{"id":200726,"date":"2026-09-02T23:14:52","date_gmt":"2026-09-02T21:14:52","guid":{"rendered":"https:\/\/factorialhr.com\/blog\/?p=200726"},"modified":"2026-09-02T23:14:52","modified_gmt":"2026-09-02T21:14:52","slug":"comment-factorial-it-aide-a-se-conformer-nis2","status":"publish","type":"post","link":"https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-a-se-conformer-nis2\/","title":{"rendered":"Comment Factorial IT aide-t-il \u00e0 se conformer \u00e0 la NIS2 ?"},"content":{"rendered":"<p>La directive NIS2 soul\u00e8ve la m\u00eame interrogation chez toutes les personnes qui doivent en r\u00e9pondre, qu&rsquo;elles rel\u00e8vent de l&rsquo;IT, de la conformit\u00e9 ou de la direction. Que faut-il faire exactement, et par o\u00f9 commencer.<\/p>\n<p>La r\u00e9ponse qui d\u00e9range, c&rsquo;est qu&rsquo;<strong>aucun outil ne suffit \u00e0 lui seul<\/strong>. La conformit\u00e9 repose sur des d\u00e9cisions de direction, des processus, une infrastructure et des donn\u00e9es, et aucune plateforme ne couvre ces quatre dimensions en m\u00eame temps. Ce qu&rsquo;un outil r\u00e9sout, en revanche, c&rsquo;est la partie qui d\u00e9pend des donn\u00e9es. Quels appareils vous poss\u00e9dez, dans quel \u00e9tat ils se trouvent, qui acc\u00e8de \u00e0 quoi et depuis quand.<\/p>\n<p>Cet article d\u00e9taille <strong>quelles parties de ces mesures peuvent \u00eatre couvertes avec Factorial IT<\/strong>, avec quelles preuves, et comment traiter le reste.<\/p>\n<h2>La conformit\u00e9 \u00e0 NIS2 ne repose pas sur un seul outil<\/h2>\n<p>La directive NIS2 impose des obligations de nature tr\u00e8s diff\u00e9rente, qui <strong>ne se traitent ni au m\u00eame endroit ni avec le m\u00eame type de prestataire<\/strong>. La conformit\u00e9 s&rsquo;appuie sur quatre couches.<\/p>\n<ul>\n<li>Les d\u00e9cisions de direction que quelqu&rsquo;un doit signer.<\/li>\n<li>Les processus \u00e0 d\u00e9finir et \u00e0 ex\u00e9cuter.<\/li>\n<li>L&rsquo;infrastructure, avec ses serveurs et son r\u00e9seau.<\/li>\n<li>Les donn\u00e9es sur les appareils que vous poss\u00e9dez, leur \u00e9tat et qui acc\u00e8de \u00e0 quoi.<\/li>\n<\/ul>\n<p><strong>Aucune plateforme n&rsquo;est capable de couvrir ces quatre couches \u00e0 la fois<\/strong>. Un <a href=\"https:\/\/factorial.fr\/blog\/meilleurs-logiciels-mdm\/\">outil de gestion des appareils<\/a> ne peut pas approuver un document de direction, et un cabinet de conseil ne peut pas vous remonter en temps r\u00e9el le pourcentage d&rsquo;appareils chiffr\u00e9s. C&rsquo;est pourquoi, lorsqu&rsquo;un prestataire vous pr\u00e9sente un tableau avec les dix mesures de l&rsquo;article 21.2 coch\u00e9es en vert, il remplit des cases.<\/p>\n<p>Parmi ces quatre couches, <strong>celle des donn\u00e9es est la moins compatible avec le papier<\/strong>. Les trois autres se d\u00e9montrent avec un document, une proc\u00e9dure ou une facture. Les donn\u00e9es, elles, se d\u00e9montrent par l&rsquo;\u00e9tat r\u00e9el du parc d&rsquo;appareils \u00e0 une date pr\u00e9cise, et cet \u00e9tat change tous les jours. C&rsquo;est aussi la couche qui prend le plus de temps, car presque aucune organisation n&rsquo;a la donn\u00e9e sous la main. C&rsquo;est pr\u00e9cis\u00e9ment la partie que r\u00e9sout Factorial IT.<\/p>\n<h2>Qu&rsquo;exige l&rsquo;article 21.2 de la directive NIS2 ?<\/h2>\n<p>L&rsquo;article 21.2 est <strong>le c\u0153ur technique de la directive<\/strong>. Il \u00e9num\u00e8re les mesures de gestion des risques que toute entit\u00e9 concern\u00e9e doit appliquer. Si vous vous demandez encore <a href=\"https:\/\/factorial.fr\/blog\/nis2-france\/\">ce qu&rsquo;est la directive NIS2 et qui elle concerne<\/a>, notre article d\u00e9di\u00e9 le d\u00e9veloppe en d\u00e9tail.<\/p>\n<h3>Entit\u00e9s essentielles et entit\u00e9s importantes<\/h3>\n<p>La directive NIS2 s&rsquo;applique aux moyennes et grandes entreprises d&rsquo;une liste de secteurs, qu&rsquo;elle r\u00e9partit en deux groupes. D&rsquo;un c\u00f4t\u00e9, les <strong>entit\u00e9s essentielles<\/strong>, dans des secteurs tr\u00e8s critiques comme l&rsquo;\u00e9nergie, les transports, la banque ou la sant\u00e9. De l&rsquo;autre, les <strong>entit\u00e9s importantes<\/strong>, dans des secteurs \u00e9galement sensibles mais soumis \u00e0 un r\u00e9gime un peu moins strict. Pour conna\u00eetre <a href=\"https:\/\/factorial.fr\/blog\/entreprises-essentielles-vs-importantes-nis2\/\">les diff\u00e9rences entre entit\u00e9s essentielles et entit\u00e9s importantes<\/a>, vous pouvez consulter notre article d\u00e9di\u00e9.<\/p>\n<p>La diff\u00e9rence entre les deux ne tient pas aux mesures de s\u00e9curit\u00e9, qui sont identiques, mais au <strong>contr\u00f4le<\/strong>. Les entit\u00e9s essentielles peuvent \u00eatre contr\u00f4l\u00e9es \u00e0 tout moment, alors que les entit\u00e9s importantes ne le sont qu&rsquo;en pr\u00e9sence d&rsquo;indices de manquement. Les <a href=\"https:\/\/factorial.fr\/blog\/sanctions-nis2\/\">sanctions<\/a> sont elles aussi plus \u00e9lev\u00e9es pour les premi\u00e8res.<\/p>\n<p>Il existe un troisi\u00e8me groupe que la directive ne vise pas directement, mais qui finit par \u00eatre concern\u00e9 tout autant. Si vous vendez \u00e0 une entreprise soumise \u00e0 NIS2, elle vous imposera tr\u00e8s probablement <strong>ces m\u00eames exigences par contrat<\/strong>. Ici, ce n&rsquo;est pas la loi qui fixe le d\u00e9lai, c&rsquo;est votre client.<\/p>\n<h3>Les dix cat\u00e9gories de mesures et celles qui se d\u00e9montrent par les donn\u00e9es<\/h3>\n<p>L&rsquo;article 21.2 de la directive NIS2 \u00e9num\u00e8re dix cat\u00e9gories de mesures.<\/p>\n<ul>\n<li><strong>a) Analyse des risques et politique de s\u00e9curit\u00e9 :<\/strong> la base sur laquelle repose tout le reste. Il faut identifier les actifs critiques, \u00e9valuer ce qui peut leur arriver et approuver une politique sign\u00e9e par un responsable.<\/li>\n<li><strong>b) Gestion des incidents :<\/strong> d\u00e9tection, r\u00e9ponse et notification dans les d\u00e9lais. La directive NIS2 fixe 24 heures pour l&rsquo;alerte initiale et 72 heures pour l&rsquo;\u00e9valuation de l&rsquo;impact, si bien que ce qui est audit\u00e9, c&rsquo;est la capacit\u00e9 \u00e0 r\u00e9agir vite.<\/li>\n<li><strong>c) Continuit\u00e9 des activit\u00e9s :<\/strong> sauvegardes, reprise et gestion de crise. Il s&rsquo;agit de savoir quels services sont critiques, combien de temps vous pouvez fonctionner sans eux et qui fait quoi pendant ce temps.