Audit NIS2: Guide de Préparation & Checklist
Un audit NIS2 vérifie que vos mesures de sécurité répondent réellement aux exigences. Que vous ayez une évaluation externe obligatoire ou que vous en choisissiez une volontaire, la préparation est essentielle.
Qu'est-ce qu'un Audit NIS2?
Un audit NIS2 est une vérification externe par un Conformity Assessment Body (CAB) que les mesures de sécurité de votre organisation répondent aux exigences de la directive NIS2. En Belgique, cela signifie démontrer la conformité avec le cadre CyberFundamentals développe par le Centre pour la Cybersécurité Belgique (CCB).
- Les auditeurs CAB sont accrédités par BELAC (Organisme Belge d'Accréditation)
- L'audit couvre vos politiques, procédures, contrôles techniques et preuves de mise en oeuvre
- Ce n'est pas un événement unique: une conformité continue est attendue
- L'audit confirmé que vous êtes "audit-ready", pas que vous êtes 100% sans risque
En savoir plus sur le cadre NIS2: Aperçu NIS2.
Quand Avez-Vous Besoin d'un Audit?
Entités Essentielles
Une vérification indépendante est requise : par un CAB autorisé, par ISO/IEC 27001, ou par une évaluation de conformité du Service d'Inspection du CCB. Si vous n'atteignez pas l'équivalence Essential au 18 avril 2027, le Service d'Inspection demande un plan de remédiation (courrier du Service d'Inspection du CCB, réf. NCCA/JK/INS/2026-002, 11 août 2026). Deux cas n'ont pas besoin de plan : vous êtes équivalent Essential à cette date, ou votre propre analyse de risques au titre de l'art. 7 de l'arrêté royal NIS2 justifie un niveau inférieur et vous démontrez à cette date que vous le respectez (sur la voie CyFun, par une vérification d'un CAB).
Entités Importantes
Pas d'évaluation obligatoire. Elles doivent mettre en œuvre les mesures NIS2, et le CCB peut demander des preuves, par exemple après un incident. Une évaluation CyFun volontaire est une auto-évaluation annuelle vérifiée par un CAB, au niveau Important ou supérieur (arrêté royal, art. 11).
Pression de la Chaîne d'Approvisionnement
Même si vous n'êtes pas légalement tenu de vous faire auditer, vos clients peuvent exiger des preuves. Les grandes entreprises exigent de plus en plus des preuves de conformité NIS2 de leurs fournisseurs. Un certificat d'audit simplifie tout.
Pas sur de votre catégorie? Vérifiez qui doit se conformer.
Ce qu'il Faut Avoir Prêt par Domaine
La workbook CCB CyberFundamentals énumère chaque contrôle et son exigence ; elle ne prescrit pas les preuves. Vous trouverez ci-dessous les preuves que nous recommandons d'avoir prêtes pour chaque domaine majeur, avec les contrôles CyFun qu'elles soutiennent et les manquements à éviter.
Documentation & Politiques
Politiques de sécurité écrites approuvées au niveau de la direction, avec une cadence de révision documentée. Les contrôles CyFun sur les politiques (GV.PO-01) demandent des politiques documentées, approuvées, révisées et communiquées. Un modèle non adapté à votre organisation ne convaincra pas un évaluateur.
Évaluation des Risques
Une méthodologie structurée d'évaluation des risques avec des résultats documentes. Les contrôles CyFun d'évaluation des risques (ID.RA-05) couvrent ce point. Reliez chaque risque identifié à un ou plusieurs contrôles d'atténuation.
Réponse aux Incidents
Un plan de réponse aux incidents qui a été testé. Conservez les comptes rendus d'exercices sur table avec des participants nommés, les résultats de simulation et les leçons apprises. Les contrôles CyFun sur l'exécution du plan (RS.MA-01) et sur le test des plans (ID.IM-04) couvrent ce point.
