NIS2 · Article 21(2)(h)

NIS2 article 21(2)(h) : cryptographie et chiffrement

La mesure (h) vous demande d'avoir des règles sur la façon dont votre entreprise utilise la cryptographie et le chiffrement. Écrire ces règles vous revient. Savoir si vos services publics les respectent vraiment, nous pouvons le regarder de l'extérieur, et vous pouvez voir le résultat gratuitement.

Vérifier la cryptographie de mon domaine

Rédigé par l'équipe d'ingénierie SkyQon · Relu par rapport aux textes juridiques le 2 octobre 2026

Ce que dit la loi

L'article 21(2)(h) de la directive NIS2 (UE) 2022/2555 demande des politiques et des procédures relatives à l'utilisation de la cryptographie et, le cas échéant, du chiffrement. Vous n'y trouverez pas de liste d'algorithmes approuvés. La directive vous laisse décider de ce que vous acceptez, l'écrire et l'appliquer.

Le règlement d'exécution (UE) 2024/2690 va plus loin pour les fournisseurs numériques qu'il vise, comme les fournisseurs de cloud, de centres de données, de DNS ou de services gérés. Sa section sur la cryptographie attend de la politique qu'elle précise les types et la robustesse des algorithmes et protocoles utilisés, la gestion des clés de leur création à leur destruction, et qu'elle soit revue à mesure que l'état de l'art évolue. Si vous ne faites pas partie de ces fournisseurs, c'est tout de même l'image la plus claire de ce qu'un régulateur a en tête.

Texte officiel: Directive (EU) 2022/2555 · Implementing Regulation (EU) 2024/2690

Ce que nous voyons de l'extérieur

Notre vérification gratuite se connecte à votre domaine un peu comme le ferait un navigateur ou un serveur de messagerie, et lit ce qui lui est présenté. Pour cette mesure, cela vous donne :

  • L'algorithme de signature et la taille de clé du certificat. Nous signalons les algorithmes faibles et les clés RSA de moins de 2048 bits.
  • Si la clé du certificat est prête pour la cryptographie post-quantique, ce qui vous indique ce qu'il faudra remplacer quand vous planifierez cette transition.
  • Le chiffrement des e-mails entrants. Nous regardons si vos serveurs de messagerie proposent STARTTLS, et si vous publiez MTA-STS et TLS-RPT, qui demandent aux autres serveurs d'exiger le chiffrement et de vous signaler les échecs.
  • DNSSEC, c'est-à-dire si vos réponses DNS sont signées pour que personne ne puisse les remplacer discrètement en chemin.
  • Les informations de révocation : votre certificat indique-t-il aux visiteurs où vérifier qu'il n'a pas été retiré ?

Un cas typique

Le certificat du site web est moderne et se renouvelle tout seul, alors l'équipe considère que le chiffrement est réglé. Pour l'e-mail, la vérification raconte autre chose : DNSSEC n'a jamais été activé et il n'existe aucune politique MTA-STS, si bien qu'un serveur expéditeur peut repasser à une livraison non chiffrée sans que personne ne le remarque. Aucune des deux corrections n'est difficile, mais personne n'avait regardé.

Ce cas rassemble des situations que nous voyons souvent ; il ne s'agit pas d'un client précis.

Ce que nous ne voyons pas

Nous regardons la face publique d'un domaine, le jour où vous lancez la vérification. Nous ne listons pas toutes les versions de TLS et tous les algorithmes de chiffrement que vos serveurs acceptent. Nous ne voyons pas le chiffrement à l'intérieur de votre réseau, de vos bases de données ou des ordinateurs portables de vos équipes, et nous n'avons aucune visibilité sur la création, la conservation ou la destruction de vos clés. Ces parties de la mesure (h) relèvent de votre propre politique et de vos propres registres.

Ce que voudra un auditeur

Un auditeur voudra voir la politique fonctionner, pas seulement écrite : une liste de la cryptographie utilisée, des algorithmes faibles ou dépassés repérés et suivis jusqu'à leur correction, et ce registre tenu sur des mois. Les orientations de mise en œuvre de l'ENISA de juin 2025 citent précisément ce type de registres comme exemples de preuves.

Transformer des vérifications en registre

Dans le SkyQon Digital Trust Center, nous continuons à vérifier chaque domaine et chaque certificat que vous ajoutez, et nous notons chaque problème d'algorithme faible le jour où il apparaît et le jour où il disparaît. Avec le NIS2 Evidence Pack, cela devient un rapport mensuel signé. Notre correspondance NIS2 le compte comme preuve directe pour le 21(2)(h), pour les services que vous exposez sur internet.

Tarifs du NIS2 Evidence Pack · Ouvrir un exemple de rapport signé (PDF) · Vérifier vous-même la signature d'un rapport

Voyez ce que votre domaine présente aujourd'hui

Vous n'avez pas besoin de compte. Saisissez votre domaine et le résultat s'affiche à l'écran.

Les autres mesures

L'article 21, paragraphe 2, compte dix mesures en tout. La plupart portent sur votre fonctionnement interne, et nous ne pouvons pas les voir de l'extérieur. Notre guide plus complet passe les dix en revue et indique celles qui laissent quelque chose de visible.

Nous expliquons ici la loi aussi simplement que possible, mais ce n'est pas un conseil juridique. NIS2 s'applique à vous par le droit de votre pays, et les détails varient d'un pays à l'autre.