<\/li>\n<li><strong>d) S\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement :<\/strong> ma\u00eetrise des fournisseurs et des services qu&rsquo;ils vous rendent. Cela inclut les logiciels tiers que vous utilisez, et pas seulement le prestataire d&rsquo;un service manag\u00e9.<\/li>\n<li><strong>e) Acquisition et maintenance des syst\u00e8mes :<\/strong> y compris la gestion des vuln\u00e9rabilit\u00e9s. On y trouve le patching, le retrait des syst\u00e8mes hors support et la s\u00e9curit\u00e9 du d\u00e9veloppement si vous produisez vos propres logiciels.<\/li>\n<li><strong>f) \u00c9valuation de l&rsquo;efficacit\u00e9 des mesures :<\/strong> v\u00e9rifier que ce qui a \u00e9t\u00e9 mis en place fonctionne r\u00e9ellement. Une politique que personne ne r\u00e9vise ne compte pas comme une mesure appliqu\u00e9e.<\/li>\n<li><strong>g) Cyberhygi\u00e8ne et formation :<\/strong> pratiques de s\u00e9curit\u00e9 de base et sensibilisation des collaborateurs. Cela va de la protection antimalware \u00e0 la formation r\u00e9guli\u00e8re, avec un relev\u00e9 des personnes qui l&rsquo;ont suivie.<\/li>\n<li><strong>h) Cryptographie et chiffrement :<\/strong> politiques de chiffrement appliqu\u00e9es et v\u00e9rifi\u00e9es. La question n&rsquo;est pas de savoir si vous avez la politique, mais sur quel pourcentage du parc le chiffrement est actif.<\/li>\n<li><strong>i) S\u00e9curit\u00e9 des ressources humaines, contr\u00f4le d&rsquo;acc\u00e8s et gestion des actifs :<\/strong> le cycle de vie des personnes, des comptes et des appareils. C&rsquo;est la cat\u00e9gorie la plus large des dix et celle qui g\u00e9n\u00e8re le plus de travail op\u00e9rationnel.<\/li>\n<li><strong>j) Authentification multifacteur :<\/strong> MFA et communications s\u00e9curis\u00e9es l\u00e0 o\u00f9 c&rsquo;est requis. C&rsquo;est votre fournisseur d&rsquo;identit\u00e9 qui l&rsquo;apporte, mais vous devez pouvoir prouver sur quels comptes elle est active.<\/li>\n<\/ul>\n<p>Sur ces dix mesures, <strong>six se d\u00e9montrent avant tout par de la documentation et des processus<\/strong>. Vous r\u00e9digez la politique, vous d\u00e9finissez la proc\u00e9dure, vous conservez le proc\u00e8s-verbal. Les <strong>quatre autres<\/strong>, ainsi que certaines parties de deux des pr\u00e9c\u00e9dentes, ne se d\u00e9montrent pas avec un document, mais par l&rsquo;\u00e9tat r\u00e9el de vos appareils et de vos acc\u00e8s \u00e0 une date pr\u00e9cise.<\/p>\n<p>Et cette seconde partie, celle qui se d\u00e9montre par les donn\u00e9es, est justement <strong>celle que Factorial IT g\u00e9n\u00e8re en continu<\/strong>. Voyons cela en d\u00e9tail.<\/p>\n<h2>Quelles mesures de NIS2 Factorial IT couvre-t-il ?<\/h2>\n<p>Un outil de ce type ne remplace ni un consultant ni un auditeur. Ce qu&rsquo;il fait, en revanche, c&rsquo;est produire de lui-m\u00eame la moiti\u00e9 du dossier que vous devrez pr\u00e9senter, la partie qui se d\u00e9montre par les donn\u00e9es. Voici les <strong>six mesures couvertes et la preuve<\/strong> qui d\u00e9coule de chacune.<\/p>\n<table>\n<thead>\n<tr>\n<th style=\"text-align: center;\">Mesure (art. 21.2)<\/th>\n<th style=\"text-align: center;\">Ce qu&rsquo;elle exige<\/th>\n<th style=\"text-align: center;\">La preuve dont vous avez besoin<\/th>\n<th style=\"text-align: center;\">Comment Factorial la produit<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#gestion-activos\">i) Gestion des actifs<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">Inventaire des actifs avec un responsable identifi\u00e9<\/td>\n<td style=\"text-align: center;\">Inventaire dat\u00e9, avec un responsable assign\u00e9 \u00e0 chaque appareil<\/td>\n<td style=\"text-align: center;\">Inventaire en temps r\u00e9el d&rsquo;un parc mixte macOS, Windows, Linux, iOS et Android, chaque appareil \u00e9tant reli\u00e9 \u00e0 une personne, une \u00e9quipe et un service<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#control-accesos\">i) Contr\u00f4le d&rsquo;acc\u00e8s<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">Cycle de vie des comptes et moindre privil\u00e8ge<\/td>\n<td style=\"text-align: center;\">Journal dat\u00e9 des cr\u00e9ations, modifications et r\u00e9vocations<\/td>\n<td style=\"text-align: center;\">Provisionnement et r\u00e9vocation d\u00e9clench\u00e9s par l&rsquo;\u00e9v\u00e9nement RH, avec int\u00e9gration \u00e0 votre fournisseur d&rsquo;identit\u00e9<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#seguridad-rrhh\">i) S\u00e9curit\u00e9 des ressources humaines<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">Proc\u00e9dures d&rsquo;arriv\u00e9e, de changement de poste et de d\u00e9part<\/td>\n<td style=\"text-align: center;\">L&rsquo;ex\u00e9cution, pas la proc\u00e9dure \u00e9crite. Le nombre d&rsquo;heures entre le d\u00e9part et la coupure du dernier acc\u00e8s<\/td>\n<td style=\"text-align: center;\">Le d\u00e9part s&rsquo;ex\u00e9cute \u00e0 partir de la donn\u00e9e RH, si bien que la r\u00e9vocation et son enregistrement se produisent en m\u00eame temps<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#criptografia-cifrado\">h) Cryptographie et chiffrement<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">Politiques de chiffrement appliqu\u00e9es et v\u00e9rifi\u00e9es<\/td>\n<td style=\"text-align: center;\">Pourcentage du parc avec le chiffrement actif \u00e0 une date pr\u00e9cise<\/td>\n<td style=\"text-align: center;\">Application et v\u00e9rification de FileVault et BitLocker, avec la liste des appareils non conformes et la tra\u00e7abilit\u00e9 de la rem\u00e9diation<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#mantenimiento-sistemas\">e) Acquisition et maintenance des syst\u00e8mes<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">Syst\u00e8mes \u00e0 jour et logiciels encore support\u00e9s<\/td>\n<td style=\"text-align: center;\">Niveau de patch par appareil, d\u00e9lai moyen d&rsquo;application et liste des syst\u00e8mes en fin de vie (EOL)<\/td>\n<td style=\"text-align: center;\">Suivi des versions, politiques de mise \u00e0 jour et d\u00e9tection des vuln\u00e9rabilit\u00e9s connues et des logiciels hors support<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#ciberhigiene\">g) Cyberhygi\u00e8ne<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">Protection contre les codes malveillants d\u00e9ploy\u00e9e et active sur tous les appareils<\/td>\n<td style=\"text-align: center;\">Couverture r\u00e9elle de l&rsquo;agent, appareil par appareil<\/td>\n<td style=\"text-align: center;\">V\u00e9rification de l&rsquo;\u00e9tat de l&rsquo;agent de protection