🏛️ NIS-2 - Sécurité des réseaux et systèmes d'information Référentiel système

Retour
📄 Informations générales
Catégorie :
🏛️ Réglementations
Type :
Système
Statut :
Actif
Visibilité :
Public
📋 Questionnaires (1)
Audit NIS-2 - Complet

Questionnaire complet pour l'audit NIS-2 couvrant toutes les exigences de la directive

Version 1.0
15 section(s)
41 question(s)

Chapitre I - Dispositions générales
NIS2_01_01 - L'entité a-t-elle identifié si elle est une entité essentielle ou importante au sens de NIS-2 ? Obligatoire
Choix unique
  • Entité essentielle (1.0)
  • Entité importante (0.8)
  • Hors périmètre (0.0)
NIS2_01_02 - Le secteur d'activité de l'entité est-il identifié (énergie, transport, santé, numérique, etc.) ? Obligatoire
Choix unique
  • Oui, secteur identifié (1.0)
  • Non identifié (0.0)
NIS2_01_03 - L'entité a-t-elle notifié son statut aux autorités compétentes ? Obligatoire
Choix unique
  • Oui, notification effectuée (1.0)
  • En cours (0.5)
  • Non (0.0)

Article 21 - Responsabilité de l'organe de direction
NIS2_02_01 - L'organe de direction a-t-il approuvé les mesures de gestion des risques de cybersécurité ? Obligatoire
Choix unique
  • Oui, approuvé formellement (1.0)
  • En cours (0.5)
  • Non (0.0)
NIS2_02_02 - L'organe de direction supervise-t-il la mise en œuvre des mesures de cybersécurité ? Obligatoire
Choix unique
  • Oui, supervision active (1.0)
  • Supervision limitée (0.5)
  • Non (0.0)
NIS2_02_03 - Les membres de l'organe de direction suivent-ils des formations en cybersécurité ? Obligatoire
Choix unique
  • Oui, formations régulières (1.0)
  • Formations occasionnelles (0.5)
  • Non (0.0)

Article 21(2)(a) - Évaluation des risques
NIS2_03_01 - Une analyse des risques de cybersécurité est-elle réalisée régulièrement ? Obligatoire
Choix unique
  • Oui, au moins annuellement (1.0)
  • Analyse ponctuelle (0.5)
  • Non (0.0)
NIS2_03_02 - Les actifs critiques sont-ils identifiés et évalués ? Obligatoire
Choix unique
  • Oui, inventaire complet (1.0)
  • Inventaire partiel (0.5)
  • Non (0.0)
NIS2_03_03 - Les menaces et vulnérabilités sont-elles identifiées et documentées ? Obligatoire
Choix unique
  • Oui, veille active (1.0)
  • Veille occasionnelle (0.5)
  • Non (0.0)

Article 21(2)(b) - Politiques de sécurité des systèmes d'information
NIS2_04_01 - Des politiques de sécurité des systèmes d'information sont-elles en place ? Obligatoire
Choix unique
  • Oui, complètes et à jour (1.0)
  • Politiques obsolètes (0.5)
  • Non (0.0)
NIS2_04_02 - Les politiques couvrent-elles tous les aspects de la sécurité (technique, organisationnel, physique) ? Obligatoire
Choix unique
  • Oui, couverture complète (1.0)
  • Couverture partielle (0.5)
  • Non (0.0)
NIS2_04_03 - Les politiques sont-elles communiquées et comprises par les collaborateurs ? Obligatoire
Choix unique
  • Oui, sensibilisation régulière (1.0)
  • Communication limitée (0.5)
  • Non (0.0)

Article 21(2)(c) - Traitement des incidents
NIS2_05_01 - Un processus de gestion des incidents de cybersécurité est-il en place ? Obligatoire
Choix unique
  • Oui, processus formalisé (1.0)
  • Processus informel (0.5)
  • Non (0.0)
NIS2_05_02 - Les incidents sont-ils détectés, analysés et traités rapidement ? Obligatoire
Choix unique
  • Oui, réponse rapide (1.0)
  • Réponse lente (0.5)
  • Non (0.0)
NIS2_05_03 - Un registre des incidents est-il tenu à jour ? Obligatoire
Choix unique
  • Oui, registre complet (1.0)
  • Registre incomplet (0.5)
  • Non (0.0)

Article 21(2)(d) - Continuité des activités et gestion de crise
NIS2_06_01 - Un plan de continuité d'activité (PCA) est-il en place ? Obligatoire
Choix unique
  • Oui, PCA testé (1.0)
  • PCA non testé (0.5)
  • Non (0.0)
NIS2_06_02 - Un plan de reprise d'activité (PRA) est-il en place ? Obligatoire
Choix unique
  • Oui, PRA testé (1.0)
  • PRA non testé (0.5)
  • Non (0.0)
NIS2_06_03 - Des procédures de gestion de crise sont-elles définies ? Obligatoire
Choix unique
  • Oui, procédures testées (1.0)
  • Procédures non testées (0.5)
  • Non (0.0)

Article 21(2)(e) - Sécurité des fournisseurs
NIS2_07_01 - Les risques liés à la chaîne d'approvisionnement sont-ils évalués ? Obligatoire
Choix unique
  • Oui, évaluation régulière (1.0)
  • Évaluation ponctuelle (0.5)
  • Non (0.0)
NIS2_07_02 - Des mesures de sécurité sont-elles imposées aux fournisseurs critiques ? Obligatoire
Choix unique
  • Oui, exigences contractuelles (1.0)
  • Exigences partielles (0.5)
  • Non (0.0)
NIS2_07_03 - Un registre des fournisseurs critiques est-il tenu à jour ? Obligatoire
Choix unique
  • Oui (1.0)
  • Incomplet (0.5)
  • Non (0.0)

