NIS-2 - Sécurité des réseaux et systèmes d'information Référentiel système
📄 Informations générales
- Catégorie :
- 🏛️ Réglementations
- Type :
- Système
- Statut :
- Actif
- Visibilité :
- Public
📋 Questionnaires (1)
Audit NIS-2 - Complet
Questionnaire complet pour l'audit NIS-2 couvrant toutes les exigences de la directive
Version 1.015 section(s)
41 question(s)
Chapitre I - Dispositions générales
NIS2_01_01 - L'entité a-t-elle identifié si elle est une entité essentielle ou importante au sens de NIS-2 ?
Obligatoire
Choix unique
- Entité essentielle (1.0)
- Entité importante (0.8)
- Hors périmètre (0.0)
NIS2_01_02 - Le secteur d'activité de l'entité est-il identifié (énergie, transport, santé, numérique, etc.) ?
Obligatoire
Choix unique
- Oui, secteur identifié (1.0)
- Non identifié (0.0)
NIS2_01_03 - L'entité a-t-elle notifié son statut aux autorités compétentes ?
Obligatoire
Choix unique
- Oui, notification effectuée (1.0)
- En cours (0.5)
- Non (0.0)
Article 21 - Responsabilité de l'organe de direction
NIS2_02_01 - L'organe de direction a-t-il approuvé les mesures de gestion des risques de cybersécurité ?
Obligatoire
Choix unique
- Oui, approuvé formellement (1.0)
- En cours (0.5)
- Non (0.0)
NIS2_02_02 - L'organe de direction supervise-t-il la mise en œuvre des mesures de cybersécurité ?
Obligatoire
Choix unique
- Oui, supervision active (1.0)
- Supervision limitée (0.5)
- Non (0.0)
NIS2_02_03 - Les membres de l'organe de direction suivent-ils des formations en cybersécurité ?
Obligatoire
Choix unique
- Oui, formations régulières (1.0)
- Formations occasionnelles (0.5)
- Non (0.0)
Article 21(2)(a) - Évaluation des risques
NIS2_03_01 - Une analyse des risques de cybersécurité est-elle réalisée régulièrement ?
Obligatoire
Choix unique
- Oui, au moins annuellement (1.0)
- Analyse ponctuelle (0.5)
- Non (0.0)
NIS2_03_02 - Les actifs critiques sont-ils identifiés et évalués ?
Obligatoire
Choix unique
- Oui, inventaire complet (1.0)
- Inventaire partiel (0.5)
- Non (0.0)
NIS2_03_03 - Les menaces et vulnérabilités sont-elles identifiées et documentées ?
Obligatoire
Choix unique
- Oui, veille active (1.0)
- Veille occasionnelle (0.5)
- Non (0.0)
Article 21(2)(b) - Politiques de sécurité des systèmes d'information
NIS2_04_01 - Des politiques de sécurité des systèmes d'information sont-elles en place ?
Obligatoire
Choix unique
- Oui, complètes et à jour (1.0)
- Politiques obsolètes (0.5)
- Non (0.0)
NIS2_04_02 - Les politiques couvrent-elles tous les aspects de la sécurité (technique, organisationnel, physique) ?
Obligatoire
Choix unique
- Oui, couverture complète (1.0)
- Couverture partielle (0.5)
- Non (0.0)
NIS2_04_03 - Les politiques sont-elles communiquées et comprises par les collaborateurs ?
Obligatoire
Choix unique
- Oui, sensibilisation régulière (1.0)
- Communication limitée (0.5)
- Non (0.0)
Article 21(2)(c) - Traitement des incidents
NIS2_05_01 - Un processus de gestion des incidents de cybersécurité est-il en place ?
Obligatoire
Choix unique
- Oui, processus formalisé (1.0)
- Processus informel (0.5)
- Non (0.0)
NIS2_05_02 - Les incidents sont-ils détectés, analysés et traités rapidement ?
Obligatoire
Choix unique
- Oui, réponse rapide (1.0)
- Réponse lente (0.5)
- Non (0.0)
NIS2_05_03 - Un registre des incidents est-il tenu à jour ?
Obligatoire
Choix unique
- Oui, registre complet (1.0)
- Registre incomplet (0.5)
- Non (0.0)
Article 21(2)(d) - Continuité des activités et gestion de crise
NIS2_06_01 - Un plan de continuité d'activité (PCA) est-il en place ?
Obligatoire
Choix unique
- Oui, PCA testé (1.0)
- PCA non testé (0.5)
- Non (0.0)
NIS2_06_02 - Un plan de reprise d'activité (PRA) est-il en place ?
Obligatoire
Choix unique
- Oui, PRA testé (1.0)
- PRA non testé (0.5)
- Non (0.0)
NIS2_06_03 - Des procédures de gestion de crise sont-elles définies ?
Obligatoire
Choix unique
- Oui, procédures testées (1.0)
- Procédures non testées (0.5)
- Non (0.0)
Article 21(2)(e) - Sécurité des fournisseurs
NIS2_07_01 - Les risques liés à la chaîne d'approvisionnement sont-ils évalués ?
Obligatoire
Choix unique
- Oui, évaluation régulière (1.0)
- Évaluation ponctuelle (0.5)
- Non (0.0)
NIS2_07_02 - Des mesures de sécurité sont-elles imposées aux fournisseurs critiques ?