sur chaque appareil et signalement de ceux qui n&rsquo;en ont pas<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#gestion-incidentes\">b) Gestion des incidents<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">Notification initiale sous 24 heures et \u00e9valuation de l&rsquo;impact sous 72 heures<\/td>\n<td style=\"text-align: center;\">Le p\u00e9rim\u00e8tre de l&rsquo;incident et la tra\u00e7abilit\u00e9 de la r\u00e9ponse, horodat\u00e9s<\/td>\n<td style=\"text-align: center;\">La console renvoie instantan\u00e9ment l&rsquo;utilisateur de l&rsquo;appareil touch\u00e9, ses acc\u00e8s, ses applications et l&rsquo;historique des actions<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3 id=\"gestion-activos\">i) Gestion des actifs<\/h3>\n<p>Presque tout le monde dispose d&rsquo;une liste d&rsquo;appareils. <strong>Presque personne ne la relie aux personnes<\/strong>, et sans ce lien il devient impossible de d\u00e9montrer la r\u00e9vocation des acc\u00e8s ou le p\u00e9rim\u00e8tre d&rsquo;un incident.<\/p>\n<p>Il existe un second \u00e9cueil courant. L&rsquo;inventaire s&rsquo;arr\u00eate souvent aux ordinateurs portables, alors que la directive inclut aussi les services souscrits aupr\u00e8s de prestataires externes. Dans Factorial IT, <strong>l&rsquo;inventaire recense le mat\u00e9riel, les logiciels install\u00e9s et leurs versions depuis une seule console<\/strong>, sur un parc mixte macOS, Windows, Linux, iOS et Android, et chaque appareil est reli\u00e9 \u00e0 une personne, une \u00e9quipe et un service gr\u00e2ce \u00e0 la connexion avec le syst\u00e8me RH. Il int\u00e8gre \u00e9galement les applications SaaS r\u00e9ellement utilis\u00e9es, y compris celles souscrites en dehors de l&rsquo;IT.<\/p>\n<p><strong>La preuve g\u00e9n\u00e9r\u00e9e par Factorial IT :<\/strong> inventaire t\u00e9l\u00e9chargeable, dat\u00e9, avec un responsable par actif et le pourcentage de couverture du relev\u00e9.<\/p>\n<h3 id=\"control-accesos\">i) Contr\u00f4le d&rsquo;acc\u00e8s<\/h3>\n<p>Le principe du moindre privil\u00e8ge est facile \u00e0 \u00e9noncer et difficile \u00e0 prouver. Ce qu&rsquo;un audit demande, ce n&rsquo;est pas la politique de droits, mais <strong>la liste de qui a acc\u00e8s \u00e0 quoi aujourd&rsquo;hui, et depuis quand<\/strong>. Dans la plupart des organisations, cette liste n&rsquo;existe pas telle quelle et il faut la reconstituer en entrant application par application.<\/p>\n<p>Factorial IT <strong>tient \u00e0 jour cet inventaire des acc\u00e8s par personne et automatise le provisionnement selon le r\u00f4le<\/strong>, avec des r\u00e8gles qui attribuent groupes, droits et licences \u00e0 partir des donn\u00e9es du logiciel RH. Les applications o\u00f9 l&rsquo;automatisation n&rsquo;est pas possible sont couvertes par un flux de tickets qui laisse la m\u00eame trace auditable.<\/p>\n<p><strong>La preuve g\u00e9n\u00e9r\u00e9e par Factorial IT :<\/strong> un journal dat\u00e9 des cr\u00e9ations, modifications et r\u00e9vocations, ainsi que la cartographie des acc\u00e8s par personne \u00e0 tout instant.<\/p>\n<h3 id=\"seguridad-rrhh\">i) S\u00e9curit\u00e9 des ressources humaines<\/h3>\n<p>La proc\u00e9dure d&rsquo;offboarding est \u00e9crite dans presque toutes les entreprises. Ce qui manque, c&rsquo;est la preuve de son ex\u00e9cution.<\/p>\n<p>Presque aucune organisation ne sait dire combien d&rsquo;heures se sont \u00e9coul\u00e9es, sur les douze derniers d\u00e9parts, entre le dernier jour du collaborateur et la coupure de son dernier acc\u00e8s. C&rsquo;est exactement ce qui est audit\u00e9.<\/p>\n<p>L&rsquo;arriv\u00e9e et le d\u00e9part se d\u00e9clenchent depuis le logiciel RH de Factorial lui-m\u00eame, et non depuis un ticket. Lorsqu&rsquo;une nouvelle personne rejoint l&rsquo;\u00e9quipe, on <strong>provisionne les comptes et les acc\u00e8s selon son r\u00f4le<\/strong>. Lorsque ce collaborateur quitte l&rsquo;entreprise, on <strong>r\u00e9voque les acc\u00e8s, on verrouille l&rsquo;appareil et on lib\u00e8re les licences<\/strong>. Les AI Agents identifient l&rsquo;ensemble des acc\u00e8s, appareils et applications attribu\u00e9s \u00e0 une personne et ex\u00e9cutent le d\u00e9part complet, de sorte que la r\u00e9vocation et son enregistrement se produisent au m\u00eame moment.<\/p>\n<p><strong>La preuve g\u00e9n\u00e9r\u00e9e par Factorial IT :<\/strong> la tra\u00e7abilit\u00e9 compl\u00e8te de chaque d\u00e9part, avec l&rsquo;heure de r\u00e9vocation de chaque acc\u00e8s et le temps \u00e9coul\u00e9 depuis le dernier jour du collaborateur.<\/p>\n<h3 id=\"criptografia-cifrado\">h) Cryptographie et chiffrement<\/h3>\n<p>La question de l&rsquo;auditeur n&rsquo;est jamais de savoir si vous avez le chiffrement de disque. Elle porte sur <strong>le pourcentage du parc o\u00f9 il est actif et sur la date \u00e0 laquelle cela a \u00e9t\u00e9 v\u00e9rifi\u00e9<\/strong>. La politique qui impose le chiffrement existe dans presque toutes les entreprises, mais la donn\u00e9e sur les appareils qui la respectent aujourd&rsquo;hui, non.<\/p>\n<p>Factorial IT <strong>applique et v\u00e9rifie FileVault et BitLocker sur l&rsquo;ensemble du parc<\/strong>, et permet de d\u00e9finir des politiques de configuration par r\u00f4le, syst\u00e8me d&rsquo;exploitation ou \u00e9tat de s\u00e9curit\u00e9. On y trouve le pare-feu, le verrouillage de session, la politique de mots de passe et les restrictions sur les p\u00e9riph\u00e9riques. Les \u00e9carts sont d\u00e9tect\u00e9s et corrig\u00e9s automatiquement.<\/p>\n<p><strong>La preuve g\u00e9n\u00e9r\u00e9e par Factorial IT :<\/strong> le pourcentage de conformit\u00e9 par r\u00e8gle \u00e0 une date pr\u00e9cise, la liste nominative des appareils non conformes et la tra\u00e7abilit\u00e9 des rem\u00e9diations. C&rsquo;est cette liste nominative qui compte, car c&rsquo;est elle qui transforme un chiffre en une preuve exploitable.<\/p>\n<h3 id=\"mantenimiento-sistemas\">e) Acquisition et maintenance des syst\u00e8mes<\/h3>\n<p>Cette cat\u00e9gorie couvre la s\u00e9curit\u00e9 tout au long de la vie d&rsquo;un syst\u00e8me, de son achat \u00e0 son retrait, et inclut la gestion des vuln\u00e9rabilit\u00e9s. Sur le poste de travail, cela se traduit par deux choses, <strong>maintenir les logiciels \u00e0 jour<\/strong> et <strong>ne pas garder en production des syst\u00e8mes qui ne re\u00e7oivent plus de correctifs<\/strong>.