Continuité d'Activité
Procédures de sauvegarde, plans de reprise après sinistre et preuves de tests de restauration réguliers. Les contrôles CyFun sur les sauvegardes (PR.DS-11) incluent le test des sauvegardes : conservez les comptes rendus de tests de restauration, pas seulement la preuve que les sauvegardes existent. Les objectifs de temps de récupération doivent être définis et réalistes.
Sécurité de la Chaîne d'Approvisionnement
Contrats avec clauses de sécurité, évaluations des fournisseurs et liste des fournisseurs critiques avec leurs notations de risque. L'article 21, paragraphe 2, point d) de NIS2 cite la sécurité de la chaîne d'approvisionnement parmi les mesures de gestion des risques, et les contrôles CyFun sur la chaîne d'approvisionnement (GV.SC) la couvrent. Classez les fournisseurs par criticité plutôt que de tenir une liste plate.
Registres de Formation du Personnel
Preuve que les employés ont reçu une formation de sensibilisation à la sécurité. Le contrôle CyFun de sensibilisation (PR.AT-01.1) ne prescrit pas les preuves. Nous recommandons des registres de complétion par employé : dates, présence et contenu couvert.
Auto-évaluation vs Audit Externe
Les deux ont leur place. Le bon choix dépend de votre classification NIS2.
| Auto-évaluation | Audit Externe | |
|---|---|---|
| Qui l'effectue | Votre propre équipe | Auditeur CAB accrédité |
| Quand elle compte | Seule, uniquement pour les entités essentielles sous inspection du CCB (art. 23) ; sinon un CAB la vérifie | Entités essentielles sur la voie CAB ou ISO ; entités importantes qui le choisissent (art. 11) |
| Coût | Temps interne uniquement | Honoraires d'auditeur (variable) |
| Credibilite | Limitée: auto-declare | Élevée: vérifie indépendamment |
| Confiance client | Moderee | Forte: certificat comme preuve |
| Préparation nécessaire | Moderee | Documentation approfondie requise |
Comment Se Préparer à un Audit NIS2
Étape 1: Analyse des Écarts Contre CyberFundamentals
Commencez par cartographier votre posture de sécurité actuelle par rapport aux contrôles CyberFundamentals. Identifiez ce que vous avez, ce qui manque et ce qui doit être améliore.
Étape 2: Documentez Tout
Les auditeurs ont besoin de preuves. Rédigez vos politiques, procédures et processus. Documentez qui est responsable de quoi. Gardez des journaux des activités de sécurité.
Étape 3: Testez Votre Réponse aux Incidents
Organisez un exercice sur table. Simulez un incident de sécurité et parcourez votre plan de réponse. Documentez les résultats et les améliorations apportees. CyFun demande des plans testés, pas seulement écrits (ID.IM-04).
Étape 4: Examinez les Contrats de la Chaîne d'Approvisionnement
Vérifiez que vos contrats fournisseurs incluent des exigences de sécurité. Assurez-vous d'avoir évalué vos fournisseurs critiques. Documentez les résultats et les actions de suivi.
Étape 5: Informez Votre Équipe
Tout le monde doit connaître les bases: votre politique de sécurité, comment signaler les incidents et leurs responsabilités individuelles. Les registres de formation prouvent que votre équipe est préparée.
Utilisez notre checklist de conformité NIS2 pour structurer votre analyse des écarts, et suivez les étapes de mise en oeuvre pour un plan détaillé.
Vous voulez savoir si un audit s'applique seulement à votre entreprise? Commencez par notre vérificateur de périmètre gratuit pour une détermination directe à l'écran en deux minutes, sans adresse e-mail. Vous voulez cette décision de périmètre, le niveau CyFun et la liste priorisée de contrôles signés sur la table comme dossier de référence pour l'auditeur? Le rapport écrit est à 395€ forfait (hors TVA), livré en 48 heures.
