Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →
Par · Fondateur, Easy Cyber Protection · · Comment nous écrivons

Audit NIS2: Guide de Préparation & Checklist

Un audit NIS2 vérifie que vos mesures de sécurité répondent réellement aux exigences. Que vous fassiez face a un audit tiers obligatoire ou à une auto-évaluation, la préparation est essentielle. Ce guide vous explique a quoi vous attendre, ce que la workbook CCB CyberFundamentals attend de voir, et comment devenir audit-ready.

Préparation audit NIS2 - documents et checklist
Être bien prepare pour votre audit NIS2

Qu'est-ce qu'un Audit NIS2?

Un audit NIS2 est une vérification externe par un Conformity Assessment Body (CAB) que les mesures de sécurité de votre organisation répondent aux exigences de la directive NIS2. En Belgique, cela signifie démontrer la conformité avec le cadre CyberFundamentals développe par le Centre pour la Cybersécurité Belgique (CCB).

  • Les auditeurs CAB sont accrédités par BELAC (Organisme Belge d'Accréditation)
  • L'audit couvre vos politiques, procédures, contrôles techniques et preuves de mise en oeuvre
  • Ce n'est pas un événement unique — une conformité continue est attendue
  • L'audit confirmé que vous êtes "audit-ready", pas que vous êtes 100% sans risque

En savoir plus sur le cadre NIS2: Aperçu NIS2.

Quand Avez-Vous Besoin d'un Audit?

Entités Essentielles

Audit tiers obligatoire par un CAB accrédité. Vous devez obtenir la certification CyFun Important ou Essential tier. Il n'y a pas de contournement — la vérification externe est requise.

Entités Importantes

L'auto-évaluation suffit pour le CyFun Basic tier. Cependant, un audit externe est fortement recommande. Il vous donne de la credibilite auprès des clients, partenaires et régulateurs. De nombreuses organisations choisissent volontairement de se faire auditer.

Pression de la Chaîne d'Approvisionnement

Même si vous n'êtes pas légalement tenu de vous faire auditer, vos clients peuvent exiger des preuves. Les grandes entreprises exigent de plus en plus des preuves de conformité NIS2 de leurs fournisseurs. Un certificat d'audit simplifie tout.

Pas sur de votre catégorie? Vérifiez qui doit se conformer.

Ce que la Workbook CyberFundamentals Attend

La workbook CCB CyberFundamentals contient une colonne de preuves a cote de chaque contrôle. Vous trouverez ci-dessous a quoi cette colonne se refere pour chaque domaine majeur, ainsi que des schémas que le CCB a signalés dans ses directives publiées comme des manquements frequents.

Documentation & Politiques

Politiques de sécurité écrites approuvées au niveau de la direction, avec une cadence de révision documentée. La workbook refere a "politique documentée et approuvée" comme preuve — les modèles sans adaptation organisationnelle ne satisfont pas les contrôles GV-PO.

Évaluation des Risques

Une méthodologie structurée d'évaluation des risques avec des résultats documentes. La famille de contrôles GV-RM refere explicitement a "évaluation des risques documentée" dans sa colonne de preuves, avec chaque risque identifie lié a un ou plusieurs contrôles d'attenuation.

Réponse aux Incidents

Un plan de réponse aux incidents qui a été testé. La workbook attend la preuve d'exercices sur table avec des participants nommés, des résultats de simulation et une documentation des leçons apprises selon la famille de contrôles RS-IR.

Continuité d'Activité

Procédures de sauvegarde, plans de reprise après sinistre et preuves de tests de restauration réguliers. La preuve du contrôle RC-BA refere a des sauvegardes "testées", pas seulement "existantes". Les objectifs de temps de récupération doivent être définis et réalistes.

Sécurité de la Chaîne d'Approvisionnement

Contrats avec clauses de sécurité, évaluations des fournisseurs et liste des fournisseurs critiques avec leurs notations de risque. La famille de contrôles GV-SC est obligatoire selon l'Article 21(2)(d) NIS2 et attend une catégorisation classifiee des fournisseurs, pas une liste plate.

Registres de Formation du Personnel

Preuve que les employés ont reçu une formation de sensibilisation à la sécurité. La colonne de preuves du contrôle PR-AT refere a des registres de complétion "par employé" — dates, listes de presence et contenu couvert.

Auto-évaluation vs Audit Externe

Les deux ont leur place. Le bon choix dépend de votre classification NIS2.

Auto-évaluation Audit Externe
Qui l'effectue Votre propre équipe Auditeur CAB accrédité
Quand requis Entités importantes (CyFun Basic) Entités essentielles (CyFun Important/Essential)
Coût Temps interne uniquement Honoraires d'auditeur (variable)
Credibilite Limitée — auto-declare Élevée — vérifie indépendamment
Confiance client Moderee Forte — certificat comme preuve
Préparation nécessaire Moderee Documentation approfondie requise

Comment Se Préparer a un Audit NIS2

1

Étape 1: Analyse des Écarts Contre CyberFundamentals

Commencez par cartographier votre posture de sécurité actuelle par rapport aux contrôles CyberFundamentals. Identifiez ce que vous avez, ce qui manque et ce qui doit être améliore. Cela vous donne une image claire du travail a accomplir.

2

Étape 2: Documentez Tout

Les auditeurs ont besoin de preuves. Rédigez vos politiques, procédures et processus. Documentez qui est responsable de quoi. Gardez des journaux des activités de sécurité. Si ce n'est pas documenté, cela n'a pas eu lieu.

