Aller au contenu principal
own2pwn

Audit NIS2, volet technique

La preuve que vos mesures NIS2 tiennent. Pas un classeur de plus, un test réel et les livrables qui vont avec.

L'article 21.2 de la directive NIS2 ne demande pas seulement de déployer des mesures, il demande d'évaluer leur efficacité. C'est précisément ce que ce volet couvre : un pentester certifié OSWE attaque vos systèmes exposés, documente ce qui cède, et produit les preuves techniques que votre dossier d'audit réclame. Vous repartez avec un rapport exploitable, une matrice qui relie chaque constat aux mesures de l'article 21.2, un plan de remédiation priorisé et un retest qui confirme les correctifs. C'est le volet technique de votre conformité, pas le volet gouvernance : on ne rédige ni votre PSSI ni votre plan de continuité, et on vous le dit avant de commencer.

Art. 21.2
mesures couvertes par la preuve technique
OSWE
pentester certifié
retest inclus
pour valider vos correctifs

Tarifs de l'audit NIS2, volet technique.

Recommandé
Mission 5 jours
2 250 €
  • TJM 450 € net, TVA non applicable (art. 293 B CGI)
  • Périmètre cadré : une application web exposée et ses API
  • Matrice de couverture des mesures de l'article 21.2
  • Rapport exécutif et technique (preuves, CVSS, remédiation priorisée)
  • 1 retest inclus pour valider les correctifs
  • Restitution en séance avec vos équipes
Cadrer mon audit NIS2
Mission 10 jours
4 500 €
  • TJM 450 € net, TVA non applicable (art. 293 B CGI)
  • Périmètre étendu : plusieurs applications ou environnements
  • Cartographie approfondie de la surface externe et des actifs
  • Matrice de couverture et plan de remédiation détaillé
  • 2 retests inclus pour valider les correctifs
  • Restitution en séance, synthèse pour l'organe de direction
Cadrer mon audit NIS2
Sur mesure
Sur devis
  • TJM 450 € net, TVA non applicable (art. 293 B CGI)
  • Plusieurs entités juridiques ou périmètre groupe
  • Contraintes sectorielles ou environnements spécifiques
  • Campagne récurrente pour suivre l'évolution dans le temps
  • Nombre de retests défini au devis
  • Cadrage du périmètre avant chiffrage
Nous contacter

Fonctionnalités

Ce que couvre le volet technique.

La preuve d'efficacité que l'article 21.2 (f) réclame

La mesure (f) exige des politiques et procédures pour évaluer l'efficacité des mesures de gestion des risques. Un test d'intrusion est l'instrument le plus direct pour la matérialiser : il ne dit pas que la mesure existe, il montre si elle résiste.

Matrice de couverture article par article

Chaque constat est rattaché aux mesures (a) à (j) de l'article 21.2, avec trois états assumés : prouvé par un test, partiellement éclairé, ou hors de portée d'un contrôle technique. Sur dix mesures, un test en établit quatre franchement et en éclaire quatre autres.

Périmètre technique réellement testé

Applications web exposées, API REST, GraphQL et SOAP, contrôles d'accès entre rôles, configuration TLS et gestion des secrets. On teste ce qui est atteignable par un attaquant, pas ce qui est décrit dans un document.

Inventaire des actifs exposés

La cartographie de votre surface externe (sous-domaines oubliés, services d'administration accessibles, certificats expirés) alimente à la fois le test et votre inventaire d'actifs, que NIS2 attend et que peu d'organisations tiennent à jour.

Livrables conçus pour être versés au dossier

Rapport à deux niveaux (synthèse pour l'organe de direction, détail technique avec preuves d'exploitation et score CVSS), matrice de couverture, plan de remédiation priorisé avec charge estimée. Horodatés, datés, opposables à un auditeur.

Méthodologie cadrée et traçable

OWASP Testing Guide, OSSTMM et PTES, convention d'audit signée, phases tracées. Un auditeur peut suivre ce qui a été testé, comment, et sur quel périmètre. Pas de recette maison opaque.

Comment ça marche

Du cadrage au retest.

  1. 01

    Cadrage et qualification

    On vérifie d'abord que vous êtes dans le périmètre (annexes I ou II, seuils de taille), puis on définit ce qui sera testé, sur quels environnements et dans quelles fenêtres. Convention d'audit et autorisation écrite signées avant toute action.

  2. 02

    Cartographie de la surface exposée

    Inventaire de ce qui est réellement atteignable depuis Internet : sous-domaines, points d'entrée, API, services d'administration, certificats. Cette cartographie sert autant au test qu'à votre inventaire d'actifs.

  3. 03

    Test d'intrusion et collecte de preuves

    Exploitation manuelle des vulnérabilités, avec capture des preuves au fur et à mesure. Chaque finding est confirmé, scoré en CVSS, et rattaché aux mesures de l'article 21.2 qu'il éclaire.

  4. 04

    Restitution et retest

    Rapport à deux niveaux, matrice de couverture et plan de remédiation priorisé, présentés en séance. Une fois vos correctifs déployés, le retest inclus vérifie qu'ils ferment bien les failles et met à jour la matrice.

