{"id":9297,"date":"2026-08-06T10:03:37","date_gmt":"2026-08-06T10:03:37","guid":{"rendered":"http:\/\/locaterisk.com\/de\/?post_type=wissen&#038;p=9297"},"modified":"2026-08-06T11:22:08","modified_gmt":"2026-08-06T11:22:08","slug":"nis2-exigences-et-mesures-obligatoires","status":"publish","type":"wissen","link":"https:\/\/locaterisk.com\/fr\/savoir\/nis2-exigences-et-mesures-obligatoires\/","title":{"rendered":"Exigences NIS2 : les 10 mesures obligatoires pr\u00e9vues \u00e0 l'article 30 de la loi BSIG"},"content":{"rendered":"<h1 class=\"wp-block-heading\">Exigences NIS2 : les 10 mesures obligatoires pr\u00e9vues \u00e0 l'article 30 de la loi BSIG<\/h1><span class=\"lr-ai-disclosure\" style=\"display:block;max-width:843px;margin:8px auto 28px;font-size:14px;line-height:1.4;color:#8b93a7;font-family:inherit;font-style:italic;\">Ce texte a \u00e9t\u00e9 g\u00e9n\u00e9r\u00e9 par l'intelligence artificielle (IA).<\/span>\n<p>La loi allemande transposant la directive NIS 2 est en vigueur depuis le 6 d\u00e9cembre 2025. L'article 30 de la loi r\u00e9vis\u00e9e sur le BSI (BSIG) impose aux entreprises concern\u00e9es dix mesures concr\u00e8tes de gestion des risques. Cet article explique chacune de ces mesures individuellement, pr\u00e9sente leur mise en \u0153uvre pratique et les met en correspondance avec les exigences de la norme ISO 27001. Mise \u00e0 jour : ao\u00fbt 2026.<\/p><p>Ces exigences sont souvent d\u00e9crites comme <strong>Obligations au titre de la directive NIS 2<\/strong>, <strong>Mesures de gestion des risques li\u00e9s \u00e0 la cybers\u00e9curit\u00e9<\/strong> ou <strong>Mesures pr\u00e9vues \u00e0 l'article 30 de la loi BSIG<\/strong> d\u00e9sign\u00e9. L'article 30 de la BSIG pr\u00e9cise les obligations applicables aux entit\u00e9s particuli\u00e8rement importantes et importantes en Allemagne. Cet article fait partie de la transposition allemande et ne doit pas \u00eatre assimil\u00e9 \u00e0 la directive europ\u00e9enne elle-m\u00eame.<\/p>\n<h2 class=\"wp-block-heading\">L'essentiel en bref<\/h2>\n<ul class=\"wp-block-list\"><li>La loi de transposition de la directive NIS 2 est entr\u00e9e en vigueur le 6 d\u00e9cembre 2025. L'article 30 de la BSIG impose aux entit\u00e9s particuli\u00e8rement importantes et importantes de mettre en \u0153uvre dix mesures de gestion des risques, sans d\u00e9lai de transition.<\/li><li>Selon les informations fournies par le BSI, environ 29 500 \u00e9tablissements en Allemagne sont concern\u00e9s par ces nouvelles obligations.<\/li><li>Ces dix mesures vont de l'analyse des risques \u00e0 la s\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement, en passant par l'authentification multifactorielle. Elles s'appuient sur l'\u00e9tat actuel de la technique.<\/li><li>Conform\u00e9ment \u00e0 l'article 65 de la loi sur la s\u00e9curit\u00e9 informatique (BSIG), le BSI peut sanctionner les infractions par des amendes pouvant aller jusqu'\u00e0 10 millions d'euros pour les entit\u00e9s d'importance particuli\u00e8re et jusqu'\u00e0 7 millions d'euros pour les entit\u00e9s importantes. \u00c0 partir d'un chiffre d'affaires total de 500 millions d'euros, le montant de l'amende peut atteindre respectivement 2 % et 1,4 % du chiffre d'affaires total.<\/li><li>La direction doit mettre en \u0153uvre les mesures, en contr\u00f4ler l'application et participer r\u00e9guli\u00e8rement \u00e0 des formations. En cas de manquement fautif \u00e0 ses obligations, elle engage la responsabilit\u00e9 de son propre \u00e9tablissement (article 38 de la loi allemande sur la s\u00e9curit\u00e9 dans les \u00e9tablissements scolaires (BSIG)).<\/li><\/ul>\n<h2 class=\"wp-block-heading\">Cadre juridique : \u00e0 qui s'appliquent les exigences de la directive NIS 2 ?