Audit NIS2, volet technique
La preuve que vos mesures NIS2 tiennent. Pas un classeur de plus, un test réel et les livrables qui vont avec.
L'article 21.2 de la directive NIS2 ne demande pas seulement de déployer des mesures, il demande d'évaluer leur efficacité. C'est précisément ce que ce volet couvre : un pentester certifié OSWE attaque vos systèmes exposés, documente ce qui cède, et produit les preuves techniques que votre dossier d'audit réclame. Vous repartez avec un rapport exploitable, une matrice qui relie chaque constat aux mesures de l'article 21.2, un plan de remédiation priorisé et un retest qui confirme les correctifs. C'est le volet technique de votre conformité, pas le volet gouvernance : on ne rédige ni votre PSSI ni votre plan de continuité, et on vous le dit avant de commencer.
- mesures couvertes par la preuve technique
- Art. 21.2
- pentester certifié
- OSWE
- pour valider vos correctifs
- retest inclus
Le livrable
À quoi ressemble le dossier de preuve.
Une synthèse, chaque écart avec sa preuve rejouée à la main, et la matrice qui rattache les constats aux mesures de l'article 21.2. Ce que votre auditeur vous demandera de produire.
Audit NIS2, volet technique
SOCIÉTÉ ANONYMISÉE
Aucune faille critique, mais une chaîne classée élevée mène d'un compte d'essai gratuit au contrôle administrateur de l'instance. Correction attendue avant la prochaine mise en production.
Élévation de privilège par affectation de masse sur l'API de profil
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
PATCH /api/v1/users/me HTTP/1.1
Host: api.client-anonymise.example
Authorization: Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.[...]
Content-Type: application/json
Content-Length: 37
{"displayName":"test","role":"admin"}HTTP/1.1 200 OK
Content-Type: application/json
Content-Length: 51
{"id":"u_2841","displayName":"test","role":"admin"}Requête rejouée à la main, jeton tronqué, identifiants remplacés.
Extrait de matrice de couverture
Directive (UE) 2022/2555, article 21.2
| Mesure | Ce que l'audit apporte | Statut |
|---|---|---|
| (a)Analyse des risques et politique de sécurité | Volet gouvernance. Non couvert par cet audit, qui porte sur la preuve technique. | Hors périmètre |
| (d)Sécurité de la chaîne d'approvisionnement | Inventaire des composants tiers exposés sur le périmètre testé : 3 en fin de support. | Preuve partielle |
| (e)Développement, maintenance et traitement des vulnérabilités | 13 vulnérabilités identifiées, qualifiées en CVSS v3.1 et rattachées à un correctif nommé. | Preuve produite |
| (f)Évaluation de l'efficacité des mesures | Test d'intrusion puis re-test : 12 correctifs sur 13 rejoués et vérifiés, 1 risque accepté par écrit. | Preuve produite |
| (i)Contrôle d'accès et gestion des actifs | Élévation de privilège reproduite depuis un compte standard (F-01). 42 hôtes exposés relevés, 6 absents de l'inventaire déclaré. | Preuve partielle |
| (j)Authentification multifacteur | MFA absente sur la console d'administration accessible depuis Internet. | Preuve partielle |
Cet extrait documente la preuve technique attendue par l'article 21.2 (f). Il ne constitue ni une attestation ni une certification NIS2 : aucune n'existe. Le volet gouvernance (analyse de risques, politique de sécurité, continuité, sensibilisation) reste hors périmètre.
Maquette anonymisée : exemple de format de livrable, avec des données fictives. Aucun rapport de mission n'est publié, et la société ne communique jamais le nom d'un commanditaire.
Tarifs de l'audit NIS2, volet technique.
Mission 5 jours
2 250 €
- TJM 450 € net, TVA non applicable (art. 293 B CGI)
- Périmètre cadré : une application web exposée et ses API
- Matrice de couverture des mesures de l'article 21.2
- Rapport exécutif et technique (preuves, CVSS, remédiation priorisée)
- 1 retest inclus pour valider les correctifs
- Restitution en séance avec vos équipes
Mission 10 jours
4 500 €
- TJM 450 € net, TVA non applicable (art. 293 B CGI)
- Périmètre étendu : plusieurs applications ou environnements
- Cartographie approfondie de la surface externe et des actifs
- Matrice de couverture et plan de remédiation détaillé
- 2 retests inclus pour valider les correctifs
- Restitution en séance, synthèse pour l'organe de direction
Sur mesure
Sur devis
- TJM 450 € net, TVA non applicable (art. 293 B CGI)
- Plusieurs entités juridiques ou périmètre groupe
- Contraintes sectorielles ou environnements spécifiques
- Campagne récurrente pour suivre l'évolution dans le temps
- Nombre de retests défini au devis
- Cadrage du périmètre avant chiffrage
Fonctionnalités
Ce que couvre le volet technique.