Bénéfices

Ce que la preuve change dans votre dossier d'audit.

01

Vous répondez à la seule question qui coince en audit

"Comment savez-vous que tout ça fonctionne ?" Un classeur de politiques ne répond pas. Un rapport de test qui montre ce qui a cédé, ce qui a tenu, et ce que vous avez corrigé derrière, si.

02

Vous savez ce que le volet technique ne couvre pas

Gouvernance, analyse de risques, continuité d'activité, gestion de crise : ces mesures relèvent d'un audit organisationnel, pas d'un test. On vous remet la matrice qui le dit explicitement, pour que vous sachiez ce qu'il vous reste à traiter et avec qui.

03

Le prix est écrit avant l'appel commercial

TJM 450 € net, mission de 5 jours à 2 250 €, 10 jours à 4 500 €, retest inclus. TVA non applicable, article 293 B du CGI. Sur une prestation où le marché ne chiffre jamais rien, vous budgétez avant de nous parler.

Questions fréquentes

Vos questions sur l'audit NIS2.

Cet audit NIS2 couvre-t-il toute ma conformité ?

Non, et personne ne devrait vous vendre ça. Cette prestation couvre le volet technique : la preuve d'efficacité de vos mesures de sécurité et l'inventaire de vos actifs exposés. Le volet gouvernance (analyse de risques, politique de sécurité, plan de continuité, gestion de crise, sensibilisation) relève d'un audit organisationnel, que nous ne pratiquons pas. La matrice que nous livrons indique explicitement quelles mesures de l'article 21.2 restent à traiter par ailleurs, et c'est justement ce qui la rend utilisable par votre auditeur.

Combien coûte le volet technique d'un audit NIS2 ?

Le TJM est de 450 € net, TVA non applicable au titre de l'article 293 B du CGI. Une mission de 5 jours revient à 2 250 €, une mission de 10 jours à 4 500 €, retest inclus dans les deux cas. Les périmètres groupe ou multi-entités sont sur devis après cadrage. Nous affichons ces prix parce que personne ne le fait sur ce marché, et parce qu'un forfait annoncé avant le cadrage du périmètre est un chiffre, pas une mission.

Un test d'intrusion est-il obligatoire pour être conforme à NIS2 ?

La directive n'impose pas nommément un test d'intrusion. Elle impose, à la mesure (f) de l'article 21.2, des politiques et procédures pour évaluer l'efficacité des mesures de gestion des risques. Le test est l'instrument le plus direct et le plus documentable pour satisfaire cette exigence, mais ce n'est pas le seul chemin possible. En revanche, une conformité entièrement déclarative laisse cette mesure sans preuve.

Quelles mesures de l'article 21.2 un test peut-il réellement prouver ?

Quatre franchement : la sécurité du développement et le traitement des vulnérabilités (e), l'évaluation de l'efficacité (f), le contrôle d'accès côté applicatif (i), et l'authentification multifacteur et les communications sécurisées (j). Quatre partiellement : l'analyse de risques (a) qu'il alimente en scénarios prouvés, la chaîne d'approvisionnement (d) par la surface exposée, l'hygiène (g) par les comptes et services oubliés, et la cryptographie (h) par les configurations. Deux pas du tout : la gestion des incidents (b) et la continuité d'activité (c).

Suis-je concerné par NIS2 ?

Deux conditions se cumulent : relever d'un secteur listé aux annexes I ou II de la directive, puis atteindre la taille d'une moyenne entreprise, soit au moins 50 salariés ou plus de 10 millions d'euros de chiffre d'affaires. C'est le secteur qui commande en premier, pas l'effectif. Certaines entités critiques sont visées quelle que soit leur taille. Si le doute subsiste, dites-nous votre secteur et votre taille au cadrage, on vous le dira avant de vous facturer quoi que ce soit.

Les livrables sont-ils opposables à un auditeur ou à l'autorité ?

Ils sont conçus pour ça : rapport horodaté à deux niveaux, preuves d'exploitation, scores CVSS, matrice de rattachement aux mesures de l'article 21.2, plan de remédiation priorisé, et rapport de retest qui atteste des corrections. Nous vous aidons à démontrer l'efficacité de vos mesures. Nous ne délivrons ni certification, ni attestation de conformité NIS2, ce qui n'existe pas et que personne ne peut délivrer.

Faut-il tester en production ou en préproduction ?

Préproduction par défaut, à condition qu'elle soit iso-production. Une préproduction qui diverge donne un rapport qui ne décrit pas votre exposition réelle, donc une preuve faible. Si seul l'environnement de production est représentatif, on y va, avec des tests non destructifs, une fenêtre convenue et une procédure d'arrêt. Ce point se tranche au cadrage.

Un audit NIS2 à cadrer ?

Dites-nous votre secteur, votre taille et votre périmètre exposé : on revient vers vous sous 24 h ouvrées avec un cadrage et un devis.