Guide NIS2 · 7 min
ISO 27001 et NIS2 : ce que votre SMSI couvre déjà, et les lacunes qui restent
Si vous détenez déjà ISO/IEC 27001, vous ne partez pas de zéro pour NIS2 : loin de là. Un SMSI qui fonctionne couvre l'essentiel de la base de l'article 21. Mais la certification n'est pas la conformité : NIS2 ajoute des obligations légales qu'un SMSI ne satisfait pas à lui seul. Ce guide cartographie ce qui se reporte, où se situent les vraies lacunes, et comment les combler sans reconstruire ce que vous avez déjà.
Points clés
- ISO 27001 couvre l'essentiel des mesures NIS2 de l'art. 21 (gestion des risques, contrôle d'accès, cryptographie, continuité, contrôles fournisseurs) c'est donc une solide longueur d'avance.
- Mais la certification n'est pas la conformité : NIS2 ajoute des délais légaux de notification, la responsabilité de la direction, l'enregistrement et l'assurance continue de la chaîne d'approvisionnement.
- Les lacunes les plus larges sont en général l'obligation de notification à 24/72 heures et le monitoring continu des tiers : pas les contrôles de base.
- Comblez les lacunes par-dessus le SMSI. Ne reconstruisez pas ; reliez vos contrôles de l'annexe A à la liste de l'art. 21 et ajoutez ce qui manque.
Ce que votre SMSI couvre déjà
La base de l'article 21 de NIS2 et ISO/IEC 27001 (avec ses contrôles de l'annexe A) se recoupent largement. Si votre SMSI fonctionne réellement (et n'est pas seulement certifié) une bonne part de la substance technique et organisationnelle de la directive est déjà en place :
- Gestion des risques : votre processus SMSI d'appréciation et de traitement des risques se relie directement à l'art. 21(2)(a).
- Contrôle d'accès et cryptographie : les contrôles d'accès et de cryptographie de l'annexe A s'alignent sur l'art. 21(2)(i) et (h).
- Gestion des incidents : votre processus d'incident couvre le volet traitement de l'art. 21(2)(b) ; c'est sur le volet notification que NIS2 demande davantage.
- Continuité d'activité : les contrôles de sauvegarde, de reprise et de continuité se relient à l'art. 21(2)(c).
- Relations fournisseurs : les contrôles fournisseurs de l'annexe A sont le socle sur lequel l'art. 21(2)(d) s'appuie.
Là où NIS2 va au-delà de votre SMSI
La certification prouve qu'un système géré existe pour un périmètre défini. NIS2 est une obligation légale qui pèse sur l'ensemble de l'entité dans le champ, et ajoute des devoirs qu'un certificat ISO ne décharge pas à lui seul :
Notification d'incident légale : ISO 27001 vous fait gérer les incidents ; NIS2 vous fait notifier les importants à une autorité nationale selon une horloge 24 heures / 72 heures / un mois (art. 23). Aucun délai SMSI n'égale cela.
Responsabilité et formation de la direction : NIS2 fait approuver et superviser les mesures par l'organe de direction, suivre une formation, et porter une responsabilité personnelle (art. 20). ISO demande l'engagement de la direction, pas une responsabilité juridique.
Assurance continue de la chaîne d'approvisionnement : les contrôles fournisseurs de l'annexe A sont largement ponctuels. L'art. 21(2)(d), lu avec la norme des « mesures appropriées », pousse vers une surveillance continue du risque fournisseur.
Enregistrement et périmètre : beaucoup d'entités doivent s'enregistrer auprès de leur autorité nationale, et NIS2 s'applique à toute l'organisation dans le champ, quel que soit le périmètre SMSI que vous avez choisi.
Réalité de l'exécution : une non-conformité ISO est une affaire entre vous et votre certificateur ; un manquement NIS2 peut signifier des ordres contraignants et des amendes jusqu'à 10 M€ ou 2 % du chiffre d'affaires (art. 34).
Combler la lacune sans reconstruire
La voie efficace traite NIS2 comme un delta posé sur un SMSI qui fonctionne, pas comme un programme parallèle :
- Reliez vos contrôles de l'annexe A à la liste de l'art. 21(2)(a)–(j) : la plupart des cases seront déjà remplies.
- Mettez en place le flux de notification : qui décide du « important », qui contacte le CSIRT, et le playbook 24/72 heures.
- Portez la gouvernance NIS2 au conseil : approbation des mesures, reporting de supervision et formation de la direction (art. 20).
- Faites passer l'assurance fournisseur du questionnaire annuel au monitoring continu pour les fournisseurs critiques.
- Confirmez l'enregistrement auprès de votre autorité nationale, et que le périmètre du SMSI couvre bien les services dans le champ.
Voyez votre score réel et celui de vos fournisseurs
7 jours gratuits · sans carte bancaire · annulez à tout moment
Source : Directive (UE) 2022/2555 (NIS2), articles 20, 21 et 23 — la correspondance avec ISO/IEC 27001 est indicative ; confirmez les exigences contraignantes dans votre loi de transposition nationale.
Comment norppa.io aide
Les deux lacunes qu'un SMSI laisse les plus larges sont précisément ce pour quoi norppa.io est conçu : l'assurance fournisseur continue et la preuve prête pour un incident. Chaque fournisseur surveillé est vérifié sur plus de cent points de contrôle chaque jour, avec des constats reliés aux mêmes sous-clauses de l'art. 21 que parle déjà votre SMSI. De sorte que le contrôle de la chaîne d'approvisionnement devient continu au lieu d'annuel.
Et parce que tout est horodaté et exportable, la preuve derrière une notification de l'art. 23 ou un audit de contrôle se trouve à côté de votre documentation SMSI, et non dans un silo séparé. norppa.io complète ISO 27001 ; il ne le duplique pas.