Sécuriser les réseaux et les systèmes d’information. Et prouver que vous le faites.
La directive NIS2 établit un cadre juridique unifié pour la cybersécurité dans 18 secteurs critiques de l’Union européenne. Elle vous impose de gérer le risque pesant sur vos réseaux et systèmes d’information — et, des mois plus tard, de montrer à un auditeur que vous l’avez fait. Quanovio collecte les traces que vos systèmes produisent déjà, les confronte chaque jour aux exigences numérotées du règlement d’exécution de la directive, et rédige le registre que vous remettez. Une violation de la sécurité informatique, des données personnelles qui sortent de l’organisation, des fichiers que n’importe qui sur internet peut ouvrir, des comptes que personne n’a fermés — trouvés, signalés et suivis jusqu’à disparition prouvée.
Ce site renvoie à la directive (UE) 2022/2555 et aux exigences techniques et méthodologiques énoncées à l’annexe du règlement d’exécution (UE) 2024/2690 de la Commission. Les numéros de points et les intitulés d’exigences sont reproduits de ces textes, dans la langue que vous lisez. Les chiffres que nous avons mesurés sont signalés comme tels. Directive (UE) 2022/2555·RE (UE) 2024/2690
Secteurs concernésAnnexe I
Secteurs hautement critiques
L'annexe I désigne onze secteurs hautement critiques, représentés ici. L'annexe II en désigne sept autres. Les obligations ne changent pas selon le secteur ; les systèmes qui en apportent la preuve, si.
01Énergie
02Transports
03Secteur bancaire
04Infrastructures des marchés financiers
05Santé
06Eau potable
07Infrastructure numérique
08Gestion des services TIC (interentreprises)
09Eaux usées
10Administration publique
11Espace
La taille et le secteur déterminent ensemble si une entité est essentielle ou importante, et les États membres peuvent en désigner d'autres. Le classement influe sur la surveillance et le niveau de sanction, non sur les mesures applicables.
En brefQuatre questions
Si vous ne lisez qu'une partie de cette page.
Est-ce que cela me concerne ?
Si vous êtes une organisation moyenne ou grande dans l'énergie, les transports, la santé, l'eau, l'alimentation, la fabrication, les déchets, la poste, la chimie, les services numériques, la recherche ou l'administration publique, presque certainement oui. La loi s'appelle NIS2, elle s'applique dans les 27 pays de l'Union et elle a fait entrer des milliers d'organisations jamais réglementées sur la sécurité. Beaucoup l'ignorent encore.
Que se passe-t-il si je ne peux pas le prouver ?
Les amendes atteignent 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Les dirigeants peuvent être tenus personnellement responsables, et les autorités peuvent suspendre un dirigeant de ses fonctions. En pratique, il se passe d'abord quelque chose de plus simple : un client, un assureur ou une banque réclame vos preuves, et vous n'en avez aucune.
Qu'est-ce que j'obtiens concrètement ?
Deux choses, et c’est la seconde qu’on oublie. D’abord la surveillance elle-même : Quanovio se connecte aux systèmes que vous exploitez déjà et les examine en continu — qui s’est connecté et depuis où, ce qui est sorti de l’organisation, ce qui a changé sur un serveur, ce que votre pare-feu a laissé passer, ce qu’ont fait vos comptes cloud. Quand quelque chose ressemble à une tentative d’intrusion, à un compte pris par quelqu’un d’autre ou à des données qui partent là où elles ne devraient pas, vous l’apprenez immédiatement et non dans le rapport du lendemain, car la loi compte en heures. Ensuite, le document que cette surveillance produit : un rapport chaque matin, chaque ligne rattachée à la partie numérotée de la loi à laquelle elle répond.
Examen continu des systèmes que vous exploitez déjà — connexions, fichiers, serveurs, pare-feu, équipements réseau, comptes cloud
Alerte immédiate quand quelque chose ressemble à une intrusion, un compte volé, un logiciel malveillant ou des données qui quittent l’organisation
Enrichissement et tri assistés par IA — ce qui a été trouvé, expliqué et classé dans des termes exploitables par vos équipes, en service public ou entièrement dans votre réseau
Un rapport chaque matin : ce qui ne va pas, ce qui a été corrigé, ce qui est réapparu — chaque ligne rattachée à la partie numérotée de la loi
Que me reste-t-il à faire ?
Corriger ce qu'il trouve. Nous ne touchons jamais à vos systèmes — nous ne le pouvons pas, et c'est délibéré. Nous vous disons ce qui ne va pas et dans quel ordre le traiter ; vos équipes ou votre prestataire informatique font le travail, et le rapport du lendemain dit si cela a fonctionné.
L'idée sur laquelle tout reposeDeux choses différentes
Être en sécurité et le prouver sont deux choses différentes.