<\/h2>\n<p>La directive europ\u00e9enne NIS 2 renforce les exigences en mati\u00e8re de cybers\u00e9curit\u00e9 au sein de l'UE. L'Allemagne l'a transpos\u00e9e dans son droit national par le biais de la loi de transposition de la directive NIS 2. Cette loi est entr\u00e9e en vigueur le 6 d\u00e9cembre 2025 ; sa pi\u00e8ce ma\u00eetresse est la loi r\u00e9vis\u00e9e relative au BSI. Elle distingue les entit\u00e9s d\u2019importance particuli\u00e8re et les entit\u00e9s importantes. Selon les informations du BSI, environ 29 500 entit\u00e9s en Allemagne sont soumises \u00e0 ces nouvelles obligations. L'appartenance de votre entreprise \u00e0 cette cat\u00e9gorie d\u00e9pend de son secteur d'activit\u00e9 et de sa taille. L'\u00e9valuation de l'impact r\u00e9alis\u00e9e par le BSI fournit une premi\u00e8re orientation, qui n'est toutefois pas juridiquement contraignante.<\/p>\n<p>Point important pour la planification : il n'y a pas de d\u00e9lai transitoire pour les mesures de gestion des risques pr\u00e9vues \u00e0 l'article 30 de la BSIG. Les entit\u00e9s concern\u00e9es doivent en outre s'enregistrer aupr\u00e8s du BSI, conform\u00e9ment \u00e0 l'article 33 de la BSIG, au plus tard trois mois apr\u00e8s avoir satisfait aux crit\u00e8res. Conform\u00e9ment \u00e0 l'article 65 de la BSIG, le BSI peut sanctionner les infractions \u00e0 l'obligation de mise en \u0153uvre de ces mesures par des amendes pouvant aller jusqu'\u00e0 10 millions d'euros pour les entit\u00e9s particuli\u00e8rement importantes et jusqu'\u00e0 7 millions d'euros pour les entit\u00e9s importantes. Pour les entit\u00e9s dont le chiffre d'affaires total d\u00e9passe 500 millions d'euros, le montant des amendes peut atteindre respectivement 2 % et 1,4 % du chiffre d'affaires total. L\u2019article 38 de la BSIG engage en outre personnellement la direction : celle-ci doit mettre en \u0153uvre les mesures de gestion des risques, en surveiller l\u2019application et r\u00e9pond vis-\u00e0-vis de l\u2019organisme des dommages caus\u00e9s par sa faute, conform\u00e9ment aux r\u00e8gles du droit des soci\u00e9t\u00e9s applicables \u00e0 sa forme juridique. Notre article consacr\u00e9 \u00e0 la <a href=\"\/fr\/savoir\/nis2-apercu-de-la-directive\/\">directive NIS2<\/a>.<\/p>\n<h2 class=\"wp-block-heading\">Mesures 1 \u00e0 3 : analyse des risques, gestion des incidents, continuit\u00e9 des activit\u00e9s<\/h2>\n<p>L'article 30, paragraphe 2, de la loi allemande sur la s\u00e9curit\u00e9 des banques (BSIG) \u00e9num\u00e8re dix domaines d'action que les mesures prises doivent au moins couvrir. Cette liste n'est donc pas exhaustive, mais constitue un minimum obligatoire. Les trois premiers domaines constituent le fondement de tout programme de s\u00e9curit\u00e9.<\/p>\n<h3 class=\"wp-block-heading\">Mesure 1 : Strat\u00e9gies d'analyse des risques et de s\u00e9curit\u00e9 informatique<\/h3>\n<p>Le point n\u00b0 1 exige la mise en place de concepts relatifs \u00e0 l'analyse des risques et \u00e0 la s\u00e9curit\u00e9 informatique. Il s'agit d'une politique de s\u00e9curit\u00e9 document\u00e9e et d'un processus reproductible permettant d'identifier, d'\u00e9valuer et de traiter les risques. Pour la mise en \u0153uvre, vous devez tout d'abord disposer d'un inventaire fiable et \u00e0 jour de vos syst\u00e8mes. Dans la pratique, il arrive souvent que des actifs accessibles depuis l'ext\u00e9rieur ne soient pas r\u00e9pertori\u00e9s, comme des sous-domaines oubli\u00e9s, des syst\u00e8mes de test ou des services cloud utilis\u00e9s par certains services fonctionnels. <a href=\"\/fr\/savoir\/quest-ce-que-leasm\/\">Gestion de la surface d'attaque externe<\/a> fournit cette vision globale et, par l\u00e0 m\u00eame, une base de donn\u00e9es fiable pour l'analyse des risques. D\u00e9finissez ensuite les crit\u00e8res d'\u00e9valuation, les responsables et un plan d'action, puis actualisez l'analyse au moins une fois par an.