Comment les MSPs Aident les Clients a Préparer les Audits
Les Managed Service Providers jouent un rôle crucial dans la préparation des audits NIS2. La plupart des PME n'ont pas de personnel de sécurité dédié. Un MSP comble ce manque.
Conformité Gérée
Les MSPs gèrent le travail continu: surveillance, correctifs, tests de sauvegarde et documentation. Cela maintient les clients audit-ready en permanence, pas seulement avant l'audit.
Collecte de Preuves
Les bons outils journalisent automatiquement les activités de sécurité: correctifs appliqués, sauvegardes vérifiées, incidents traités. Ces preuves sont exactement ce dont les auditeurs ont besoin.
Easy Cyber Protection donne aux MSPs les outils pour rendre chaque client audit-ready. Collecte automatisée de preuves, suivi structure de conformité et rapports d'audit clairs.
Calendrier d'Audit NIS2
Dates clés pour les organisations belges:
Voir toutes les dates limites NIS2.
Devenez Audit-Ready Aujourd'hui
Easy Cyber Protection vous guide à travers chaque étape de la préparation d'audit NIS2. De l'analyse des écarts à la collecte de preuves, nous rendons la conformité geerable.
Questions Fréquentes
Qu'est-ce qu'un audit NIS2 et qui l'effectue?
Un audit NIS2 est une évaluation formelle de vos mesures de cybersécurité par rapport au cadre CyberFundamentals. Il est effectué par un Conformity Assessment Body (CAB) accrédité par BELAC. L'audit vérifie que vos politiques, procédures et contrôles techniques répondent aux exigences de la directive NIS2.
Comment vérifier si mon organisation a besoin d'un audit NIS2?
Les entités essentielles doivent passer une évaluation de conformité externe régulière : par un CAB, via une certification ISO/IEC 27001 ou via une inspection du CCB. Les entités importantes n'ont pas d'évaluation obligatoire ; si elles en choisissent une sur CyFun, c'est une auto-évaluation vérifiée par un CAB au niveau Important ou supérieur (arrêté royal, art. 11). Utilisez l'outil en ligne du CCB ou vérifiez les critères de périmètre NIS2 pour déterminer votre classification.
Quelle est la différence entre une auto-évaluation NIS2 et un audit complet?
Une auto-évaluation est un examen interne où votre organisation évalue sa propre conformité aux contrôles CyberFundamentals. Un audit complet implique un auditeur CAB indépendant et accrédité qui vérifie votre conformité de manière externe. Une auto-évaluation seule ne compte que pour les entités essentielles qui ont choisi la supervision par le service d'inspection du CCB (arrêté royal, art. 23). L'auto-évaluation CyFun volontaire d'une entité importante est vérifiée par un CAB (art. 11).
Combien de temps faut-il pour se préparer à un audit NIS2?
Pour CyFun Basic, 1 à 9 mois selon le point de départ: organisations bien équipées 1-3 mois, avec écarts 4-6 mois, greenfield 6-9 mois ou plus. Important contient tous les contrôles de Basic, donc un audit Important est souvent un résultat d'Année 2 et Essential d'Année 3 ou plus tard. Chaque niveau demande son propre cycle d'audit plus 2-3 mois de remédiation. L'arrêté royal permet toutefois une vérification Important dès la première étape (art. 22 §1). Les entités essentielles ne peuvent pas attendre aussi longtemps : il leur faut Essential au 18 avril 2027, ou Important avec un plan pour l'atteindre au 18 avril 2028. L'essentiel est de commencer tôt: une préparation de dernière minute crée des lacunes que les auditeurs trouveront.
Combien coûte un audit NIS2?
Les coûts varient selon la taille de l'organisation, la complexité et le tier CyFun. Les coûts d'auto-évaluation sont principalement du temps interne. Les audits CAB externes varient généralement de quelques milliers à des dizaines de milliers d'euros. Le coût de la non-conformité (amendes jusqu'à 10 millions d'euros ou 2% du chiffre d'affaires mondial) dépasse largement les coûts d'audit.