Maturité NIS 2 · Directive européenne obligatoire
Vos obligations NIS 2, mesurées thématique par thématique et traduites en plan d’action chiffré.
10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.
Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.
Maturité NIS 2 · Directive européenne obligatoire
10 thématiques, échelle à 5 niveaux.
Nordhavn Industries
53 / 100
Ils mesurent leur maturité avec Datamensio
Un exemple
Cette situation pourrait être la vôtre.
Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.
Personne ne sait consolider.
Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.
Trois semaines, une seule base.
Un diagnostic Directive (UE) 2022/2555, dite NIS 2 lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.
Deux dépenses évitées avant d’être engagées.
Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.
Ce que ça leur a évité
- 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
- 2actions en doublon détectées avant la dépense
- 1restitution au comité, sans reprise manuelle
Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.
La norme impose des processus. Datamensio dit où vous en êtes.
01
Le référentiel est déjà écrit
Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.
02
Le score tombe le jour même
En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.
03
L’écart devient un plan chiffré
Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.
04
La progression se démontre
Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.
L’échelle de maturité
Un niveau, le suivant, et l’action qui relie les deux.
C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.
Le dispositif de notification d’incident permet-il de respecter le délai d’alerte précoce de 24 heures auprès de l’autorité compétente ?
- N1
Aucune procédure de notification. Le canal de déclaration à l’autorité et le contenu attendu ne sont pas identifiés.
- N2
Une procédure existe sur le papier. Les critères de déclenchement restent flous et personne n’a été désigné pour émettre la notification hors heures ouvrées.
- N3
Les critères de qualification sont définis, un rôle de notification est désigné avec suppléant, et le canal auprès de l’autorité a été testé au moins une fois.
- N4
La notification est intégrée à la chaîne d’astreinte, les délais de 24 heures, 72 heures et un mois sont suivis comme indicateurs, chaque notification est tracée avec ses horodatages.
- N5
Le dispositif est éprouvé par des exercices incluant des scénarios de nuit et de week-end, et révisé après chaque exercice ou incident réel, avec un suivi documenté des révisions.
Action pour passer de N2 à N3
Écrire les critères de qualification d’un incident significatif, désigner un émetteur de notification et son suppléant dans le tableau d’astreinte, puis réaliser un test du canal de déclaration auprès de l’autorité lors du prochain exercice de crise.
« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »

Directrice de la CCI 94CCI Île-de-France
« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »

Maja SucekChief Operating Officer, Interreg Danube
Rarement seul
Un référentiel se combine. Associez-en plusieurs pour couvrir votre activité, ou faites écrire le vôtre par l’IA.
Prenez votre première mesuresur NIS 2.
De quoi parle ce référentiel
La directive (UE) 2022/2555, dite NIS 2, remplace la directive NIS de 2016 et élargit considérablement le nombre d’entités concernées. Elle distingue les entités essentielles et les entités importantes, réparties sur 18 secteurs, de l’énergie à la santé, des transports au numérique, en passant par la gestion des déchets et la fabrication de produits critiques. Son article 21 énumère 10 catégories de mesures de gestion des risques : analyse des risques, traitement des incidents, continuité d’activité, sécurité de la chaîne d’approvisionnement, acquisition et maintenance des systèmes, évaluation de l’efficacité, hygiène et formation, cryptographie, contrôle d’accès et gestion des actifs, authentification multifacteur. L’article 20 engage la responsabilité des organes de direction, qui doivent approuver les mesures et suivre une formation.
La difficulté n’est pas de lire le texte, elle est de savoir où l’on en est. La directive fixe des objectifs, pas des exigences techniques détaillées, et laisse aux transpositions nationales le soin de préciser. Les questions concrètes reviennent partout : la chaîne d’approvisionnement est-elle réellement couverte, ou seulement les fournisseurs informatiques déjà contractualisés ? Le dispositif de notification tient-il le délai de 24 heures pour l’alerte précoce, week-end compris ? L’organe de direction a-t-il formellement approuvé les mesures, avec une trace exploitable ? Ces réponses ne se déduisent pas d’un inventaire d’outils.
Une confusion fréquente mérite d’être levée : NIS 2 ne se certifie pas. Aucun organisme ne délivre de certificat NIS 2. Le contrôle relève des autorités nationales compétentes, en France l’ANSSI, avec un régime de supervision plus exigeant pour les entités essentielles que pour les entités importantes. Autre point souvent mal compris : le périmètre ne dépend pas seulement de la taille, certaines entités sont désignées quel que soit leur effectif. Enfin, les transpositions nationales n’ont pas toutes été adoptées au même rythme, ce qui n’efface pas l’obligation de préparation pour les groupes présents dans plusieurs États membres.