Pensez aux extincteurs de votre bâtiment. Les avoir ne suffit pas. Quelqu'un signe chaque mois une fiche attestant qu'ils ont été vérifiés, et c'est cette fiche que l'inspecteur réclame. La sécurité fonctionne désormais pareil. La loi ne demande pas seulement si vous surveillez — elle exige que vous produisiez le document. La plupart des organisations en font bien plus qu'elles ne peuvent en montrer.
Un document établi chaque jour, non rédigé la semaine précédant une inspection
Rattaché aux points numérotés de la loi, pour qu'un inspecteur le suive ligne à ligne
Y compris ce qui n'allait pas et si cela a réellement été corrigé — pas seulement les bonnes nouvelles
Voici ce qui arrive chaque matin.
Une page. Ci-dessous, un exemple réel, abrégé. Le numéro à gauche est la partie de la loi à laquelle chaque ligne répond ; vous n'avez pas besoin de le comprendre, mais la personne qui vous contrôle, si.
Registre de conformité · ExempleCollecte du 19 septembre 2026
7ouverts4clos et vérifiés1réapparus
Point de l’annexe
Exigence
Constat
État
11.2
Gestion des droits d’accès
Un lien de partage créé en mars reste actif sur un document restreint le 28 août. Le document est accessible à tout détenteur du lien, sans authentification.
Réapparuclos et vérifié le 2 septembre
6.7
Sécurité des réseaux
Une règle de pare-feu autorise les connexions entrantes depuis n’importe quelle adresse vers le serveur financier.
Ouvert
3.4
Évaluation et classification des événements
Un poste de travail a envoyé 4,2 Go vers une adresse jamais contactée auparavant, entre 01:00 et 04:00.
Ouvert
11.7
Authentification à plusieurs facteurs
Quatre comptes disposant de privilèges d’administration s’authentifient par mot de passe uniquement.
Ouvertpremier constat le 14 septembre
11.3
Comptes privilégiés et comptes d’administration du système
Le compte d’administration du système de ressources humaines est utilisé par deux personnes.
Ouvert
6.8
Segmentation du réseau
Le réseau des postes de travail atteint directement le réseau des serveurs, sans filtrage entre les deux.
Ouvert
12.4
Inventaire des actifs
Trois serveurs fonctionnent sans figurer à l’inventaire.
Ouvert
11.5
Identification
Une boîte partagée du service financier se connecte avec un compte générique qui n’appartient à personne.
Ouvert
3.2
Surveillance et journalisation
Un serveur a cessé d’envoyer des enregistrements à 02:14 et est resté muet pendant quatorze heures.
Clos et vérifié
6.9
Protection contre les logiciels malveillants ou non autorisés
Un logiciel malveillant a été bloqué sur un poste de travail du service financier.
Clos et vérifié
10.3
Procédures en cas de cessation ou de changement d’emploi
Votre système de ressources humaines indique une date de départ au 18 août ; le compte était encore actif trente et un jours plus tard.
Clos et vérifié
6.10
Gestion et divulgation des vulnérabilités
Trois vulnérabilités qualifiées de critiques ont été corrigées ; leur absence a été confirmée lors de la collecte suivante.
Clos et vérifiéconfirmé le 19 septembre
Chaque ligne provient d’une partie différente de votre organisation. Les connexions, fichiers et comptes de votre suite bureautique ; les serveurs, pare-feu et le trafic réseau des systèmes eux-mêmes ; une date de départ de votre système de ressources humaines ou de votre ERP. Le registre est assemblé à partir de tout cela, et c’est pourquoi il se lit comme un seul document et non comme la sortie de plusieurs outils.
Les numéros de points et les intitulés des exigences sont reproduits de l’annexe du règlement d’exécution (UE) 2024/2690 de la Commission. Les constats ci-dessus sont une illustration et non les données d’une entité. La correction est assurée par les administrateurs de l’entité ; ce registre consigne uniquement ce qui a été observé. RE (UE) 2024/2690 · Annexe
01
Accès en lecture seule
Les connecteurs ne demandent que des autorisations de lecture. Une habilitation renvoyée avec un droit d’écriture est refusée à la connexion plutôt que conservée.
02
Chez vous ou administré
La même solution, déployée dans votre réseau ou exploitée pour votre compte au sein de l’Union européenne. En auto-hébergement, rien ne sort de chez vous.
03
Vérification de la correction
Chaque constat s’accompagne d’un plan de correction exécuté par vos administrateurs. Les collectes suivantes consignent le résultat : clos, non résolu ou réapparu.
L’écranExemple
L’écran depuis lequel votre équipe travaille.
Le rapport est ce que vous remettez. L’écran est l’endroit où le travail se fait entre deux rapports : ce qui a changé, ce qui évolue dans le mauvais sens, ce qui demande une attention aujourd’hui, et chaque rapport jamais produit, prêt à être envoyé.