<\/p>\n<p>La premi\u00e8re se fait dans presque toutes les entreprises, mais se prouve dans tr\u00e8s peu d&rsquo;entre elles. On applique les correctifs, et pourtant il n&rsquo;existe aucun moyen de r\u00e9pondre au temps moyen entre la publication d&rsquo;une mise \u00e0 jour critique et son application sur l&rsquo;ensemble du parc, qui est justement la m\u00e9trique demand\u00e9e. La seconde p\u00e8se encore plus lourd, car un appareil dot\u00e9 d&rsquo;un syst\u00e8me d&rsquo;exploitation hors support constitue un manquement explicite, et non une simple recommandation, et ces appareils ont tendance \u00e0 surgir pr\u00e9cis\u00e9ment pendant l&rsquo;audit.<\/p>\n<p>Ce que Factorial IT tient \u00e0 jour.<\/p>\n<ul>\n<li>Le suivi des versions du syst\u00e8me d&rsquo;exploitation et des applications sur tout le parc.<\/li>\n<li>Les politiques de mise \u00e0 jour, avec leur niveau d&rsquo;application par appareil.<\/li>\n<li>Les vuln\u00e9rabilit\u00e9s connues d\u00e9tect\u00e9es sur chaque appareil, avec leur \u00e9tat de rem\u00e9diation.<\/li>\n<li>Les logiciels hors support, signal\u00e9s directement dans l&rsquo;inventaire.<\/li>\n<\/ul>\n<p><strong>La preuve g\u00e9n\u00e9r\u00e9e par Factorial IT :<\/strong> le niveau de patch par appareil, le d\u00e9lai moyen d&rsquo;application et la liste des syst\u00e8mes sans support.<\/p>\n<h3 id=\"ciberhigiene\">g) Cyberhygi\u00e8ne<\/h3>\n<p>La cyberhygi\u00e8ne regroupe les pratiques de s\u00e9curit\u00e9 de base que l&rsquo;on tient pour acquises mais qu&rsquo;il faut pouvoir prouver, et l&rsquo;une d&rsquo;elles est <strong>la protection contre les codes malveillants<\/strong> sur tous les appareils. Ce qui est audit\u00e9, ce n&rsquo;est pas d&rsquo;avoir un antivirus sous contrat, mais qu&rsquo;il soit install\u00e9 et actif sur chaque appareil.<\/p>\n<p>Et l\u00e0, mieux vaut \u00eatre pr\u00e9cis. Factorial IT n&rsquo;est pas l&rsquo;antivirus, c&rsquo;est la couche qui prouve qu&rsquo;il est pr\u00e9sent et qu&rsquo;il fonctionne.<\/p>\n<p>Ce que l&rsquo;on pr\u00e9sente en audit, c&rsquo;est souvent la facture de l&rsquo;antivirus. Ce que l&rsquo;on v\u00e9rifie, c&rsquo;est le d\u00e9ploiement effectif, et il y a presque toujours entre 3 % et 8 % d&rsquo;appareils sans agent ou avec un agent \u00e0 l&rsquo;arr\u00eat, g\u00e9n\u00e9ralement \u00e0 cause d&rsquo;une r\u00e9installation, d&rsquo;un appareil neuf que personne n&rsquo;a enr\u00f4l\u00e9 ou d&rsquo;un utilisateur disposant de droits d&rsquo;administrateur local. <strong>Factorial IT v\u00e9rifie l&rsquo;\u00e9tat de l&rsquo;agent de protection sur chaque appareil<\/strong> et signale ceux qui en sont d\u00e9pourvus.<\/p>\n<p><strong>La preuve g\u00e9n\u00e9r\u00e9e par Factorial IT :<\/strong> la couverture effective de l&rsquo;antimalware, appareil par appareil, avec date.<\/p>\n<h3 id=\"gestion-incidentes\">b) Gestion des incidents<\/h3>\n<p>La directive NIS2 impose de notifier les incidents importants dans un d\u00e9lai tr\u00e8s court, avec une <strong>alerte initiale sous 24 heures et une \u00e9valuation de l&rsquo;impact sous 72 heures<\/strong>. Tenir ce calendrier d\u00e9pend de la capacit\u00e9 \u00e0 r\u00e9pondre vite \u00e0 une question pr\u00e9cise, celle de savoir jusqu&rsquo;o\u00f9 l&rsquo;incident est all\u00e9.<\/p>\n<p>Le probl\u00e8me ne r\u00e9side pas dans la d\u00e9tection, mais dans la d\u00e9limitation. Ce qui bloque la notification, c&rsquo;est de <strong>savoir quelles donn\u00e9es, quels acc\u00e8s et quels syst\u00e8mes \u00e9taient \u00e0 la port\u00e9e de l&rsquo;appareil compromis<\/strong>, et y r\u00e9pondre \u00e0 la main prend des jours.<\/p>\n<p>Lorsqu&rsquo;un incident touche un appareil, la console renvoie instantan\u00e9ment l&rsquo;utilisateur, ses acc\u00e8s, ses applications et l&rsquo;historique des actions men\u00e9es sur l&rsquo;appareil. Elle inclut le verrouillage et l&rsquo;effacement \u00e0 distance, avec la tra\u00e7abilit\u00e9 de chaque action.<\/p>\n<p><strong>La preuve g\u00e9n\u00e9r\u00e9e par Factorial IT :<\/strong> le p\u00e9rim\u00e8tre de l&rsquo;incident et la tra\u00e7abilit\u00e9 de la r\u00e9ponse, horodat\u00e9s.<\/p>\n<h2>L\u00e0 o\u00f9 Factorial IT fait le gros du travail<\/h2>\n<p>En plus des six mesures pr\u00e9c\u00e9dentes, <strong>il en existe quatre autres o\u00f9 Factorial IT r\u00e9sout la partie qui d\u00e9pend des donn\u00e9es<\/strong>, la plus co\u00fbteuse \u00e0 r\u00e9unir, comme on l&rsquo;a d\u00e9j\u00e0 vu. Le reste de ces mesures se compl\u00e8te avec d&rsquo;autres outils ou avec un processus interne. Ce n&rsquo;est pas la m\u00eame chose que les mesures que Factorial IT ne couvre pas du tout, que nous verrons plus loin. Sur ces quatre points, l&rsquo;outil apporte quelque chose de concret, l&rsquo;inventaire, la tra\u00e7abilit\u00e9 ou la visibilit\u00e9 qu&rsquo;il faut d&rsquo;ordinaire des semaines pour reconstituer \u00e0 la main.<\/p>\n<table>\n<thead>\n<tr>\n<th style=\"text-align: center;\">Mesure (art. 21.2)<\/th>\n<th style=\"text-align: center;\">Ce qu&rsquo;elle exige<\/th>\n<th style=\"text-align: center;\">La partie que Factorial couvre<\/th>\n<th style=\"text-align: center;\">La partie qu&rsquo;il ne couvre pas<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#parte-incidentes\">b) Gestion des incidents<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">D\u00e9tecter l&rsquo;incident et d\u00e9limiter son p\u00e9rim\u00e8tre pour notifier dans les d\u00e9lais<\/td>\n<td style=\"text-align: center;\">Le p\u00e9rim\u00e8tre et la tra\u00e7abilit\u00e9 de ce qui s&rsquo;est pass\u00e9 sur l&rsquo;appareil<\/td>\n<td style=\"text-align: center;\">La d\u00e9tection. Factorial IT n&rsquo;est ni un SIEM ni un SOC<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#parte-mfa\">j) Authentification multifacteur<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">Avoir la MFA active l\u00e0 o\u00f9 c&rsquo;est requis et pouvoir prouver sur quels comptes elle l&rsquo;est<\/td>\n<td style=\"text-align: center;\">La visibilit\u00e9 sur les comptes o\u00f9 elle est active<\/td>\n<td style=\"text-align: center;\">La MFA elle-m\u00eame, apport\u00e9e par votre fournisseur d&rsquo;identit\u00e9<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#parte-accesos\">i) Revue des acc\u00e8s<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">V\u00e9rifier p\u00e9riodiquement que chaque personne ne dispose que des droits dont elle a besoin<\/td>\n<td style=\"text-align: center;\">L&rsquo;inventaire des acc\u00e8s par personne et l&rsquo;ex\u00e9cution de la r\u00e9vocation<\/td>\n<td style=\"text-align: center;\">Le processus formel de recertification p\u00e9riodique avec des approbateurs<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#parte-cadena\">d) Cha\u00eene d&rsquo;approvisionnement<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">Conna\u00eetre et \u00e9valuer le risque des fournisseurs et des services utilis\u00e9s<\/td>\n<td style=\"text-align: center;\">L&rsquo;inventaire r\u00e9el des services utilis\u00e9s, y compris le shadow IT<\/td>\n<td style=\"text-align: center;\">L&rsquo;\u00e9valuation et la contractualisation des fournisseurs, qui rel\u00e8vent d&rsquo;un processus<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3 id=\"parte-incidentes\">b) Gestion des incidents<\/h3>\n<p>Un incident de s\u00e9curit\u00e9 comporte deux temps. Le <strong>d\u00e9tecter<\/strong> et, une fois d\u00e9tect\u00e9, <strong>d\u00e9terminer jusqu&rsquo;o\u00f9 il est all\u00e9<\/strong>. Ce sont deux t\u00e2ches distinctes, prises en charge par des outils distincts.