La preuve d'efficacité que l'article 21.2 (f) réclame
La mesure (f) exige des politiques et procédures pour évaluer l'efficacité des mesures de gestion des risques. Un test d'intrusion est l'instrument le plus direct pour la matérialiser : il ne dit pas que la mesure existe, il montre si elle résiste.
Matrice de couverture article par article
Chaque constat est rattaché aux mesures (a) à (j) de l'article 21.2, avec trois états assumés : prouvé par un test, partiellement éclairé, ou hors de portée d'un contrôle technique. Sur dix mesures, un test en établit quatre franchement et en éclaire quatre autres.
Périmètre technique réellement testé
Applications web exposées, API REST, GraphQL et SOAP, contrôles d'accès entre rôles, configuration TLS et gestion des secrets. On teste ce qui est atteignable par un attaquant, pas ce qui est décrit dans un document.
Inventaire des actifs exposés
La cartographie de votre surface externe (sous-domaines oubliés, services d'administration accessibles, certificats expirés) alimente à la fois le test et votre inventaire d'actifs, que NIS2 attend et que peu d'organisations tiennent à jour.
Livrables conçus pour être versés au dossier
Rapport à deux niveaux (synthèse pour l'organe de direction, détail technique avec preuves d'exploitation et score CVSS), matrice de couverture, plan de remédiation priorisé avec charge estimée. Horodatés, datés, opposables à un auditeur.
Méthodologie cadrée et traçable
OWASP Testing Guide, OSSTMM et PTES, convention d'audit signée, phases tracées. Un auditeur peut suivre ce qui a été testé, comment, et sur quel périmètre. Pas de recette maison opaque.
Comment ça marche
Du cadrage au retest.
- 01
Cadrage et qualification
On vérifie d'abord que vous êtes dans le périmètre (annexes I ou II, seuils de taille), puis on définit ce qui sera testé, sur quels environnements et dans quelles fenêtres. Convention d'audit et autorisation écrite signées avant toute action.
- 02
Cartographie de la surface exposée
Inventaire de ce qui est réellement atteignable depuis Internet : sous-domaines, points d'entrée, API, services d'administration, certificats. Cette cartographie sert autant au test qu'à votre inventaire d'actifs.
- 03
Test d'intrusion et collecte de preuves
Exploitation manuelle des vulnérabilités, avec capture des preuves au fur et à mesure. Chaque finding est confirmé, scoré en CVSS, et rattaché aux mesures de l'article 21.2 qu'il éclaire.
- 04
Restitution et retest
Rapport à deux niveaux, matrice de couverture et plan de remédiation priorisé, présentés en séance. Une fois vos correctifs déployés, le retest inclus vérifie qu'ils ferment bien les failles et met à jour la matrice.
Bénéfices
Ce que la preuve change dans votre dossier d'audit.
Vous répondez à la seule question qui coince en audit
"Comment savez-vous que tout ça fonctionne ?" Un classeur de politiques ne répond pas. Un rapport de test qui montre ce qui a cédé, ce qui a tenu, et ce que vous avez corrigé derrière, si.
Vous savez ce que le volet technique ne couvre pas
Gouvernance, analyse de risques, continuité d'activité, gestion de crise : ces mesures relèvent d'un audit organisationnel, pas d'un test. On vous remet la matrice qui le dit explicitement, pour que vous sachiez ce qu'il vous reste à traiter et avec qui.
Le prix est écrit avant l'appel commercial
TJM 450 € net, mission de 5 jours à 2 250 €, 10 jours à 4 500 €, retest inclus. TVA non applicable, article 293 B du CGI. Sur une prestation où le marché ne chiffre jamais rien, vous budgétez avant de nous parler.
Questions fréquentes
Vos questions sur l'audit NIS2.
Cet audit NIS2 couvre-t-il toute ma conformité ?
Combien coûte le volet technique d'un audit NIS2 ?
Un test d'intrusion est-il obligatoire pour être conforme à NIS2 ?
Quelles mesures de l'article 21.2 un test peut-il réellement prouver ?
Suis-je concerné par NIS2 ?
Les livrables sont-ils opposables à un auditeur ou à l'autorité ?
Faut-il tester en production ou en préproduction ?
Pour aller plus loin
Audit NIS2 : déroulé, livrables et prix
Le guide complet, avec le tableau de mapping de l'article 21.2.
Lire →Directive NIS2 : qui est concerné
Secteurs, seuils, sanctions et calendrier de transposition.
Lire →NIS2 pour les PME et ETI
Ce que la directive change concrètement pour une structure moyenne.
Lire →Un audit NIS2 à cadrer ?
Dites-nous votre secteur, votre taille et votre périmètre exposé : on revient vers vous sous 24 h ouvrées avec un cadrage et un devis.