent-ils le faire et comparer les réponses ?

Oui. C'est une pratique que nous recommandons : que le responsable IT et le directeur général répondent séparément et comparent. Les écarts révèlent souvent des lacunes de perception qui méritent d'être discutées avant de commencer à investir.


Vous voulez aller plus loin ?

Si après l'assessment vous décidez avoir besoin d'accompagnement pour clôturer les écarts, nous pouvons parler d'un diagnostic formel ou de l'option de vCISO mensuel qui dirige le programme d'adaptation. Sans pression : si l'outil vous a été utile tel quel, il vous a fait économiser de l'argent. C'est déjà un gain.

Parlons-en · info@ociria.com

Essayez aussi Email Scanner

Vous voulez une évaluation sur mesure ? Parlons-en