Le diagnostic de maturité répond à une question différente de celle de l’audit de conformité. L’audit conclut par conforme ou non conforme, à une date donnée. Le diagnostic situe chaque pratique sur une échelle progressive et indique quelle action précise fait passer au niveau supérieur. Sur un texte qui laisse une marge d’appréciation aux autorités, cette lecture par niveaux est plus utile qu’un verdict binaire : elle permet de démontrer une trajectoire, d’arbitrer les investissements et de comparer les entités d’un même groupe.
Dans Datamensio, le référentiel NIS 2 est prêt à l’emploi. Vous pouvez aussi l’adapter à votre contexte : l’IA ajuste les thématiques, les questions et les niveaux selon la méthode CMMI, ou construit une déclinaison sectorielle à partir de vos propres documents, politique de sécurité, plan de continuité ou exigences de votre transposition nationale.
Norme de référence : Directive (UE) 2022/2555, dite NIS 2
Les thématiques évaluées
Périmètre et gouvernance
Qualification en entité essentielle ou importante, enregistrement auprès de l’autorité nationale, rôles et responsabilités, approbation des mesures par l’organe de direction, formation des dirigeants.
Analyse des risques et politique de sécurité
Politique formalisée et approuvée, méthode d’appréciation des risques, périmètre couvert, critères d’acceptation, fréquence des réévaluations.
Gestion des incidents
Détection et qualification, procédures de traitement, journalisation, retours d’expérience, articulation avec les équipes opérationnelles.
Notification aux autorités
Dispositif d’alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois, information des destinataires de services, permanence et chaîne de décision.
Continuité d’activité et gestion de crise
Sauvegardes et restauration testée, plans de continuité et de reprise, gestion de crise, exercices et scénarios de rançongiciel.
Sécurité de la chaîne d’approvisionnement
Cartographie des fournisseurs et prestataires critiques, clauses contractuelles de sécurité, évaluation des tiers, gestion des vulnérabilités transmises par la chaîne.
Acquisition, développement et maintenance
Sécurité dans le cycle de vie des systèmes, gestion des correctifs, divulgation et traitement des vulnérabilités, recette et mise en production.
Contrôle d’accès et gestion des actifs
Inventaire des actifs, gestion des comptes à privilèges, revues d’habilitations, authentification multifacteur, communications sécurisées d’urgence.
Cryptographie et protection des données
Politique de chiffrement, gestion des clés, chiffrement des données au repos et en transit, usage des protocoles.
Hygiène informatique, formation et évaluation de l’efficacité
Programme de sensibilisation, pratiques d’hygiène de base, indicateurs, audits internes, mesure de l’efficacité des mesures de gestion des risques.
Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.
Questions fréquentes
NIS 2 est-elle certifiable ?
Non. Aucun organisme ne délivre de certificat NIS 2. Le contrôle relève des autorités nationales compétentes, avec un régime de supervision différencié selon que l’entité est essentielle ou importante. Le diagnostic de maturité sert à démontrer une trajectoire documentée, pas à obtenir un label.
Quelle différence entre ce diagnostic et un audit de conformité NIS 2 ?
L’audit vérifie la présence d’exigences à une date donnée et conclut par un écart. Le diagnostic situe chaque pratique sur cinq niveaux et indique l’action qui fait passer au niveau suivant. Les deux se complètent : le diagnostic prépare et priorise, l’audit valide.
Combien de temps prend l’évaluation ?
La version courte se remplit en 20 à 30 minutes. La version complète, en mode collaboratif avec plusieurs contributeurs, s’étale généralement sur une à deux semaines, l’essentiel du temps servant à collecter les éléments auprès des équipes sécurité, achats et continuité.
Nous sommes déjà certifiés ISO 27001, faut-il refaire un diagnostic ?
ISO 27001 couvre une grande partie des mesures de l’article 21, mais pas la totalité. La notification aux autorités dans les délais imposés, la responsabilité de l’organe de direction et le niveau d’exigence sur la chaîne d’approvisionnement demandent un examen spécifique. Le diagnostic identifie ce delta plutôt que de tout réévaluer.
Peut-on adapter le référentiel à notre secteur ou à notre transposition nationale ?
Oui. Vous pouvez modifier les questions, les niveaux, ajouter vos propres thématiques ou partir d’une base vierge. L’IA construit également une déclinaison à partir de vos documents, par exemple les exigences précisées par votre autorité nationale. La maîtrise du référentiel vous appartient.
Comment comparer plusieurs entités d’un même groupe ?
Chaque business unit conduit son évaluation sur le même référentiel, ce qui rend les scores comparables par thématique. Une feuille de route transversale consolide les plans d’action et regroupe les actions redondantes, plutôt que de les traiter entité par entité.
Le plan d’action est-il chiffré ?
Chaque écart entre le score et la cible génère une action. Le catalogue de prestations ouvre une solution en face de chaque action, avec son coût, son délai et son impact attendu sur le score. L’IA regroupe ensuite ces actions en une feuille de route priorisée.
Où sont hébergées les données ?
En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.





