Dans une démarche NIS2, la preuve devient centrale dès qu’il faut montrer qu’une exigence a été traduite en responsabilités, mesures, contrôles, exécution documentée et actions de correction. La question n’est pas seulement de connaître la règle. Elle est de savoir comment rendre la conformité pilotable et démontrable dans la durée.
Sommaire
- Pourquoi la preuve devient-elle centrale ?
- Qu’est-ce qu’une preuve de conformité ?
- Structurer exigences, responsables et contrôles
- Documenter l’exécution et traiter les écarts
- Construire le reporting
- Ce qu’un outil GRC peut apporter
- Sources et références
Pourquoi la preuve devient-elle centrale ?
Une obligation ne devient pilotable que lorsqu’elle est reliée à un responsable, à des mesures, à des contrôles, à une exécution documentée et à des actions en cas d’écart. Les ressources officielles NIS2 disponibles en France insistent sur la gouvernance, les responsables, les analyses, les journaux, les rapports et les plans d’actions comme supports de démonstration.
Qu’est-ce qu’une preuve de conformité ?
Une preuve de conformité est un élément permettant de montrer qu’une mesure, une décision, un contrôle, une revue ou une action a bien été défini, exécuté, suivi ou corrigé. Cela peut être une politique, un compte rendu, un rapport, un journal, une preuve de test ou un justificatif de remédiation.
Structurer les exigences, les responsables et les contrôles
- Structurer les exigences suivies.
- Identifier les responsables.
- Relier mesures et contrôles.
- Définir ce qui doit être conservé comme preuve.
Sur MesServicesCyber, plusieurs exigences publiées mettent explicitement l’accent sur les responsables, les justifications, les revues périodiques, l’analyse des incidents, les rapports d’audit et les plans d’actions.
Documenter l’exécution et traiter les écarts
Une démarche NIS2 devient fragile lorsque la mise en œuvre reste implicite. Pour éviter cela, il faut documenter l’exécution, suivre les constats, traiter les écarts, lier les incidents aux analyses et piloter les actions avec un responsable et une échéance.
Construire le reporting
Le reporting utile n’est pas un simple inventaire de documents. Il doit permettre de voir les exigences suivies, les responsables identifiés, les preuves disponibles ou manquantes, les incidents, les écarts et les actions en retard.
Ce qu’un outil GRC peut apporter
Un outil GRC peut aider à transformer un corpus d’obligations en dispositif plus pilotable : exigences, responsables, contrôles, preuves, écarts, incidents et plans d’actions. Il ne remplace pas l’interprétation juridique du texte.
Dans MAPSI, cette logique s’articule avec la page NIS2, ISO 27001, la gestion des risques et la page mère GRC.
FAQ
MAPSI garantit-il la conformité NIS2 ?
Non. MAPSI permet de structurer, documenter et piloter une démarche de conformité NIS2. Il ne garantit pas à lui seul la conformité juridique ou technique.
Qu’est-ce qu’une preuve de conformité utile ?
Une preuve utile est reliée à une exigence ou à une mesure, et permet de montrer qu’une décision, un contrôle, une exécution ou une correction a bien eu lieu.
Sources et références
- Directive (UE) 2022/2555 sur EUR-Lex
- Directive (UE) 2022/2555 sur Légifrance
- MesServicesCyber - NIS2
- FAQ MonEspaceNIS2 - contrôle et supervision
Vous souhaitez structurer les preuves et le suivi NIS2 dans MAPSI ?
Découvrir MAPSI pour NIS2 ou parler à un expert.