Maturité Cyber-résilience des institutions publiques
La capacité de votre institution à continuer de servir sous attaque, mesurée puis chiffrée en plan d’action.
10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.
Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.
Maturité Cyber-résilience des institutions publiques
10 thématiques, échelle à 5 niveaux.
Nordhavn Industries
53 / 100
Ils mesurent leur maturité avec Datamensio
Un exemple
Cette situation pourrait être la vôtre.
Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.
Personne ne sait consolider.
Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.
Trois semaines, une seule base.
Un diagnostic Cadre de cyber-résilience du secteur public (NIS 2, référentiels ANSSI, ISO 22301) lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.
Deux dépenses évitées avant d’être engagées.
Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.
Ce que ça leur a évité
- 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
- 2actions en doublon détectées avant la dépense
- 1restitution au comité, sans reprise manuelle
Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.
La norme impose des processus. Datamensio dit où vous en êtes.
01
Le référentiel est déjà écrit
Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.
02
Le score tombe le jour même
En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.
03
L’écart devient un plan chiffré
Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.
04
La progression se démontre
Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.
L’échelle de maturité
Un niveau, le suivant, et l’action qui relie les deux.
C’est ce mécanisme (un niveau, le niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.
La capacité à restaurer les services essentiels à partir des sauvegardes est-elle éprouvée ?
- N1
Aucun test de restauration documenté. La capacité de reprise repose sur la conviction que les sauvegardes fonctionnent.
- N2
Des restaurations sont réalisées ponctuellement, à l’occasion d’incidents ou de demandes isolées, sans périmètre défini ni compte rendu.
- N3
Un test de restauration est planifié et documenté sur les applications des services essentiels, avec un délai de reprise mesuré.
- N4
Les tests couvrent un scénario de reconstruction complète depuis des sauvegardes isolées, avec les métiers concernés et les délais comparés aux objectifs fixés.
- N5
Le dispositif est réévalué après chaque exercice et chaque changement d’architecture, les écarts de délai déclenchent des actions tracées et suivies.
Action pour passer de N2 à N3
Sélectionner les deux applications les plus critiques pour les usagers, planifier une restauration complète sur un environnement de test au prochain comité de sécurité, mesurer le délai obtenu et le comparer à l’objectif de reprise annoncé.
« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »

Directrice de la CCI 94CCI Île-de-France
« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »

Maja SucekChief Operating Officer, Interreg Danube
Rarement seul
Un référentiel se combine. Associez-en plusieurs pour couvrir votre activité, ou faites écrire le vôtre par l’IA.
Prenez votre première mesure
De quoi parle ce référentiel
La cyber-résilience du secteur public se lit dans plusieurs textes qui se recoupent : la directive NIS 2, qui range les administrations publiques parmi les entités concernées, les référentiels de l’ANSSI sur l’homologation et la sécurité des systèmes d’information de l’État, les principes de continuité d’activité d’ISO 22301, et les obligations propres aux données des usagers. L’objet évalué ici n’est pas la seule protection technique : c’est la capacité d’une collectivité, d’un hôpital, d’un ministère ou d’un opérateur public à maintenir ses services essentiels pendant un incident, à le déclarer dans les délais et à revenir à un état de fonctionnement maîtrisé.
En pratique, ce pilotage est difficile pour des raisons structurelles. Le système d’information est souvent hérité, réparti entre des directions métier autonomes et des prestataires de longue durée. Quelques questions concrètes : savez-vous quels services aux usagers doivent redémarrer en priorité, et dans quel ordre. Vos sauvegardes ont-elles été restaurées pour de vrai, sur un scénario complet, ou seulement testées unitairement. Qui décide de couper une application métier un dimanche, et cette personne a-t-elle été jointe lors du dernier exercice.
Un point de contexte mérite d’être posé : la transposition de NIS 2 élargit nettement le périmètre des entités publiques concernées et introduit une chaîne de déclaration d’incident en plusieurs étapes, avec responsabilité de l’organe de direction. Beaucoup d’institutions ont commencé par cartographier leurs obligations sans avoir traité la question opérationnelle qui vient ensuite : leur dispositif de crise fonctionne-t-il un jour de vacances scolaires, quand le service informatique est réduit et que l’élu ou le directeur général doit communiquer.
