NIS2 · Article 21(2)(f)

NIS2 article 21(2)(f) : montrer que vos mesures fonctionnent

La mesure (f) pose une question légitime : comment savez-vous que vos autres mesures fonctionnent vraiment ? Soyons francs : une seule vérification ne peut pas y répondre, car cela ne devient visible qu'au fil des semaines et des mois. Une première vérification vous donne en revanche un point de départ pour mesurer.

Faire une première mesure

Rédigé par l'équipe d'ingénierie SkyQon · Relu par rapport aux textes juridiques le 2 octobre 2026

Ce qui est exigé

L'article 21(2)(f) de la directive (UE) 2022/2555 demande des politiques et des procédures pour évaluer l'efficacité de vos mesures de gestion des risques en matière de cybersécurité. Avoir les mesures ne suffit pas. Il vous faut un moyen de montrer qu'elles fonctionnent, et de remarquer quand l'une d'elles cesse de fonctionner.

L'article 21, paragraphe 4, en découle : si vous constatez que vous n'êtes pas en conformité, vous devez corriger la situation sans retard injustifié. Pour les fournisseurs numériques qu'il vise, le règlement d'exécution (UE) 2024/2690 exige une politique qui précise comment l'efficacité est évaluée, y compris ce que vous mesurez, comment et à quelle fréquence.

Texte officiel: Directive (EU) 2022/2555 · Implementing Regulation (EU) 2024/2690

Ce que vous apporte une première vérification

Une seule vérification est un instantané, mais un instantané reste utile ici. Vous obtenez :

  • Où vous en êtes aujourd'hui pour les certificats, l'authentification des e-mails, le DNS et l'enregistrement du domaine, résumé dans un Domain Check Score.
  • Une courte liste de ce qu'il faut corriger en premier, pour que votre prochaine mesure ait quelque chose à montrer.

Un cas typique

Votre première vérification montre DMARC à « none ». En deux mois, vous passez à « quarantine » puis à « reject », et le score monte. C'est bien, mais le score seul n'est pas ce dont un auditeur a besoin. Ce qu'il lui faut, c'est le registre daté derrière : quand le problème a été vu pour la première fois, chaque étape franchie, et le fait qu'il est resté corrigé depuis.

Ce cas rassemble des situations que nous voyons souvent ; il ne s'agit pas d'un client précis.

Pourquoi une vérification ne suffit pas

L'efficacité se voit comme une tendance. Une vérification ne peut dire à personne qu'un contrôle a fonctionné toute l'année, qu'une défaillance a été repérée ou combien de temps la correction a pris. Et pour les mesures internes comme la réponse aux incidents ou les sauvegardes, aucune vérification externe ne peut juger l'efficacité, la nôtre comprise.

Ce que demandent les auditeurs

Les auditeurs cherchent des mesures qui montrent que les contrôles fonctionnent, et des résultats de tests sur une période donnée. Les orientations de l'ENISA de juin 2025 citent en exemple les résultats de revues régulières d'efficacité.

Construire le registre dans le temps

Le Digital Trust Center mesure vos domaines en permanence et tient un registre de la performance de vos contrôles : à quelle fréquence chacun a tenu, chaque défaillance et le temps de chaque correction, période après période. Avec le NIS2 Evidence Pack, il devient un rapport mensuel signé. Notre correspondance NIS2 le compte comme preuve directe pour le 21(2)(f), pour les contrôles que nous voyons de l'extérieur.

Tarifs du NIS2 Evidence Pack · Ouvrir un exemple de rapport signé (PDF) · Vérifier vous-même la signature d'un rapport

Commencez votre registre par une première vérification

Gratuit, sans compte. Gardez le résultat comme point de départ.

Les autres mesures

L'article 21, paragraphe 2, compte dix mesures en tout. La plupart portent sur votre fonctionnement interne, et nous ne pouvons pas les voir de l'extérieur. Notre guide plus complet passe les dix en revue et indique celles qui laissent quelque chose de visible.

Nous expliquons ici la loi aussi simplement que possible, mais ce n'est pas un conseil juridique. NIS2 s'applique à vous par le droit de votre pays, et les détails varient d'un pays à l'autre.