<\/p>\n<p>La d\u00e9tection, c&rsquo;est-\u00e0-dire se rendre compte que quelque chose de grave est en train de se produire, rel\u00e8ve d&rsquo;un SIEM ou d&rsquo;un SOC. Un <strong>SIEM<\/strong> est un syst\u00e8me qui collecte et corr\u00e8le les journaux de toute l&rsquo;infrastructure pour d\u00e9clencher une alerte lorsqu&rsquo;il d\u00e9tecte une anomalie. Un <strong>SOC<\/strong> est l&rsquo;\u00e9quipe de personnes qui surveille ces alertes. Factorial IT n&rsquo;est ni l&rsquo;un ni l&rsquo;autre, et ne pr\u00e9tend pas l&rsquo;\u00eatre.<\/p>\n<p>Ce qu&rsquo;il fait, en revanche, une fois l&rsquo;incident d\u00e9tect\u00e9, c&rsquo;est le d\u00e9limiter. Lorsque l&rsquo;appareil concern\u00e9 est g\u00e9r\u00e9 par Factorial IT, <strong>la console renvoie instantan\u00e9ment qui l&rsquo;utilisait, \u00e0 quoi cette personne avait acc\u00e8s et quelles actions avaient \u00e9t\u00e9 men\u00e9es sur l&rsquo;appareil<\/strong>. C&rsquo;est exactement ce dont vous avez besoin pour notifier dans les d\u00e9lais, mais l&rsquo;alerte qui d\u00e9clenche tout le processus vient d&rsquo;ailleurs.<\/p>\n<h3 id=\"parte-mfa\">j) Authentification multifacteur<\/h3>\n<p>L&rsquo;authentification multifacteur (MFA) est fournie par votre fournisseur d&rsquo;identit\u00e9 (Google Workspace, Microsoft Entra ID ou autre), l\u00e0 o\u00f9 vos collaborateurs se connectent. <strong>Factorial IT ne remplace pas ce fournisseur et n&rsquo;active pas la MFA de lui-m\u00eame<\/strong>.<\/p>\n<p>L\u00e0 o\u00f9 Factorial IT aide, c&rsquo;est sur le volet contr\u00f4le. La directive n&rsquo;exige pas seulement d&rsquo;avoir la MFA, elle exige de <strong>pouvoir prouver sur quels comptes elle est r\u00e9ellement active<\/strong>, et cette photographie est souvent \u00e9parpill\u00e9e entre plusieurs outils. L&rsquo;int\u00e9gration avec le fournisseur d&rsquo;identit\u00e9 permet de r\u00e9unir cette information au m\u00eame endroit.<\/p>\n<h3 id=\"parte-accesos\">i) Revue des acc\u00e8s<\/h3>\n<p>Revoir les acc\u00e8s, c&rsquo;est v\u00e9rifier de temps \u00e0 autre que <strong>chaque personne ne conserve que les droits dont elle a besoin<\/strong>, ni plus ni moins. Cela a deux facettes. La premi\u00e8re consiste \u00e0 disposer de la liste de qui acc\u00e8de \u00e0 quoi. La seconde est le processus formel qui consiste \u00e0 faire asseoir un responsable pour examiner cette liste et signer son approbation, ce que l&rsquo;on appelle la recertification.<\/p>\n<p>Factorial IT r\u00e9sout la premi\u00e8re facette. Il <strong>tient l&rsquo;inventaire des acc\u00e8s par personne toujours \u00e0 jour<\/strong> et ex\u00e9cute la r\u00e9vocation le moment venu. Ce qu&rsquo;il n&rsquo;apporte pas, c&rsquo;est le circuit d&rsquo;approbation, autrement dit le flux dans lequel chaque responsable de service revoit p\u00e9riodiquement les acc\u00e8s de son \u00e9quipe et atteste qu&rsquo;il les a valid\u00e9s.<\/p>\n<h3 id=\"parte-cadena\">d) Cha\u00eene d&rsquo;approvisionnement<\/h3>\n<p>Cette mesure vise \u00e0 ma\u00eetriser le risque qui entre par vos fournisseurs, surtout ceux de logiciels et de services num\u00e9riques. Elle comporte elle aussi deux parties. Savoir quels fournisseurs et services vous utilisez r\u00e9ellement, puis \u00e9valuer et contractualiser ces fournisseurs avec les garanties n\u00e9cessaires.<\/p>\n<p>C&rsquo;est sur la premi\u00e8re que Factorial IT apporte de la valeur. Il <strong>d\u00e9couvre les applications SaaS r\u00e9ellement utilis\u00e9es dans l&rsquo;organisation<\/strong>, y compris celles souscrites en dehors du d\u00e9partement IT, ce que l&rsquo;on appelle le <em>shadow IT<\/em>. Cet inventaire r\u00e9el est le point de d\u00e9part de la mesure, car on ne peut pas ma\u00eetriser le risque d&rsquo;un fournisseur dont on ignorait m\u00eame l&rsquo;usage. Ce qui reste en dehors, c&rsquo;est la seconde partie, <strong>l&rsquo;\u00e9valuation et la contractualisation de chaque fournisseur<\/strong>, qui rel\u00e8ve d&rsquo;un processus m\u00e9tier et non d&rsquo;une donn\u00e9e.<\/p>\n<h2>Ce que Factorial IT ne couvre pas, et comment le traiter<\/h2>\n<p>Ces quatre domaines restent en dehors de Factorial IT, car aucun outil de cette cat\u00e9gorie ne couvre les dix mesures de l&rsquo;article 21.2. Pour autant, savoir comment les traiter et dans quel ordre, c&rsquo;est ce qui s\u00e9pare un projet de six semaines d&rsquo;un projet de six mois.<\/p>\n<table>\n<thead>\n<tr>\n<th style=\"text-align: center;\">Mesure (art. 21.2)<\/th>\n<th style=\"text-align: center;\">Pourquoi ce n&rsquo;est pas un logiciel<\/th>\n<th style=\"text-align: center;\">Ce que Factorial IT vous fait gagner<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#no-gobernanza\">a) Gouvernance, politique et analyse des risques<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">Ce sont des d\u00e9cisions de direction que quelqu&rsquo;un doit signer<\/td>\n<td style=\"text-align: center;\">L&rsquo;inventaire des actifs, par lequel d\u00e9marre l&rsquo;analyse des risques<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#no-formacion\">g) Formation et sensibilisation<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">N\u00e9cessite une plateforme de formation avec un suivi par collaborateur<\/td>\n<td style=\"text-align: center;\">La liste des collaborateurs par service qui alimente cette plateforme<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#no-continuidad\">c) Sauvegardes, continuit\u00e9 et infrastructure<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">C&rsquo;est une autre couche, faite de serveurs, de r\u00e9seau et de locaux, pas le