3

Étape 3: Testez Votre Réponse aux Incidents

Organisez un exercice sur table. Simulez un incident de sécurité et parcourez votre plan de réponse. Documentez les résultats et les améliorations apportees. La colonne de preuves du contrôle RS-IR attend un plan testé, pas seulement écrit.

4

Étape 4: Examinez les Contrats de la Chaîne d'Approvisionnement

Vérifiez que vos contrats fournisseurs incluent des exigences de sécurité. Assurez-vous d'avoir évalué vos fournisseurs critiques. Documentez les résultats et les actions de suivi.

5

Étape 5: Informez Votre Équipe

Tout le monde doit connaitre les bases: votre politique de sécurité, comment signaler les incidents et leurs responsabilités individuelles. Les registres de formation prouvent que votre équipe est preparee.

Utilisez notre checklist de conformité NIS2 pour structurer votre analyse des écarts, et suivez les étapes de mise en oeuvre pour un plan détaillé.

Vous voulez savoir si un audit s'applique seulement à votre entreprise? Commencez par notre vérificateur de périmètre gratuit pour une détermination directe à l'écran en deux minutes, sans adresse e-mail. Vous voulez cette décision de périmètre, le niveau CyFun et la liste priorisée de contrôles signés sur la table comme dossier de référence pour l'auditeur? Le rapport écrit est à 395€ forfait (hors TVA), livré en 48 heures.

Comment les MSPs Aident les Clients a Préparer les Audits

Les Managed Service Providers jouent un rôle crucial dans la préparation des audits NIS2. La plupart des PME n'ont pas de personnel de sécurité dédié. Un MSP comble ce manque.

Conformité Gérée

Les MSPs gèrent le travail continu: surveillance, correctifs, tests de sauvegarde et documentation. Cela maintient les clients audit-ready en permanence, pas seulement avant l'audit.

Collecte de Preuves

Les bons outils journalisent automatiquement les activités de sécurité — correctifs appliqués, sauvegardes vérifiées, incidents traités. Ces preuves sont exactement ce dont les auditeurs ont besoin.

Surveillance Continue

La sécurité n'est pas un projet unique. Les MSPs fournissent une surveillance continue qui démontre une conformité permanente, une exigence clé de NIS2.

Easy Cyber Protection donne aux MSPs les outils pour rendre chaque client audit-ready. Collecte automatisée de preuves, suivi structure de conformité et rapports d'audit clairs.

Calendrier d'Audit NIS2

Dates clés pour les organisations belges:

18 avril 2026 Date limite d'auto-évaluation (dépassée). Les entités importantes devaient soumettre une auto-évaluation CyFun BASIC via le portail CCB Safeonweb @work.
18 avril 2027 Certification CyberFundamentals complète requise pour les entités essentielles. Audit CAB au niveau IMPORTANT ou ESSENTIAL.
En continu Re-evaluation régulière et conformité continue attendue.

Voir toutes les dates limites NIS2.

Devenez Audit-Ready Aujourd'hui

Easy Cyber Protection vous guide à travers chaque étape de la préparation d'audit NIS2. De l'analyse des écarts à la collecte de preuves, nous rendons la conformité geerable.

Questions Fréquentes

Qu'est-ce qu'un audit NIS2 et qui l'effectue?

Un audit NIS2 est une évaluation formelle de vos mesures de cybersécurité par rapport au cadre CyberFundamentals. Il est effectue par un Conformity Assessment Body (CAB) accrédité par BELAC. L'audit vérifie que vos politiques, procédures et contrôles techniques répondent aux exigences de la directive NIS2.

Comment vérifier si mon organisation a besoin d'un audit NIS2?

Les entités essentielles (grandes organisations dans les secteurs critiques) nécessitent un audit tiers obligatoire. Les entités importantes peuvent utiliser l'auto-évaluation pour le CyFun Basic tier. Utilisez l'outil en ligne du CCB ou vérifiez les critères de périmètre NIS2 pour déterminer votre classification. En cas de doute, consultez le CCB ou un conseiller qualifie.

Quelle est la différence entre une auto-évaluation NIS2 et un audit complet?

Une auto-évaluation est un examen interne ou votre organisation évalué sa propre conformité aux contrôles CyberFundamentals. Un audit complet implique un auditeur CAB independant et accrédité qui vérifie votre conformité de manière externe. Les entités essentielles doivent subir l'audit externe; les entités importantes peuvent s'auto-evaluer.

Combien de temps faut-il pour se préparer a un audit NIS2?

Pour CyFun Basic, 1 a 9 mois selon le point de départ — organisations bien équipées 1-3 mois, avec écarts 4-6 mois, greenfield 6-9 mois ou plus. Le CCB exige Basic audité avant l'ouverture d'Important, donc un audit Important est un résultat d'Année 2 et Essential est Année 3 ou plus tard (chaque niveau nécessite son propre cycle d'audit plus 2-3 mois de remédiation post-audit avant l'ouverture du niveau suivant). L'essentiel est de commencer tôt — une préparation de dernière minute cree des lacunes que les auditeurs trouveront.

Combien coûte un audit NIS2?

Les coûts varient selon la taille de l'organisation, la complexité et le tier CyFun. Les coûts d'auto-évaluation sont principalement du temps interne. Les audits CAB externes varient généralement de quelques milliers a des dizaines de milliers d'euros. Le coût de la non-conformité (amendes jusqu'à 10 millions d'euros ou 2% du chiffre d'affaires mondial) dépasse largement les coûts d'audit.

Articles Connexes