Aller au contenu principal
Retour à l'aperçu

NIS2 vs. ISO 27001 : ce qui se recoupe, ce qui diffère, et ce qu'il vous reste à faire

Par NIS2Certify
nis2iso-27001conformitecomparaisonanalyse-ecarts

Si votre organisation est certifiée ISO 27001, vous êtes en avance sur la plupart. Votre SMSI couvre une grande partie des exigences NIS2. Mais "une grande partie" n'est pas "tout".

NIS2 introduit des obligations spécifiques qu'ISO 27001 ne couvre pas — et les conséquences sont sévères.


La réponse courte

NIS2 vs ISO 27001 — Comparaison des exigences

NIS2 uniquement
Notification obligatoire des incidents aux autorités (24h / 72h)
Responsabilité personnelle au niveau du conseil pour la cybersécurité
Obligations de sécurité de la chaîne d'approvisionnement pour les entités essentielles
Obligations réglementaires sectorielles spécifiques
Exigences communes
Gestion des risques liés à la sécurité de l'information
Contrôle d'accès et gestion des identités
Continuité d'activité et reprise après sinistre
Sensibilisation et formation à la sécurité
ISO 27001 uniquement
Cycles d'audit interne et de revue de direction
Documentation de la Déclaration d'Applicabilité (DdA)
Certification formelle et audit par tierce partie

La colonne centrale présente les exigences partagées par la NIS2 et l'ISO 27001


Comparaison : les 10 mesures de l'article 21

#Mesure NIS2ISO 27001Lacune ?
1Analyse des risques & politiquesEntièrement couvert✅ Non
2Gestion des incidentsPartiellement⚠️ Notification 24h/72h/1 mois absente
3Continuité & gestion de crisePartiellement⚠️ Coordination CSIRT absente
4Sécurité chaîne d'approvisionnementPartiellement⚠️ Évaluations fournisseurs spécifiques absentes
5Développement sécuriséCouvert✅ Mineure
6Évaluation de l'efficacitéCouvert✅ Non
7Cyberhygiène & formationCouvert⚠️ Formation du conseil absente
8CryptographieCouvert✅ Non
9Sécurité RH & contrôle d'accèsCouvert✅ Non
10MFA & communications sécuriséesPartiellement⚠️ MFA obligatoire absent

Les 6 lacunes critiques

  1. Notification obligatoire aux autorités — 24h/72h/1 mois, inexistant dans ISO 27001
  2. Responsabilité personnelle des dirigeants — Article 20, pas de pendant dans ISO 27001
  3. Formation cyber obligatoire du conseil — spécifiquement au niveau de la direction
  4. Enregistrement auprès de l'autorité nationale — obligation purement réglementaire
  5. Évaluations spécifiques de chaque fournisseur — au-delà des exigences ISO 27001
  6. MFA et communications d'urgence obligatoires — ISO 27001 recommande, NIS2 impose

Feuille de route pratique

  1. Construire le processus de notification — 24h/72h/1 mois
  2. Informer la direction — responsabilité personnelle, planifier la formation
  3. Évaluer les fournisseurs en cybersécurité
  4. Déployer le MFA sur tous les systèmes critiques
  5. S'enregistrer auprès de l'autorité nationale

Avec ISO 27001 : 3-6 mois pour combler les lacunes. Sans : 6-12 mois.


Commencez par un quickscan gratuit

Notre quickscan NIS2 gratuit montre exactement où se trouvent vos lacunes NIS2 malgré ISO 27001.


À lire aussi


Faire le quickscan gratuit →