NIS2 · Article 21(2)(e)

NIS2 article 21(2)(e) : maintenance et traitement des vulnérabilités

La mesure (e) vous demande d'acheter, de développer et de maintenir vos systèmes de façon sécurisée, et d'avoir un moyen de traiter les vulnérabilités quand elles apparaissent. On ne peut traiter que ce que l'on connaît. Certaines faiblesses sont visibles sur votre domaine par quiconque regarde, et notre vérification gratuite vous les montrera.

Trouver ce qui doit être corrigé

Rédigé par l'équipe d'ingénierie SkyQon · Relu par rapport aux textes juridiques le 2 octobre 2026

Le texte juridique

L'article 21(2)(e) de la directive (UE) 2022/2555 demande la sécurité de l'acquisition, du développement et de la maintenance des réseaux et des systèmes d'information, y compris le traitement et la divulgation des vulnérabilités. L'article 12 organise la divulgation coordonnée des vulnérabilités dans l'UE : les CSIRT nationaux servent d'intermédiaires, et l'ENISA gère une base européenne de données sur les vulnérabilités.

Pour les fournisseurs numériques qu'il vise, le règlement d'exécution (UE) 2024/2690 ajoute des précisions dans son annexe, notamment des procédures pour traiter et divulguer les vulnérabilités et pour les corriger en temps utile.

Texte officiel: Directive (EU) 2022/2555 · Implementing Regulation (EU) 2024/2690

Ce que trouve notre vérification

Voici les faiblesses de votre face publique que repère notre vérification gratuite :

  • Des certificats expirés, sur le point d'expirer ou auto-signés, et des certificats sans les noms qu'exigent les navigateurs modernes.
  • Des algorithmes ou des clés de certificat faibles qu'il vaut la peine de remplacer au prochain renouvellement.
  • Des informations de révocation absentes, si bien que les visiteurs ne peuvent pas savoir qu'un certificat a été retiré.
  • Des réglages e-mail et DNS qui facilitent la tâche des attaquants, par exemple une politique DMARC à « none », un enregistrement SPF trop large ou des serveurs de messagerie sans STARTTLS.

Un cas typique

La vérification trouve deux choses. Le certificat principal expire dans neuf jours, et il a toujours été renouvelé à la main par un collègue qui a depuis changé de poste. La politique DMARC a été mise à « none » « pour tester » il y a trois ans et n'a jamais été modifiée. Ni l'un ni l'autre n'est une crise aujourd'hui. Les deux correspondent exactement à ce que vise la mesure (e) : une faiblesse que quelqu'un doit prendre en charge et refermer, avec une date.

Ce cas rassemble des situations que nous voyons souvent ; il ne s'agit pas d'un client précis.

Là où s'arrête la vérification

Notre vérification trouve des problèmes ; elle ne les corrige pas, et ce n'est pas un scan de vulnérabilités de vos applications. Nous ne voyons ni les versions logicielles, ni les correctifs, ni rien de votre réseau interne. Une vérification n'est aussi qu'un instant, alors que la mesure (e) porte en réalité sur ce qui se passe ensuite, et à quelle vitesse. Seul un registre tenu dans le temps peut le montrer. Encore une limite : nous ne testons pas si des tiers disposent d'un moyen de vous signaler une vulnérabilité. Publier un fichier security.txt (RFC 9116) est une façon courante de leur en donner un.

Ce qu'on vous demandera de montrer

Les auditeurs demandent des registres de traitement des vulnérabilités : ce qui a été trouvé, quand, et combien de temps la correction a pris. Les orientations de l'ENISA de juin 2025 citent en exemple le délai entre la détection et la résolution pour les certificats qui expirent, faibles ou auto-signés.

Dater les corrections

Le Digital Trust Center note chaque problème le jour où il apparaît, puis le jour où il disparaît. Le NIS2 Evidence Pack en fait une liste signée des exceptions avec le temps qu'a pris chaque correction. Notre correspondance NIS2 la compte comme preuve complémentaire pour le 21(2)(e).

Tarifs du NIS2 Evidence Pack · Ouvrir un exemple de rapport signé (PDF) · Vérifier vous-même la signature d'un rapport

Découvrez ce qui doit être corrigé sur votre domaine

Il suffit du nom de votre domaine, rien d'autre. Pas de compte, pas d'inscription.

Les autres mesures

L'article 21, paragraphe 2, compte dix mesures en tout. La plupart portent sur votre fonctionnement interne, et nous ne pouvons pas les voir de l'extérieur. Notre guide plus complet passe les dix en revue et indique celles qui laissent quelque chose de visible.

Nous expliquons ici la loi aussi simplement que possible, mais ce n'est pas un conseil juridique. NIS2 s'applique à vous par le droit de votre pays, et les détails varient d'un pays à l'autre.