Article 21(2)(f) - Développement et maintenance
NIS2_08_01 - La sécurité est-elle intégrée dès la phase d'acquisition/développement (Security by Design) ? Obligatoire
Choix unique
  • Oui, systématiquement (1.0)
  • Occasionnellement (0.5)
  • Non (0.0)
NIS2_08_02 - Des tests de sécurité sont-ils effectués avant la mise en production ? Obligatoire
Choix unique
  • Oui, tests systématiques (1.0)
  • Tests occasionnels (0.5)
  • Non (0.0)

Article 21(2)(g) - Mesures cryptographiques
NIS2_09_01 - Le chiffrement est-il utilisé pour protéger les données sensibles ? Obligatoire
Choix unique
  • Oui, en transit et au repos (1.0)
  • Chiffrement partiel (0.5)
  • Non (0.0)
NIS2_09_02 - Des solutions cryptographiques robustes sont-elles utilisées ? Obligatoire
Choix unique
  • Oui, algorithmes à l'état de l'art (1.0)
  • Algorithmes obsolètes (0.5)
  • Non (0.0)
NIS2_09_03 - La gestion des clés cryptographiques est-elle sécurisée ? Obligatoire
Choix unique
  • Oui, HSM ou KMS (1.0)
  • Gestion basique (0.5)
  • Non (0.0)

Article 21(2)(h) - Personnel et sensibilisation
NIS2_10_01 - Des formations de sensibilisation à la cybersécurité sont-elles dispensées régulièrement ? Obligatoire
Choix unique
  • Oui, formations annuelles (1.0)
  • Formations occasionnelles (0.5)
  • Non (0.0)
NIS2_10_02 - Des vérifications sont-elles effectuées lors du recrutement (background checks) ? Obligatoire
Choix unique
  • Oui, pour les postes sensibles (1.0)
  • Vérifications limitées (0.5)
  • Non (0.0)
NIS2_10_03 - Des clauses de confidentialité sont-elles signées par les collaborateurs ? Obligatoire
Choix unique
  • Oui, systématiquement (1.0)
  • Partiellement (0.5)
  • Non (0.0)

Article 21(2)(i) - Gestion des accès
NIS2_11_01 - Des mécanismes de contrôle d'accès sont-ils en place ? Obligatoire
Choix unique
  • Oui, IAM robuste (1.0)
  • Contrôles basiques (0.5)
  • Non (0.0)
NIS2_11_02 - L'authentification multi-facteurs (MFA) est-elle déployée ? Obligatoire
Choix unique
  • Oui, pour tous les accès critiques (1.0)
  • MFA partiel (0.5)
  • Non (0.0)
NIS2_11_03 - Les droits d'accès sont-ils revus régulièrement ? Obligatoire
Choix unique
  • Oui, revue au moins annuelle (1.0)
  • Revue occasionnelle (0.5)
  • Non (0.0)

Article 21(2)(j) - Inventaire et classification
NIS2_12_01 - Un inventaire des actifs informatiques est-il tenu à jour ? Obligatoire
Choix unique
  • Oui, inventaire complet (1.0)
  • Inventaire partiel (0.5)
  • Non (0.0)
NIS2_12_02 - Les actifs sont-ils classifiés selon leur criticité ? Obligatoire
Choix unique
  • Oui, classification formalisée (1.0)
  • Classification informelle (0.5)
  • Non (0.0)

Article 23 - Obligations de notification
NIS2_13_01 - Les incidents significatifs sont-ils notifiés aux autorités dans les 24h (alerte précoce) ? Obligatoire
Choix unique
  • Oui, processus de notification en place (1.0)
  • Notification irrégulière (0.5)
  • Non (0.0)
NIS2_13_02 - Une notification de suivi est-elle envoyée dans les 72h ? Obligatoire
Choix unique
  • Oui (1.0)
  • Occasionnellement (0.5)
  • Non (0.0)
NIS2_13_03 - Un rapport final est-il fourni dans le mois suivant l'incident ? Obligatoire
Choix unique
  • Oui (1.0)
  • Occasionnellement (0.5)
  • Non (0.0)

Article 32 - Supervision par les autorités
NIS2_14_01 - L'entité coopère-t-elle avec les autorités de supervision ? Obligatoire
Choix unique
  • Oui, coopération active (1.0)
  • Coopération limitée (0.5)
  • Non (0.0)
NIS2_14_02 - Des audits de cybersécurité sont-ils réalisés régulièrement ? Obligatoire
Choix unique
  • Oui, audits annuels (1.0)
  • Audits occasionnels (0.5)
  • Non (0.0)

Article 33 - Échange d'informations
NIS2_15_01 - L'entité participe-t-elle à des réseaux de partage d'informations sur les cybermenaces ?
Choix unique
  • Oui, participation active (1.0)
  • Participation occasionnelle (0.5)
  • Non (0.0)
NIS2_15_02 - Des informations sur les incidents sont-elles partagées avec d'autres entités du secteur ?
Choix unique
  • Oui (1.0)
  • Occasionnellement (0.5)
  • Non (0.0)