<\/p>\n<h3 class=\"wp-block-heading\">Mesure n\u00b0 2 : gestion des incidents de s\u00e9curit\u00e9<\/h3>\n<p>Le point n\u00b0 2 exige la mise en place de processus permettant de g\u00e9rer les incidents de s\u00e9curit\u00e9. Cela comprend un plan d'intervention en cas d'incident d\u00e9finissant clairement les r\u00f4les et les proc\u00e9dures d'escalade, ainsi que des guides d'intervention pour des sc\u00e9narios types tels que les attaques par ransomware ou la compromission de comptes. Ce plan doit \u00eatre coordonn\u00e9 avec les obligations de d\u00e9claration pr\u00e9vues \u00e0 l\u2019article 32 de la loi allemande sur la s\u00e9curit\u00e9 de l\u2019information (BSIG) : les organismes doivent signaler sans d\u00e9lai au BSI les incidents de s\u00e9curit\u00e9 majeurs, au plus tard dans les 24 heures. Un rapport de suivi accompagn\u00e9 d\u2019une premi\u00e8re \u00e9valuation doit \u00eatre transmis dans les 72 heures, et le rapport final au plus tard un mois apr\u00e8s le rapport de suivi. Entra\u00eenez-vous r\u00e9guli\u00e8rement \u00e0 suivre cette proc\u00e9dure afin que les responsabilit\u00e9s et les canaux de communication fonctionnent correctement en cas d\u2019urgence.<\/p>\n<h3 class=\"wp-block-heading\">Mesure n\u00b0 3 : Maintien de l'activit\u00e9 et gestion de crise<\/h3>\n<p>Le point n\u00b0 3 exige le maintien de l'activit\u00e9. Le texte de loi mentionne express\u00e9ment la gestion des sauvegardes, la reprise apr\u00e8s sinistre et la gestion de crise. Concr\u00e8tement, cela signifie : un dispositif de sauvegarde avec des copies conserv\u00e9es s\u00e9par\u00e9ment et prot\u00e9g\u00e9es contre toute modification, des plans de reprise document\u00e9s avec des priorit\u00e9s pour les processus critiques, ainsi qu\u2019une cellule de crise dot\u00e9e de canaux de communication bien d\u00e9finis. Testez r\u00e9guli\u00e8rement la restauration dans des conditions r\u00e9alistes. Une sauvegarde dont la restauration n\u2019a jamais \u00e9t\u00e9 test\u00e9e reste un risque en cas d\u2019urgence.<\/p>\n<h2 class=\"wp-block-heading\">Mesures 4 et 5 : cha\u00eene d'approvisionnement et approvisionnement s\u00e9curis\u00e9<\/h2>\n<h3 class=\"wp-block-heading\">Mesure n\u00b0 4 : S\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement<\/h3>\n<p>Le point 4 impose de garantir la s\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement, y compris les aspects li\u00e9s \u00e0 la s\u00e9curit\u00e9 dans les relations avec les fournisseurs directs et les prestataires de services. Vous devez savoir quels prestataires ont acc\u00e8s \u00e0 vos syst\u00e8mes ou \u00e0 vos donn\u00e9es, et \u00e9valuer leur niveau de s\u00e9curit\u00e9. Convenez d\u2019exigences de s\u00e9curit\u00e9 contractuelles et contr\u00f4lez en permanence les fournisseurs critiques. Notre article consacr\u00e9 \u00e0 la <a href=\"\/fr\/savoir\/nis2-securite-de-la-chaine-dapprovisionnement\/\">S\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement NIS2<\/a>. Un <a href=\"\/fr\/atterrissage\/la-gestion-des-risques-fournisseurs-en-toute-simplicite-2\/\">Gestion des risques li\u00e9s aux fournisseurs<\/a> associe des questionnaires \u00e0 une analyse technique externe des fournisseurs et permet de comparer leur niveau de s\u00e9curit\u00e9.<\/p>\n<h3 class=\"wp-block-heading\">Mesure n\u00b0 5 : S\u00e9curit\u00e9 lors de l'acquisition, du d\u00e9veloppement et de la maintenance<\/h3>\n<p>Le point 5 concerne les mesures de s\u00e9curit\u00e9 relatives \u00e0 l'acquisition, au d\u00e9veloppement et \u00e0 la maintenance des syst\u00e8mes informatiques, des composants et des processus. D\u00e9finissez les exigences de s\u00e9curit\u00e9 d\u00e8s la phase d'achat, notamment en ce qui concerne la fourniture des mises \u00e0 jour et les param\u00e8tres par d\u00e9faut s\u00e9curis\u00e9s. Pour l\u2019exploitation, vous avez besoin d\u2019une gestion des correctifs assortie de d\u00e9lais clairs et d\u2019un processus de traitement des vuln\u00e9rabilit\u00e9s signal\u00e9es. Si vous d\u00e9veloppez vous-m\u00eame des logiciels, ajoutez-y des directives de d\u00e9veloppement s\u00e9curis\u00e9es, des revues de code et des tests. Les syst\u00e8mes mis hors service doivent \u00eatre syst\u00e9matiquement d\u00e9sactiv\u00e9s, sinon ils restent accessibles depuis Internet en tant qu\u2019anciens syst\u00e8mes non entretenus.