Une confusion fréquente doit être dissipée : l’audit de conformité conclut par conforme ou non conforme, exigence par exigence. Le diagnostic de maturité répond à une autre question : à quel niveau de maîtrise se situe chaque pratique, et quelle action concrète fait passer au niveau supérieur. Une institution peut être en règle sur le papier et incapable de restaurer son état civil en 48 heures. L’échelle de maturité rend cet écart visible et le convertit en plan d’action chiffré, avec coût, délai et effet attendu sur le score.
Dans Datamensio, le référentiel est prêt à l’emploi et reste le vôtre. Vous ajustez les thématiques, les questions et les formulations de niveaux selon votre statut, votre taille et vos services essentiels. L’IA affine les niveaux selon la méthode CMMI, ou construit une déclinaison à partir de vos propres documents : plan de continuité, analyse de risques, comptes rendus d’exercice.
Norme de référence : Cadre de cyber-résilience du secteur public (NIS 2, référentiels ANSSI, ISO 22301)
Les thématiques évaluées
Gouvernance et responsabilité de la résilience
Portage par la direction générale ou l’exécutif, rôles et suppléances, articulation entre direction métier, informatique et communication, ressources allouées.
Identification des services essentiels
Inventaire des services rendus aux usagers, criticité, délais de reprise et pertes de données admissibles, dépendances applicatives et humaines.
Maîtrise des risques et du périmètre technique
Cartographie du système d’information, gestion des actifs hérités, analyse de risques tenue à jour, homologation des systèmes sensibles.
Protection et hygiène numérique
Gestion des accès à privilèges, cloisonnement réseau, gestion des correctifs, sécurisation des postes et des accès distants.
Détection et supervision
Journalisation, couverture de la supervision, capacité de détection en dehors des heures ouvrées, recours à un service mutualisé ou externalisé.
Gestion de crise et continuité du service public
Dispositif de crise activable, modes de fonctionnement dégradés, procédures papier, chaîne de décision et astreintes.
Sauvegardes et capacité de reconstruction
Isolement et immuabilité des sauvegardes, périmètre couvert, tests de restauration complets, capacité à reconstruire un environnement depuis zéro.
Déclaration d’incident et relations avec les autorités
Points de contact, délais et étapes de notification, information des usagers, coordination avec les autorités compétentes et les partenaires.
Chaîne de sous-traitance et achats
Exigences de sécurité dans les marchés publics, engagements de reprise des prestataires, réversibilité, suivi des hébergeurs et éditeurs métier.
Exercices, retours d’expérience et progression
Fréquence et réalisme des exercices, implication des métiers et des élus, suivi des actions correctives, comparaison des évaluations dans le temps.
Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.
Questions fréquentes
Ce diagnostic délivre-t-il une certification ou une homologation ?
Non. Datamensio mesure la maturité de vos pratiques et produit le plan d’action associé. L’homologation d’un système ou la certification sur une norme relèvent d’une autorité ou d’un organisme accrédité. Le diagnostic prépare ces démarches et documente le point de départ.
Quelle différence avec un audit de conformité NIS 2 ?
L’audit vérifie la présence d’exigences et conclut par un écart ou une conformité. Le diagnostic situe chaque pratique sur une échelle progressive et indique l’action qui fait monter d’un niveau. Les deux se complètent : le diagnostic construit la trajectoire, l’audit valide l’état atteint.
Combien de temps prend l’évaluation ?
Une auto-évaluation menée par le responsable de la sécurité se traite en une session de travail. En mode collaboratif, avec l’informatique, les directions métier et la continuité d’activité, comptez une à deux semaines, l’essentiel du temps servant à la collecte et à l’arbitrage des réponses.
Le référentiel est-il adaptable à une collectivité de petite taille ?
Oui. Vous supprimez les thématiques hors périmètre, reformulez les questions et ajustez les niveaux. L’IA propose une déclinaison cohérente selon votre statut et vos effectifs, ou reprend vos documents existants comme base. Le référentiel reste sous votre maîtrise.
Peut-on comparer plusieurs entités entre elles ?
Oui. Le même référentiel appliqué à plusieurs business units, établissements ou communes d’un groupement permet un benchmark interne et une comparaison avec les évaluations antérieures. Une feuille de route transversale consolide ensuite les plans d’action de plusieurs diagnostics.
Comment le plan d’action est-il chiffré ?
L’écart entre le score obtenu et la cible génère les actions à mener. Le catalogue de prestations ouvre une solution en face de chaque action, avec son coût, son délai et son effet attendu sur le score. L’IA regroupe l’ensemble en feuille de route priorisée.
Où sont hébergées les données ?
En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des offres européennes.