poste de travail<\/td>\n<td style=\"text-align: center;\">L&rsquo;inventaire des syst\u00e8mes sur lequel se d\u00e9finit le plan de continuit\u00e9<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#no-supervision\">f) Supervision, audit et test d&rsquo;intrusion<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">La supervision continue rel\u00e8ve d&rsquo;un SOC et l&rsquo;audit est r\u00e9alis\u00e9 par un tiers ind\u00e9pendant<\/td>\n<td style=\"text-align: center;\">La preuve que l&rsquo;auditeur demande d\u00e8s la premi\u00e8re r\u00e9union, d\u00e9j\u00e0 g\u00e9n\u00e9r\u00e9e<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3 id=\"no-gobernanza\">a) Gouvernance, politique et analyse des risques<\/h3>\n<p>Ce n&rsquo;est pas un logiciel, car il s&rsquo;agit de d\u00e9cisions de direction. Un document que personne n&rsquo;approuve ne vaut pas comme preuve, et aucun outil ne peut signer \u00e0 votre place la politique de s\u00e9curit\u00e9 ni l&rsquo;analyse des risques.<\/p>\n<p>La bonne approche passe par <strong>un cabinet de conseil<\/strong>, mais en cadrant la mission. Pour une entreprise de moins de 300 personnes, c&rsquo;est un projet de <strong>quatre \u00e0 six semaines<\/strong>, qui devrait vous livrer quatre \u00e9l\u00e9ments concrets.<\/p>\n<ul>\n<li>La politique de s\u00e9curit\u00e9.<\/li>\n<li>L&rsquo;attribution des r\u00f4les, avec noms et pr\u00e9noms.<\/li>\n<li>L&rsquo;analyse des risques sur les actifs critiques.<\/li>\n<li>Le proc\u00e8s-verbal d&rsquo;approbation de l&rsquo;organe de direction.<\/li>\n<\/ul>\n<p>Demandez un devis forfaitaire par livrable, et non \u00e0 l&rsquo;heure. Vous partez d&rsquo;ailleurs avec une longueur d&rsquo;avance, car l&rsquo;analyse des risques commence toujours par l&rsquo;inventaire des actifs, qui repr\u00e9sente souvent le premier mois de travail du cabinet. Si vous l&rsquo;apportez d\u00e9j\u00e0 fait et reli\u00e9 aux personnes, vous \u00e9conomisez ce mois et entrez directement dans l&rsquo;analyse.<\/p>\n<h3 id=\"no-formacion\">g) Formation et sensibilisation<\/h3>\n<p>Le point g) de l&rsquo;article 21.2 comporte deux moiti\u00e9s. La premi\u00e8re est la <strong>cyberhygi\u00e8ne technique<\/strong>, qui inclut l&rsquo;antimalware et que Factorial IT couvre bien. La seconde est la <strong>formation des collaborateurs \u00e0 la s\u00e9curit\u00e9<\/strong>, et celle-ci reste en dehors, car la dispenser suppose une plateforme d\u00e9di\u00e9e qui enregistre qui a termin\u00e9 chaque cours.<\/p>\n<p>C&rsquo;est la mesure la moins ch\u00e8re de toutes et, en m\u00eame temps, celle qui prend le plus souvent du retard. Une plateforme de simulation de phishing et de micro-formation co\u00fbte peu par collaborateur et par an, et la seule chose audit\u00e9e est <strong>l&rsquo;existence du relev\u00e9 indiquant qui a suivi la formation<\/strong>. Elle se souscrit une fois et ne demande presque aucun suivi.<\/p>\n<p>Son seul v\u00e9ritable entretien consiste \u00e0 tenir \u00e0 jour la liste des collaborateurs qui l&rsquo;alimente, class\u00e9e par service. Et cette liste est pr\u00e9cis\u00e9ment celle que Factorial IT tient d\u00e9j\u00e0 \u00e0 jour, au lieu de la g\u00e9rer \u00e0 la main dans une feuille s\u00e9par\u00e9e.<\/p>\n<h3 id=\"no-continuidad\">c) Sauvegardes, continuit\u00e9 et infrastructure<\/h3>\n<p>C&rsquo;est la plus h\u00e9t\u00e9rog\u00e8ne des quatre. Sous le m\u00eame intitul\u00e9 se rangent la sauvegarde et la reprise, le plan de continuit\u00e9 et de reprise apr\u00e8s sinistre, la s\u00e9curit\u00e9 r\u00e9seau et le pare-feu p\u00e9rim\u00e9trique, les serveurs et les charges dans le cloud, ainsi que le contr\u00f4le des acc\u00e8s physiques. Rien de tout cela n&rsquo;est du ressort de Factorial IT.<\/p>\n<p>La premi\u00e8re chose est de s\u00e9parer deux \u00e9l\u00e9ments qui vont souvent de pair sans se confondre. D&rsquo;un c\u00f4t\u00e9, l&rsquo;outil de sauvegarde, qui est un achat et se r\u00e8gle avec votre int\u00e9grateur habituel. De l&rsquo;autre, le plan de continuit\u00e9, qui ne s&rsquo;ach\u00e8te pas mais se r\u00e9dige et se teste, et cela demande du temps en interne. Il s&rsquo;agit de d\u00e9finir quels services sont critiques, combien de temps vous pouvez fonctionner sans eux et qui fait quoi pendant ce temps. Mieux vaut commencer par les quelques services sans lesquels l&rsquo;entreprise s&rsquo;arr\u00eate net, plut\u00f4t que par la liste compl\u00e8te des syst\u00e8mes.<\/p>\n<p>Ici encore, l&rsquo;inventaire est le point de d\u00e9part, car on ne peut pas b\u00e2tir un plan de continuit\u00e9 sur des syst\u00e8mes qui ne sont m\u00eame pas identifi\u00e9s.<\/p>\n<h3 id=\"no-supervision\">f) Supervision, audit et test d&rsquo;intrusion<\/h3>\n<p>Cette mesure regroupe <strong>les trois mani\u00e8res de v\u00e9rifier que ce que vous avez mis en place fonctionne r\u00e9ellement<\/strong>. La supervision consiste \u00e0 surveiller les syst\u00e8mes en continu pour d\u00e9tecter une activit\u00e9 anormale. L&rsquo;audit est la revue, interne ou externe, qui v\u00e9rifie que les mesures sont en place et respect\u00e9es. Et le test d&rsquo;intrusion, ou pentest, consiste \u00e0 mandater quelqu&rsquo;un pour tenter d&rsquo;entrer dans vos syst\u00e8mes comme le ferait un attaquant, afin de trouver les failles avant lui.<\/p>\n<p>Factorial IT ne fait rien de tout cela, et pour des raisons diff\u00e9rentes \u00e0 chaque fois. La <strong>supervision continue<\/strong> rel\u00e8ve d&rsquo;un SOC, autrement dit une \u00e9quipe qui surveille les alertes \u00e0 toute heure, dont il a d\u00e9j\u00e0 \u00e9t\u00e9 question dans la section sur les incidents. L&rsquo;<strong>audit<\/strong>, par d\u00e9finition, doit \u00eatre r\u00e9alis\u00e9 par un tiers ind\u00e9pendant qui n&rsquo;est pas votre prestataire. Et le pentest est men\u00e9 par une entreprise sp\u00e9cialis\u00e9e en s\u00e9curit\u00e9 offensive. Ce sont trois prestataires externes, pas une fonction logicielle.<\/p>\n<p>Ce qui peut vous guider, en revanche, c&rsquo;est l&rsquo;ordre, car il y a ici un conseil qui fait \u00e9conomiser de l&rsquo;argent. La supervision avanc\u00e9e de type SOC n&rsquo;est exig\u00e9e que des entit\u00e9s essentielles, donc si vous \u00eates une entit\u00e9 importante, ne la souscrivez pas avant d&rsquo;avoir boucl\u00e9 les mesures de base, car c&rsquo;est la d\u00e9pense la plus \u00e9lev\u00e9e du projet et la moins urgente. L&rsquo;audit et le pentest viennent en dernier, quand il y a d\u00e9j\u00e0 quelque chose \u00e0 auditer, et se confient \u00e0 un tiers accr\u00e9dit\u00e9.