Diagnostic & Mise en Conformité NIS 2
Ne subissez pas la Directive NIS 2
Transformez la contrainte réglementaire en bouclier opérationnel. EXEO vous accompagne du Diagnostic jusqu'au Maintien en Condition de Sécurité (MCS), avec la garantie du label ExpertCyber.
La conformité n'est plus une option. C'est la responsabilité du dirigeant.
La directive NIS 2 change la donne. Elle impose une obligation de résultats en matière de sécurité, avec des sanctions lourdes et la responsabilité pénale personnelle des dirigeants.
Mais attention : un audit « papier » ne suffit plus. L’ANSSI exige des mesures techniques concrètes. C’est là qu’EXEO intervient. Nous ne nous contentons pas de lister vos failles ; nous déployons les solutions pour les combler.
Le Diagnostic Flash NIS 2
Nous avons conçu une intervention pragmatique, basée strictement sur le Référentiel ANSSI, pour vous donner une vision claire en moins de 10 jours.
Phase 1 : Cartographie de l'Écosystème
Nous recensons vos fournisseurs et interconnexions (Objectif 3) pour sécuriser votre chaîne d'approvisionnement, souvent le maillon faible.
Phase 2 : Audit des 4 Piliers de Sécurité
Nous évaluons votre maturité sur les axes définis par l'ANSSI:
-Gouvernance : Rôles, responsabilités du dirigeant et PSSI (Objectif 2).
-Protection : Hygiène informatique, gestion des accès (Objectif 10) et maintenance sécurisée (Objectif 5).M
-Défense : Capacité à détecter et gérer les incidents de sécurité (Objectif 12).
-Résilience : Gestion de crise et continuité d'activité (Objectifs 13 & 14).
Phase 3 : La Feuille de Route Budgétée
Vous recevez un plan d'action priorisé ("Quick Wins" vs projets de fond) et une estimation financière pour atteindre la conformité.
Pourquoi choisir Exeo (ExpertCyber) pour votre conformité ?
Méthodologie Officielle
Nous n'inventons rien. Nous appliquons les 20 objectifs de sécurité de l'ANSSI , adaptés à votre taille.
Approche Proportionnée
Nous distinguons les exigences pour les Entités Importantes (EI) et Essentielles (EE), notamment sur l'analyse de risque (Objectif 16) et l'audit (Objectif 17), qui sont spécifiques aux EE.
Sécurité Opérationnelle
Au-delà du papier, nous sécurisons le concret : administration dédiée, MFA, et sauvegardes immuables.
Entité Essentielle (EE) ou Importante (EI) ?
Le niveau d’exigence dépend de votre taille et de votre secteur. Utilisez ce tableau pour identifier votre statut instantanément.
Secteur |
Petite (<50 sal. ET ≤10M€ CA) |
Moyenne (50-249 sal. OU 10-50M€ CA) |
Grande (≥250 sal. OU >50M€ CA) |
|---|---|---|---|
|
Secteurs Annexe I * |
Non concerné *** |
Entité Importante (EI) |
Entité Essentielle (EE) |
|
Secteurs Annexe II ** |
Non concerné *** |
Entité Importante (EI) |
Entité Importante (EI) |
* Quels sont les Secteurs Hautement Critiques (Annexe I)
Ces secteurs basculent généralement en « Entité Essentielle » s’ils sont de Grande taille (et parfois Moyenne pour certains types d’infrastructures numériques).
- Énergie
- Électricité (Producteurs, Distributeurs, Gestionnaires de réseau, Exploitants de points de recharge).
- Réseaux de chaleur et de froid.
- >Pétrole (Pipelines, Production, Raffinage, Stockage).
- Gaz (Approvisionnement, Distribution, Stockage, GNL).
- Hydrogène (Production, Stockage, Transport).
- Transports
- Aérien (Compagnies, Gestionnaires d’aéroports, Contrôle trafic).
- Ferroviaire (Gestionnaires d’infrastructure, Entreprises ferroviaires).
- Par eau (Maritime et Fluvial, Ports, Exploitants de services de trafic).
- Routier (Autorités de contrôle, Systèmes de transport intelligents).
- Secteur Bancaire
- Établissements de crédit.
- Infrastructures des marchés financiers
- Plates-formes de négociation.
- Contreparties centrales.
- Santé
- Prestataires de soins de santé (Hôpitaux, Cliniques).
- Laboratoires de référence de l’UE.
- Recherche et développement de médicaments.
- Fabrication de produits pharmaceutiques de base et de préparations pharmaceutiques.
- Fabrication de dispositifs médicaux critiques (en cas d’urgence sanitaire).
- Eau potable
- Fournisseurs et distributeurs d’eaux destinées à la consommation humaine.