Obligatoire
Choix unique
- Oui, exigences contractuelles (1.0)
- Exigences partielles (0.5)
- Non (0.0)
NIS2_07_03 - Un registre des fournisseurs critiques est-il tenu à jour ?
Obligatoire
Choix unique
- Oui (1.0)
- Incomplet (0.5)
- Non (0.0)
Article 21(2)(f) - Développement et maintenance
NIS2_08_01 - La sécurité est-elle intégrée dès la phase d'acquisition/développement (Security by Design) ?
Obligatoire
Choix unique
- Oui, systématiquement (1.0)
- Occasionnellement (0.5)
- Non (0.0)
NIS2_08_02 - Des tests de sécurité sont-ils effectués avant la mise en production ?
Obligatoire
Choix unique
- Oui, tests systématiques (1.0)
- Tests occasionnels (0.5)
- Non (0.0)
Article 21(2)(g) - Mesures cryptographiques
NIS2_09_01 - Le chiffrement est-il utilisé pour protéger les données sensibles ?
Obligatoire
Choix unique
- Oui, en transit et au repos (1.0)
- Chiffrement partiel (0.5)
- Non (0.0)
NIS2_09_02 - Des solutions cryptographiques robustes sont-elles utilisées ?
Obligatoire
Choix unique
- Oui, algorithmes à l'état de l'art (1.0)
- Algorithmes obsolètes (0.5)
- Non (0.0)
NIS2_09_03 - La gestion des clés cryptographiques est-elle sécurisée ?
Obligatoire
Choix unique
- Oui, HSM ou KMS (1.0)
- Gestion basique (0.5)
- Non (0.0)
Article 21(2)(h) - Personnel et sensibilisation
NIS2_10_01 - Des formations de sensibilisation à la cybersécurité sont-elles dispensées régulièrement ?
Obligatoire
Choix unique
- Oui, formations annuelles (1.0)
- Formations occasionnelles (0.5)
- Non (0.0)
NIS2_10_02 - Des vérifications sont-elles effectuées lors du recrutement (background checks) ?
Obligatoire
Choix unique
- Oui, pour les postes sensibles (1.0)
- Vérifications limitées (0.5)
- Non (0.0)
NIS2_10_03 - Des clauses de confidentialité sont-elles signées par les collaborateurs ?
Obligatoire
Choix unique
- Oui, systématiquement (1.0)
- Partiellement (0.5)
- Non (0.0)
Article 21(2)(i) - Gestion des accès
NIS2_11_01 - Des mécanismes de contrôle d'accès sont-ils en place ?
Obligatoire
Choix unique
- Oui, IAM robuste (1.0)
- Contrôles basiques (0.5)
- Non (0.0)
NIS2_11_02 - L'authentification multi-facteurs (MFA) est-elle déployée ?
Obligatoire
Choix unique
- Oui, pour tous les accès critiques (1.0)
- MFA partiel (0.5)
- Non (0.0)
NIS2_11_03 - Les droits d'accès sont-ils revus régulièrement ?
Obligatoire
Choix unique
- Oui, revue au moins annuelle (1.0)
- Revue occasionnelle (0.5)
- Non (0.0)
Article 21(2)(j) - Inventaire et classification
NIS2_12_01 - Un inventaire des actifs informatiques est-il tenu à jour ?
Obligatoire
Choix unique
- Oui, inventaire complet (1.0)
- Inventaire partiel (0.5)
- Non (0.0)
NIS2_12_02 - Les actifs sont-ils classifiés selon leur criticité ?
Obligatoire
Choix unique
- Oui, classification formalisée (1.0)
- Classification informelle (0.5)
- Non (0.0)
Article 23 - Obligations de notification
NIS2_13_01 - Les incidents significatifs sont-ils notifiés aux autorités dans les 24h (alerte précoce) ?
Obligatoire
Choix unique
- Oui, processus de notification en place (1.0)
- Notification irrégulière (0.5)
- Non (0.0)
NIS2_13_02 - Une notification de suivi est-elle envoyée dans les 72h ?
Obligatoire
Choix unique
- Oui (1.0)
- Occasionnellement (0.5)
- Non (0.0)
NIS2_13_03 - Un rapport final est-il fourni dans le mois suivant l'incident ?
Obligatoire
Choix unique
- Oui (1.0)
- Occasionnellement (0.5)
- Non (0.0)
Article 32 - Supervision par les autorités
NIS2_14_01 - L'entité coopère-t-elle avec les autorités de supervision ?
Obligatoire
Choix unique
- Oui, coopération active (1.0)
- Coopération limitée (0.5)
- Non (0.0)
NIS2_14_02 - Des audits de cybersécurité sont-ils réalisés régulièrement ?
Obligatoire
Choix unique
- Oui, audits annuels (1.0)
- Audits occasionnels (0.5)
- Non (0.0)
Article 33 - Échange d'informations
NIS2_15_01 - L'entité participe-t-elle à des réseaux de partage d'informations sur les cybermenaces ?
Choix unique
- Oui, participation active (1.0)
- Participation occasionnelle (0.5)
- Non (0.0)
NIS2_15_02 - Des informations sur les incidents sont-elles partagées avec d'autres entités du secteur ?
Choix unique
- Oui (1.0)
- Occasionnellement (0.5)
- Non (0.0)