<\/p>\n<h2>Comment se conformer \u00e0 NIS2 de bout en bout ?<\/h2>\n<p>Tout au long de cet article, <strong>les dix mesures de l&rsquo;article 21.2 ont \u00e9t\u00e9 r\u00e9parties en trois groupes<\/strong>. Les six que Factorial IT couvre avec des donn\u00e9es, celles qu&rsquo;il couvre en partie, et celles qui restent en dehors parce qu&rsquo;elles rel\u00e8vent de d\u00e9cisions, de documents ou de prestataires externes. Le probl\u00e8me de ce d\u00e9coupage, c&rsquo;est qu&rsquo;il faut ensuite que quelqu&rsquo;un rassemble toutes les pi\u00e8ces.<\/p>\n<p>La r\u00e9ponse, c&rsquo;est que ce n&rsquo;est pas \u00e0 vous de les rassembler. <strong>Factorial IT<\/strong> r\u00e9sout la couche technique, celle qui se d\u00e9montre par l&rsquo;\u00e9tat r\u00e9el de vos appareils et de vos acc\u00e8s, tandis qu&rsquo;<strong>une \u00e9quipe d&rsquo;experts et de partenaires sp\u00e9cialis\u00e9s<\/strong> en conformit\u00e9 prend en charge la politique, l&rsquo;analyse des risques, la continuit\u00e9 et l&rsquo;audit. Et ils ne travaillent pas de leur c\u00f4t\u00e9, ils s&rsquo;appuient sur les donn\u00e9es que Factorial IT g\u00e9n\u00e8re d\u00e9j\u00e0, si bien que la preuve produite par l&rsquo;outil est celle-l\u00e0 m\u00eame qu&rsquo;ils utilisent pour b\u00e2tir le dossier complet. Ce qui serait un projet avec cinq interlocuteurs diff\u00e9rents devient un service de bout en bout.<\/p>\n<p style=\"text-align: center;\">\u27a1\ufe0f <a href=\"https:\/\/factorial.fr\/nis2-factorial-it\">METTEZ-VOUS EN CONFORMIT\u00c9 NIS2 EN QUELQUES SEMAINES. Factorial IT combine MDM, gestion des acc\u00e8s et un consultant conformit\u00e9 d\u00e9di\u00e9 pour vous mener de z\u00e9ro \u00e0 la conformit\u00e9 NIS2.<\/a> \u2b05\ufe0f<\/p>\n<p>Ce n&rsquo;est pas une d\u00e9cision \u00e0 repousser. Le non-respect de la directive NIS2 expose \u00e0 des <strong>sanctions pouvant atteindre 10 millions d&rsquo;euros ou 2 % du chiffre d&rsquo;affaires mondial<\/strong> pour les entit\u00e9s essentielles, ainsi qu&rsquo;\u00e0 la <strong>responsabilit\u00e9 directe des organes de direction<\/strong>. Arriver en retard et \u00e0 la derni\u00e8re minute est la mani\u00e8re la plus co\u00fbteuse de se mettre en conformit\u00e9. Commencer par la partie qui se r\u00e8gle avec des donn\u00e9es, et s&rsquo;appuyer sur un partenaire pour le reste, est la plus pr\u00e9visible.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La directive NIS2 soul\u00e8ve la m\u00eame interrogation chez toutes les personnes qui doivent en r\u00e9pondre, qu&rsquo;elles rel\u00e8vent de l&rsquo;IT, de la conformit\u00e9 ou de la direction. Que faut-il faire exactement, et par o\u00f9 commencer. La r\u00e9ponse qui d\u00e9range, c&rsquo;est qu&rsquo;aucun outil ne suffit \u00e0 lui seul. La conformit\u00e9 repose sur des d\u00e9cisions de direction, des<a href=\"https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-a-se-conformer-nis2\/\" class=\"read-more\"> [&#8230;]<\/a><\/p>\n","protected":false},"author":352,"featured_media":200729,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1058],"tags":[],"class_list":["post-200726","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-nis2-fr"],"acf":{"topics":"factorial-it"},"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v21.5 (Yoast SEO v21.9.1) - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Comment Factorial IT aide-t-il \u00e0 se conformer \u00e0 la NIS2 ? | Factorial<\/title>\n<meta name=\"description\" content=\"Aucun outil ne couvre seul les dix mesures de NIS2. D\u00e9couvrez ce que Factorial IT d\u00e9montre par les donn\u00e9es.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-a-se-conformer-nis2\/\" \/>\n<meta property=\"og:locale\" content=\"fr_FR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Comment Factorial IT aide-t-il \u00e0 se conformer \u00e0 la NIS2 ?\" \/>\n<meta property=\"og:description\" content=\"Aucun outil ne couvre seul les dix mesures de NIS2. D\u00e9couvrez ce que Factorial IT d\u00e9montre par les donn\u00e9es.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-a-se-conformer-nis2\/\" \/>\n<meta property=\"og:site_name\" content=\"Factorial\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/\" \/>\n<meta property=\"article:published_time\" content=\"2026-09-02T21:14:52+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/factorial.fr\/wp-content\/uploads\/2026\/09\/02231227\/comment-factorial-itconformer-nis2.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1800\" \/>\n\t<meta property=\"og:image:height\" content=\"976\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Enrique Quiroga\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@factorialapp\" \/>\n<meta name=\"twitter:site\" content=\"@factorialapp\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Enrique Quiroga\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"21 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-a-se-conformer-nis2\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-a-se-conformer-nis2\/\"},\"author\":{\"name\":\"Enrique Quiroga\",\"@id\":\"https:\/\/factorial.fr\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014\"},\"headline\":\"Comment Factorial IT aide-t-il \u00e0 se conformer \u00e0 la NIS2 ?\",\"datePublished\":\"2026-09-02T21:14:52+00:00\",\"dateModified\":\"2026-09-02T21:14:52+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-a-se-conformer-nis2\/\"},\"wordCount\":5355,\"publisher\":{\"@id\":\"https:\/\/factorial.fr\/blog\/#organization\"},\"articleSection\":[\"NIS2\"],\"inLanguage\":\"fr-FR\"},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-a-se-conformer-nis2\/\",\"url\":\"https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-a-se-conformer-nis2\/\",\"name\":\"Comment Factorial IT aide-t-il \u00e0 se conformer \u00e0 la NIS2 ? | Factorial\",\"isPartOf\":{\"@id\":\"https:\/\/factorial.fr\/blog\/#website\"},\"datePublished\":\"2026-09-02T21:14:52+00:00\",\"dateModified\":\"2026-09-02T21:14:52+00:00\",\"description\":\"Aucun outil ne couvre seul les dix mesures de NIS2. D\u00e9couvrez ce que Factorial IT d\u00e9montre par les donn\u00e9es.