Audit NIS2, volet technique
La preuve que vos mesures NIS2 tiennent. Pas un classeur de plus, un test réel et les livrables qui vont avec.
L'article 21.2 de la directive NIS2 ne demande pas seulement de déployer des mesures, il demande d'évaluer leur efficacité. C'est précisément ce que ce volet couvre : un pentester certifié OSWE attaque vos systèmes exposés, documente ce qui cède, et produit les preuves techniques que votre dossier d'audit réclame. Vous repartez avec un rapport exploitable, une matrice qui relie chaque constat aux mesures de l'article 21.2, un plan de remédiation priorisé et un retest qui confirme les correctifs. C'est le volet technique de votre conformité, pas le volet gouvernance : on ne rédige ni votre PSSI ni votre plan de continuité, et on vous le dit avant de commencer.
- Art. 21.2
- mesures couvertes par la preuve technique
- OSWE
- pentester certifié
- retest inclus
- pour valider vos correctifs
Tarifs de l'audit NIS2, volet technique.
- TJM 450 € net, TVA non applicable (art. 293 B CGI)
- Périmètre cadré : une application web exposée et ses API
- Matrice de couverture des mesures de l'article 21.2
- Rapport exécutif et technique (preuves, CVSS, remédiation priorisée)
- 1 retest inclus pour valider les correctifs
- Restitution en séance avec vos équipes
- TJM 450 € net, TVA non applicable (art. 293 B CGI)
- Périmètre étendu : plusieurs applications ou environnements
- Cartographie approfondie de la surface externe et des actifs
- Matrice de couverture et plan de remédiation détaillé
- 2 retests inclus pour valider les correctifs
- Restitution en séance, synthèse pour l'organe de direction
- TJM 450 € net, TVA non applicable (art. 293 B CGI)
- Plusieurs entités juridiques ou périmètre groupe
- Contraintes sectorielles ou environnements spécifiques
- Campagne récurrente pour suivre l'évolution dans le temps
- Nombre de retests défini au devis
- Cadrage du périmètre avant chiffrage
Fonctionnalités
Ce que couvre le volet technique.
La preuve d'efficacité que l'article 21.2 (f) réclame
La mesure (f) exige des politiques et procédures pour évaluer l'efficacité des mesures de gestion des risques. Un test d'intrusion est l'instrument le plus direct pour la matérialiser : il ne dit pas que la mesure existe, il montre si elle résiste.
Matrice de couverture article par article
Chaque constat est rattaché aux mesures (a) à (j) de l'article 21.2, avec trois états assumés : prouvé par un test, partiellement éclairé, ou hors de portée d'un contrôle technique. Sur dix mesures, un test en établit quatre franchement et en éclaire quatre autres.
Périmètre technique réellement testé
Applications web exposées, API REST, GraphQL et SOAP, contrôles d'accès entre rôles, configuration TLS et gestion des secrets. On teste ce qui est atteignable par un attaquant, pas ce qui est décrit dans un document.
Inventaire des actifs exposés
La cartographie de votre surface externe (sous-domaines oubliés, services d'administration accessibles, certificats expirés) alimente à la fois le test et votre inventaire d'actifs, que NIS2 attend et que peu d'organisations tiennent à jour.
Livrables conçus pour être versés au dossier
Rapport à deux niveaux (synthèse pour l'organe de direction, détail technique avec preuves d'exploitation et score CVSS), matrice de couverture, plan de remédiation priorisé avec charge estimée. Horodatés, datés, opposables à un auditeur.
Méthodologie cadrée et traçable
OWASP Testing Guide, OSSTMM et PTES, convention d'audit signée, phases tracées. Un auditeur peut suivre ce qui a été testé, comment, et sur quel périmètre. Pas de recette maison opaque.
Comment ça marche
Du cadrage au retest.
- 01
Cadrage et qualification
On vérifie d'abord que vous êtes dans le périmètre (annexes I ou II, seuils de taille), puis on définit ce qui sera testé, sur quels environnements et dans quelles fenêtres. Convention d'audit et autorisation écrite signées avant toute action.
- 02
Cartographie de la surface exposée
Inventaire de ce qui est réellement atteignable depuis Internet : sous-domaines, points d'entrée, API, services d'administration, certificats. Cette cartographie sert autant au test qu'à votre inventaire d'actifs.
- 03
Test d'intrusion et collecte de preuves
Exploitation manuelle des vulnérabilités, avec capture des preuves au fur et à mesure. Chaque finding est confirmé, scoré en CVSS, et rattaché aux mesures de l'article 21.2 qu'il éclaire.
- 04
Restitution et retest
Rapport à deux niveaux, matrice de couverture et plan de remédiation priorisé, présentés en séance. Une fois vos correctifs déployés, le retest inclus vérifie qu'ils ferment bien les failles et met à jour la matrice.
Bénéfices
Ce que la preuve change dans votre dossier d'audit.
Vous répondez à la seule question qui coince en audit
"Comment savez-vous que tout ça fonctionne ?" Un classeur de politiques ne répond pas. Un rapport de test qui montre ce qui a cédé, ce qui a tenu, et ce que vous avez corrigé derrière, si.
Vous savez ce que le volet technique ne couvre pas
Gouvernance, analyse de risques, continuité d'activité, gestion de crise : ces mesures relèvent d'un audit organisationnel, pas d'un test. On vous remet la matrice qui le dit explicitement, pour que vous sachiez ce qu'il vous reste à traiter et avec qui.
Le prix est écrit avant l'appel commercial
TJM 450 € net, mission de 5 jours à 2 250 €, 10 jours à 4 500 €, retest inclus. TVA non applicable, article 293 B du CGI. Sur une prestation où le marché ne chiffre jamais rien, vous budgétez avant de nous parler.
Questions fréquentes
Vos questions sur l'audit NIS2.
Cet audit NIS2 couvre-t-il toute ma conformité ?
Combien coûte le volet technique d'un audit NIS2 ?
Un test d'intrusion est-il obligatoire pour être conforme à NIS2 ?
Quelles mesures de l'article 21.2 un test peut-il réellement prouver ?
Suis-je concerné par NIS2 ?
Les livrables sont-ils opposables à un auditeur ou à l'autorité ?
Faut-il tester en production ou en préproduction ?
Pour aller plus loin
Audit NIS2 : déroulé, livrables et prix
Le guide complet, avec le tableau de mapping de l'article 21.2.
Lire →Directive NIS2 : qui est concerné
Secteurs, seuils, sanctions et calendrier de transposition.
Lire →NIS2 pour les PME et ETI
Ce que la directive change concrètement pour une structure moyenne.
Lire →Un audit NIS2 à cadrer ?
Dites-nous votre secteur, votre taille et votre périmètre exposé : on revient vers vous sous 24 h ouvrées avec un cadrage et un devis.