NIS2 · Article 21(2)(g)

NIS2 article 21(2)(g) : hygiène informatique de base

La mesure (g) porte sur les bonnes habitudes de sécurité au quotidien et sur la formation. L'essentiel se passe là où nous ne voyons rien : mises à jour, mots de passe, appareils, sauvegardes. Une partie se voit pourtant sur votre domaine, et celle-là, vous pouvez la vérifier gratuitement.

Vérifier l'hygiène de mon domaine

Rédigé par l'équipe d'ingénierie SkyQon · Relu par rapport aux textes juridiques le 2 octobre 2026

Ce que demande NIS2

L'article 21(2)(g) de la directive (UE) 2022/2555 demande des pratiques de base en matière de cyberhygiène et une formation à la cybersécurité. Les articles ne définissent pas l'hygiène. Le considérant 89 donne plutôt des exemples : principes de confiance zéro, mises à jour logicielles, configuration des appareils, segmentation du réseau, gestion des identités et des accès, et sensibilisation des utilisateurs aux menaces.

Le règlement d'exécution (UE) 2024/2690 consacre une section à l'hygiène et à la formation à la sécurité pour les fournisseurs numériques qu'il vise. La formation concerne aussi la direction personnellement : l'article 20, paragraphe 2, prévoit que les membres de l'organe de direction doivent la suivre.

Texte officiel: Directive (EU) 2022/2555 · Implementing Regulation (EU) 2024/2690

La partie que nous pouvons vérifier

Pour un domaine, une bonne hygiène veut surtout dire que les bases sont en place et que rien n'est en train d'expirer en silence. Notre vérification gratuite regarde :

  • Vos certificats : tout ce qui est expiré, proche de l'expiration ou auto-signé, et la manière dont le renouvellement semble se faire.
  • La protection contre les faux e-mails envoyés en votre nom, grâce à SPF, DKIM et DMARC.
  • Les bases DNS : des serveurs de noms qui répondent correctement, DNSSEC et un enregistrement CAA qui indique quelles autorités de certification peuvent émettre des certificats pour vous.
  • L'enregistrement de votre domaine : quand il expire, et s'il est verrouillé pour qu'on ne puisse pas le transférer.

Un cas typique

Les certificats se renouvellent automatiquement et l'authentification des e-mails est en ordre. Mais l'enregistrement du domaine expire dans cinq semaines, et les rappels de renouvellement partent à l'adresse d'une personne qui a quitté l'entreprise l'an dernier. La vérification montre les cinq semaines. Elle ne peut pas savoir pour la boîte mail, et c'est précisément le genre de chose dont parle l'hygiène.

Ce cas rassemble des situations que nous voyons souvent ; il ne s'agit pas d'un client précis.

Ce qui reste hors de vue

Nous ne voyons ni les correctifs, ni les mots de passe, ni les ordinateurs portables, ni les sauvegardes, ni le découpage de votre réseau, et nous ne savons pas si vos équipes ont été formées. C'est l'essentiel de ce que recouvre l'hygiène, et cela figure dans vos propres registres. Un bon résultat chez nous dit que les bases visibles d'un domaine sont en place. Il ne dit pas que votre hygiène dans son ensemble l'est.

Ce que cherchent les auditeurs

Les auditeurs veulent voir l'hygiène comme une routine, pas comme un rangement la semaine avant leur visite. Cela veut dire des certificats renouvelés à temps mois après mois, une surveillance qui ne s'est pas interrompue et des problèmes qui ont été corrigés. Les orientations de l'ENISA de juin 2025 citent en exemple les registres de gestion des certificats et les journaux de surveillance continue.

Tenir le registre dans la durée

Quand le Digital Trust Center surveille vos domaines, il note chaque renouvellement et chaque défaillance au moment où ils se produisent. Avec le NIS2 Evidence Pack, cet historique devient une preuve mensuelle signée. Notre correspondance NIS2 le compte comme preuve complémentaire pour le 21(2)(g) : utile, mais un élément parmi d'autres, jamais la mesure entière.

Tarifs du NIS2 Evidence Pack · Ouvrir un exemple de rapport signé (PDF) · Vérifier vous-même la signature d'un rapport

Regardez l'hygiène visible de votre domaine

Aucun compte n'est nécessaire, et le résultat s'affiche directement à l'écran.

Les autres mesures

L'article 21, paragraphe 2, compte dix mesures en tout. La plupart portent sur votre fonctionnement interne, et nous ne pouvons pas les voir de l'extérieur. Notre guide plus complet passe les dix en revue et indique celles qui laissent quelque chose de visible.

Nous expliquons ici la loi aussi simplement que possible, mais ce n'est pas un conseil juridique. NIS2 s'applique à vous par le droit de votre pays, et les détails varient d'un pays à l'autre.