30 derniers jours5
Points avec preuve7sur 13+1 ce mois-ci
Constats ouverts7−3 ce mois-ci
Médiane des jours jusqu’à clôture4,5−1,2 ce mois-ci
Collectes effectuées12sur 12aucune interruption en 30 jours
Points avec preuveDouze mois. Plus haut est mieux.
En directÀ l’instant où cela se produit
Connexion depuis un pays que votre organisation n’a jamais utiliséil y a 2 min
Sortie de 4,2 Go vers une adresse inconnueil y a 18 min
Logiciel malveillant bloqué sur un poste du service financieril y a 1 h
Règle de pare-feu modifiée pour autoriser l’entrée depuis n’importe quelle adresseil y a 3 h
Un administrateur s’est connecté sans second facteuril y a 5 h
Tentatives entrantes par origine24 dernières heures, toutes bloquées
Pays-Bas412
Russie318
États-Unis240
Chine186
Brésil97
Viêt Nam64
Ailleurs151
Renseignement sur les menacesComparé à la collecte du jour
Adresses connues pour le bourrage d’identifiants1 284
Domaines enregistrés dans les 48 dernières heures312
Signatures de fichiers vues dans des campagnes récentes47
Correspondances trouvées chez vous3
Couverture par point
1
2
3
4
5
6
7
8
9
10
11
12
13
Jours jusqu’à clôture
RapportsTous conservés, prêts à envoyer
Registre de conformité quotidien
Synthèse mensuelle pour la direction
Dossier de preuves pour l’évaluation
Illustration. Les chiffres sont un exemple, comme le registre ci-dessus.
1 119contrôles de sécurité rattachés aux points numérotés de la loi
192d'entre eux qu'aucun autre produit de conformité n'avait rattachés
2contrôles existants pour la connexion en deux étapes, la lacune la plus fréquente
Les chiffres signalés comme mesurés sont notre propre comptage sur le jeu de détections Wazuh publié ouvertement, à la date indiquée ; ils ne proviennent d’aucune source de l’UE.
Le périmètre est énoncé explicitement.
Environ un tiers des exigences numérotées du RE (UE) 2024/2690 peut être démontré par la télémétrie. Le reste — méthodologie d’analyse des risques, évaluation de la chaîne d’approvisionnement, politique cryptographique, formation, sécurité physique — relève du documentaire et est déclaré ouvert, accompagné des preuves qu’un auditeur demandera. Les affirmations de couverture qui dépassent ce qu’un système de surveillance peut observer ne résistent pas à un audit.
Exposition des données · ExemplePoints 11.2, 12.1
Qui, hors de votre organisation, peut ouvrir vos fichiers.
Chaque fichier et dossier accessible depuis l'extérieur, classé selon sa portée. Le pire est le lien qui ne demande aucune connexion : quiconque a l'adresse ouvre le fichier, personne n'est enregistré comme l'ayant fait, et le lien continue de fonctionner même après que vous croyez avoir verrouillé le fichier.
DANS VOTRE ORGANISATION
Finance
Ressources humaines
Documents du conseil
Archives de projets
Lecteur partagé
et partout ailleurs où vous gardez des fichiers
ACCESSIBLE DE L’EXTÉRIEUR
Personnes hors de votre organisationchacune nommée, et vous pouvez les lister
148
Partagé avec « tout le monde »transmis à chaque dossier à l’intérieur
31
Liens ne demandant aucune connexionaucun nom enregistré, aucun historique, aucune date d’expiration
63
9 d’entre eux ouvrent des fichiers que vous croyez verrouillés
Les exigences qu’un environnement réel a prouvées.
Une page du même rapport. Huit des exigences numérotées, le nombre de détections derrière chacune, et si cela a suffi à la prouver. La dernière ligne est la plus utile : là où rien n’est raccordé, le rapport le dit au lieu de laisser la ligne vide.
Protection contre les logiciels malveillants ou non autorisés
155
Oui
11.2
Gestion des droits d’accès
140
Oui
3.4
Évaluation et classification des événements
135
Oui
6.7
Sécurité des réseaux
70
Oui
11.3
Comptes privilégiés et comptes d’administration du système
30
Partiel
11.7
Authentification à plusieurs facteurs
2
Nécessite une source d’identité
Un exemple, et non les données d’une entité. Les numéros et les intitulés des exigences sont reproduits de l’annexe au règlement d’exécution (UE) 2024/2690.
RéférencesEUR-Lex · ENISA
Sources
Chaque chiffre, chaque délai et chaque intitulé d’exigence de ce site provient des textes ci-dessous. Lorsque ce site cite, il cite la version linguistique officielle dans laquelle vous le lisez.
Dites-nous ce que votre organisation exploite — cinq lignes suffisent — et nous vous dirons quelles parties de la loi vous pourriez prouver aujourd'hui et lesquelles non. Par écrit, gratuitement, et sans aucun appel.