NIS2 article 21(2)(f) : montrer que vos mesures fonctionnent
La mesure (f) pose une question légitime : comment savez-vous que vos autres mesures fonctionnent vraiment ? Soyons francs : une seule vérification ne peut pas y répondre, car cela ne devient visible qu'au fil des semaines et des mois. Une première vérification vous donne en revanche un point de départ pour mesurer.
Rédigé par l'équipe d'ingénierie SkyQon · Relu par rapport aux textes juridiques le 2 octobre 2026
Ce qui est exigé
L'article 21(2)(f) de la directive (UE) 2022/2555 demande des politiques et des procédures pour évaluer l'efficacité de vos mesures de gestion des risques en matière de cybersécurité. Avoir les mesures ne suffit pas. Il vous faut un moyen de montrer qu'elles fonctionnent, et de remarquer quand l'une d'elles cesse de fonctionner.
L'article 21, paragraphe 4, en découle : si vous constatez que vous n'êtes pas en conformité, vous devez corriger la situation sans retard injustifié. Pour les fournisseurs numériques qu'il vise, le règlement d'exécution (UE) 2024/2690 exige une politique qui précise comment l'efficacité est évaluée, y compris ce que vous mesurez, comment et à quelle fréquence.
Texte officiel: Directive (EU) 2022/2555 · Implementing Regulation (EU) 2024/2690
Ce que vous apporte une première vérification
Une seule vérification est un instantané, mais un instantané reste utile ici. Vous obtenez :
- Où vous en êtes aujourd'hui pour les certificats, l'authentification des e-mails, le DNS et l'enregistrement du domaine, résumé dans un Domain Check Score.
- Une courte liste de ce qu'il faut corriger en premier, pour que votre prochaine mesure ait quelque chose à montrer.
Un cas typique
Votre première vérification montre DMARC à « none ». En deux mois, vous passez à « quarantine » puis à « reject », et le score monte. C'est bien, mais le score seul n'est pas ce dont un auditeur a besoin. Ce qu'il lui faut, c'est le registre daté derrière : quand le problème a été vu pour la première fois, chaque étape franchie, et le fait qu'il est resté corrigé depuis.
Ce cas rassemble des situations que nous voyons souvent ; il ne s'agit pas d'un client précis.
Pourquoi une vérification ne suffit pas
L'efficacité se voit comme une tendance. Une vérification ne peut dire à personne qu'un contrôle a fonctionné toute l'année, qu'une défaillance a été repérée ou combien de temps la correction a pris. Et pour les mesures internes comme la réponse aux incidents ou les sauvegardes, aucune vérification externe ne peut juger l'efficacité, la nôtre comprise.
Ce que demandent les auditeurs
Les auditeurs cherchent des mesures qui montrent que les contrôles fonctionnent, et des résultats de tests sur une période donnée. Les orientations de l'ENISA de juin 2025 citent en exemple les résultats de revues régulières d'efficacité.
Construire le registre dans le temps
Le Digital Trust Center mesure vos domaines en permanence et tient un registre de la performance de vos contrôles : à quelle fréquence chacun a tenu, chaque défaillance et le temps de chaque correction, période après période. Avec le NIS2 Evidence Pack, il devient un rapport mensuel signé. Notre correspondance NIS2 le compte comme preuve directe pour le 21(2)(f), pour les contrôles que nous voyons de l'extérieur.
Tarifs du NIS2 Evidence Pack · Ouvrir un exemple de rapport signé (PDF) · Vérifier vous-même la signature d'un rapport
Commencez votre registre par une première vérification
Gratuit, sans compte. Gardez le résultat comme point de départ.
Les autres mesures
L'article 21, paragraphe 2, compte dix mesures en tout. La plupart portent sur votre fonctionnement interne, et nous ne pouvons pas les voir de l'extérieur. Notre guide plus complet passe les dix en revue et indique celles qui laissent quelque chose de visible.
- Les dix mesures : ce qui compte comme preuve
- 21(2)(d) Sécurité de la chaîne d'approvisionnement : vérifier un fournisseur de l'extérieur
- 21(2)(e) Maintenance et traitement des vulnérabilités
- 21(2)(g) Hygiène informatique de base
- 21(2)(h) Cryptographie et chiffrement
- Une synthèse NIS2 d'une page pour votre dirigeant
Nous expliquons ici la loi aussi simplement que possible, mais ce n'est pas un conseil juridique. NIS2 s'applique à vous par le droit de votre pays, et les détails varient d'un pays à l'autre.