\",\"inLanguage\":\"fr-FR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-a-se-conformer-nis2\/\"]}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/factorial.fr\/blog\/#website\",\"url\":\"https:\/\/factorial.fr\/blog\/\",\"name\":\"Factorial\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\/\/factorial.fr\/blog\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/factorial.fr\/blog\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"fr-FR\"},{\"@type\":\"Organization\",\"@id\":\"https:\/\/factorial.fr\/blog\/#organization\",\"name\":\"All-in-one business management software - Factorial\",\"url\":\"https:\/\/factorial.fr\/blog\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"fr-FR\",\"@id\":\"https:\/\/factorial.fr\/blog\/#\/schema\/logo\/image\/\",\"url\":\"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png\",\"contentUrl\":\"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png\",\"width\":946,\"height\":880,\"caption\":\"All-in-one business management software - Factorial\"},\"image\":{\"@id\":\"https:\/\/factorial.fr\/blog\/#\/schema\/logo\/image\/\"},\"sameAs\":[\"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/\",\"https:\/\/twitter.com\/factorialapp\",\"https:\/\/www.linkedin.com\/company\/factorialhr\",\"https:\/\/www.youtube.com\/@factorialmedia\",\"https:\/\/www.instagram.com\/factorial\/#\"]},{\"@type\":\"Person\",\"@id\":\"https:\/\/factorial.fr\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014\",\"name\":\"Enrique Quiroga\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"fr-FR\",\"@id\":\"https:\/\/factorial.fr\/blog\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g\",\"contentUrl\":\"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g\",\"caption\":\"Enrique Quiroga\"},\"url\":\"https:\/\/factorial.fr\/blog\/author\/enrique-quiroga\/\"}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"Comment Factorial IT aide-t-il \u00e0 se conformer \u00e0 la NIS2 ? | Factorial","description":"Aucun outil ne couvre seul les dix mesures de NIS2. D\u00e9couvrez ce que Factorial IT d\u00e9montre par les donn\u00e9es.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-a-se-conformer-nis2\/","og_locale":"fr_FR","og_type":"article","og_title":"Comment Factorial IT aide-t-il \u00e0 se conformer \u00e0 la NIS2 ?","og_description":"Aucun outil ne couvre seul les dix mesures de NIS2. D\u00e9couvrez ce que Factorial IT d\u00e9montre par les donn\u00e9es.","og_url":"https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-a-se-conformer-nis2\/","og_site_name":"Factorial","article_publisher":"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/","article_published_time":"2026-09-02T21:14:52+00:00","og_image":[{"width":1800,"height":976,"url":"https:\/\/factorial.fr\/wp-content\/uploads\/2026\/09\/02231227\/comment-factorial-itconformer-nis2.png","type":"image\/png"}],"author":"Enrique Quiroga","twitter_card":"summary_large_image","twitter_creator":"@factorialapp","twitter_site":"@factorialapp","twitter_misc":{"Written by":"Enrique Quiroga","Est. reading time":"21 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-a-se-conformer-nis2\/#article","isPartOf":{"@id":"https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-a-se-conformer-nis2\/"},"author":{"name":"Enrique Quiroga","@id":"https:\/\/factorial.fr\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014"},"headline":"Comment Factorial IT aide-t-il \u00e0 se conformer \u00e0 la NIS2 ?","datePublished":"2026-09-02T21:14:52+00:00","dateModified":"2026-09-02T21:14:52+00:00","mainEntityOfPage":{"@id":"https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-a-se-conformer-nis2\/"},"wordCount":5355,"publisher":{"@id":"https:\/\/factorial.fr\/blog\/#organization"},"articleSection":["NIS2"],"inLanguage":"fr-FR"},{"@type":"WebPage","@id":"https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-a-se-conformer-nis2\/","url":"https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-a-se-conformer-nis2\/","name":"Comment Factorial IT aide-t-il \u00e0 se conformer \u00e0 la NIS2 ? | Factorial","isPartOf":{"@id":"https:\/\/factorial.fr\/blog\/#website"},"datePublished":"2026-09-02T21:14:52+00:00","dateModified":"2026-09-02T21:14:52+00:00","description":"Aucun outil ne couvre seul les dix mesures de NIS2. D\u00e9couvrez ce que Factorial IT d\u00e9montre par les donn\u00e9es.","inLanguage":"fr-FR","potentialAction":[{"@type":"ReadAction","target":["https:\/\/factorial.fr\/blog\/comment-factorial-it-aide-a-se-conformer-nis2\/"]}]},{"@type":"WebSite","@id":"https:\/\/factorial.fr\/blog\/#website","url":"https:\/\/factorial.fr\/blog\/","name":"Factorial","description":"","publisher":{"@id":"https:\/\/factorial.fr\/blog\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/factorial.fr\/blog\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"fr-FR"},{"@type":"Organization","@id":"https:\/\/factorial.fr\/blog\/#organization","name":"All-in-one business management software - Factorial","url":"https:\/\/factorial.fr\/blog\/","logo":{"@type":"ImageObject","inLanguage":"fr-FR","@id":"https:\/\/factorial.fr\/blog\/#\/schema\/logo\/image\/","url":"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png","contentUrl":"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png","width":946,"height":880,"caption":"All-in-one business management software - Factorial"},"image":{"@id":"https:\/\/factorial.fr\/blog\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/","https:\/\/twitter.com\/factorialapp","https:\/\/www.linkedin.com\/company\/factorialhr","https:\/\/www.youtube.com\/@factorialmedia","https:\/\/www.instagram.com\/factorial\/#"]},{"@type":"Person","@id":"https:\/\/factorial.fr\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014","name":"Enrique Quiroga","image":{"@type":"ImageObject","inLanguage":"fr-FR","@id":"https:\/\/factorial.fr\/blog\/#\/schema\/person\/image\/","url":"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g","caption":"Enrique Quiroga"},"url":"https:\/\/factorial.fr\/blog\/author\/enrique-quiroga\/"}]}},"_links":{"self":[{"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/posts\/200726"}],"collection":[{"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/users\/352"}],"replies":[{"embeddable":true,"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/comments?post=200726"}],"version-history":[{"count":3,"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/posts\/200726\/revisions"}],"predecessor-version":[{"id":200730,"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/posts\/200726\/revisions\/200730"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/media\/200729"}],"wp:attachment":[{"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/media?parent=200726"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/categories?post=200726"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/tags?post=200726"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}