- Eaux usées
- Collecte, évacuation et traitement (assainissement).
- Infrastructures numériques (Souvent EE quelle que soit la taille pour certains)
- Fournisseurs de services de centres de données (Data Centers).
- Fournisseurs de réseaux de diffusion de contenu (CDN).
- Fournisseurs de services d’informatique en nuage (Cloud).
- Fournisseurs de services DNS.
- Registres de noms de domaine de premier niveau (TLD).
- Fournisseurs de réseaux de communications électroniques publics.
- Fournisseurs de services de communications électroniques accessibles au public (FAI).
- Prestataires de services de confiance (Certificats, Signature élec.).
- Gestion des services TIC (B2B)
- Fournisseurs de services gérés (MSP).
- Fournisseurs de services de sécurité gérés (MSSP).
- Administration publique
- Administration centrale (Gouvernement).
- Administration régionale (Régions, Départements – selon transposition nationale).
- Espace
- Exploitants d’infrastructures terrestres (satellites).
** Quels sont les Autres Secteurs Critiques (Annexe II)
Ces secteurs basculent généralement en « Entité Importante », même s’ils sont de Grande taille.
- Services postaux et d’expédition
- Prestataires de services de courrier, colis, livraison express.
- Gestion des déchets
- Entreprises assurant la collecte, le traitement et l’élimination des déchets (hors eaux usées).
- Produits chimiques
- Fabrication de substances et de produits chimiques.
- Distribution de substances et de produits chimiques.
- Agroalimentaire
- Production, transformation et distribution de denrées alimentaires (Grossistes et industriels de l’agro).
- Industrie manufacturière (Fabrication)
- Fabrication de dispositifs médicaux et de diagnostic in vitro.
- Fabrication de produits informatiques, électroniques et optiques.
- Fabrication d’équipements électriques.
- Fabrication de machines et équipements (n.c.a.).
- Fabrication de véhicules automobiles, remorques et semi-remorques.
- Fabrication d’autres matériels de transport (Naval, Air, Ferroviaire).
- Fournisseurs numériques
- Places de marché en ligne (Marketplaces).
- Moteurs de recherche en ligne.
- Plateformes de réseaux sociaux.
- Recherche
- Organismes de recherche (hors enseignement).
*** Les 4 exceptions qui rendent le "Non concerné" Entité Essentielle
Selon la directive (et sa transposition), une entité est automatiquement « Essentielle » (EE), même si elle a 3 salariés et 200k€ de CA, si elle appartient à l’une de ces catégories :
- Infrastructures Numériques Critiques :
- Fournisseurs de réseaux de communications électroniques publics (Opérateurs Télécoms).
- Fournisseurs de services de communications électroniques accessibles au public (FAI).
- Fournisseurs de services DNS (pas juste le revendeur, mais l’opérateur du service).
- Registres de noms de domaine de premier niveau (TLD).
- Prestataires de Confiance (Trust Service Providers) :
- Ceux qui délivrent des certificats qualifiés, des signatures électroniques, etc.
- Entités Critiques (Directive CER) :
- Si l’entité est déjà identifiée comme « Critique » au sens de la directive sur la résilience des entités critiques (CER).
- Monopole / Impact Systémique :
- Si l’entité est le seul fournisseur d’un service essentiel dans un État membre.
- Si une perturbation de son service pourrait avoir un impact systémique important (décision au cas par cas par l’État).
Quelle différence entre Entité Essentielle et Importante ?
Entité Essentielle (EE) : Principalement les grandes entreprises des secteurs de l’Annexe I.
Entité Importante (EI) : Principalement les moyennes entreprises de l’Annexe I et les entreprises (moyennes et grandes) de l’Annexe II.
Le dirigeant est-il vraiment responsable ?
Oui, l’objectif 2 place la gouvernance sous la responsabilité directe du dirigeant exécutif.
De l'Exigence Légale à la Solution Technique
Comment EXEO couvre les 10 mesures clés de la directive.
Gestion des Incidents (Art. 21)
SOC Managé & MDR 24/7 pour la détection et la réaction immédiate.
Continuité d'Activité
DRaaS (Reprise après Sinistre) avec sauvegardes immuables et tests de restauration quotidiens.
Hygiène & Cryptographie
Patch Management automatisé et chiffrement des postes de travail.
Sécurité de la Supply Chain
Audit des tiers et sécurisation des accès fournisseurs.
Êtes-vous prêt pour un contrôle de l'ANSSI ?
- Clarifier immédiatement votre statut (EE ou EI).
- Protéger la responsabilité pénale du dirigeant.
- Obtenir une feuille de route budgétée et pragmatique.