<\/p><p>Un processus de gestion des vuln\u00e9rabilit\u00e9s efficace ne devrait pas se contenter d'attendre les \u00e9valuations finales du NVD. Avec <a href=\"\/fr\/atterrissage\/renseignement-preventif-detecter-les-cyberrisques-avant-quils-ne-se-manifestent\/\">Intelligence pr\u00e9emptive<\/a> LocateRisk compare en amont les informations provenant de plusieurs sources avec la surface d'attaque visible. Cela facilite la hi\u00e9rarchisation des priorit\u00e9s dans la gestion des correctifs et des vuln\u00e9rabilit\u00e9s ; il reste toutefois n\u00e9cessaire de v\u00e9rifier techniquement si un syst\u00e8me sp\u00e9cifique est concern\u00e9.<\/p>\n<h2 class=\"wp-block-heading\">Mesures 6 et 7 : mesurer l'efficacit\u00e9, ancrer la cyberhygi\u00e8ne<\/h2>\n<h3 class=\"wp-block-heading\">Mesure n\u00b0 6 : \u00c9valuation de l'efficacit\u00e9 des mesures<\/h3>\n<p>Le point 6 exige la mise en place de concepts et de proc\u00e9dures permettant d'\u00e9valuer l'efficacit\u00e9 des mesures de gestion des risques. Il ne suffit pas de mettre en place ces mesures une seule fois ; il faut en mesurer r\u00e9guli\u00e8rement l'impact. Des indicateurs tels que les d\u00e9lais d'application des correctifs, les r\u00e9sultats des audits internes et des contr\u00f4les techniques sont appropri\u00e9s. Un syst\u00e8me bas\u00e9 sur les KPI <a href=\"\/fr\/savoir\/quest-ce-quune-notation-de-securite\/\">Note de s\u00e9curit\u00e9<\/a> \u00e9value en permanence le niveau de s\u00e9curit\u00e9 visible de l'ext\u00e9rieur et permet de suivre son \u00e9volution dans le temps. La direction, qui est tenue de contr\u00f4ler la mise en \u0153uvre conform\u00e9ment \u00e0 l'article 38 de la loi allemande sur la s\u00e9curit\u00e9 des b\u00e2timents (BSIG), dispose ainsi d'une base d\u00e9cisionnelle claire.<\/p>\n<h3 class=\"wp-block-heading\">Mesure n\u00b0 7 : Formations et cyberhygi\u00e8ne<\/h3>\n<p>Le point n\u00b0 7 pr\u00e9conise la mise en place de formations de base et de mesures de sensibilisation dans le domaine de la s\u00e9curit\u00e9 informatique. Mettez en place un programme de sensibilisation r\u00e9current destin\u00e9 \u00e0 l'ensemble du personnel, avec des contenus concrets sur le phishing, les mots de passe et la gestion des cas suspects. Par ailleurs, la cyberhygi\u00e8ne doit faire partie du quotidien : mises \u00e0 jour r\u00e9guli\u00e8res, droits d'acc\u00e8s minimaux et r\u00e8gles claires concernant les appareils mobiles. Veuillez noter l\u2019obligation sp\u00e9cifique pr\u00e9vue \u00e0 l\u2019article 38 de la loi allemande sur la s\u00e9curit\u00e9 des syst\u00e8mes d\u2019information (BSIG) : la direction doit participer r\u00e9guli\u00e8rement \u00e0 des formations afin de pouvoir \u00e9valuer les risques et les pratiques de gestion des risques. Cette obligation de formation s\u2019applique personnellement \u00e0 la direction.<\/p>\n<h2 class=\"wp-block-heading\">Mesures 8 \u00e0 10 : cryptographie, personnel et authentification<\/h2>\n<h3 class=\"wp-block-heading\">Mesure n\u00b0 8 : Cryptographie et chiffrement<\/h3>\n<p>Le point 8 exige la mise en place de concepts et de processus pour l'utilisation de m\u00e9thodes cryptographiques. Documentez les donn\u00e9es que vous cryptez au repos et lors de leur transmission, les m\u00e9thodes autoris\u00e9es, ainsi que la mani\u00e8re dont vous g\u00e9n\u00e9rez, conservez et renouvelez les cl\u00e9s. V\u00e9rifiez que vos services accessibles depuis l'ext\u00e9rieur ne pr\u00e9sentent pas de protocoles obsol\u00e8tes, de certificats arrivant \u00e0 expiration ou de configurations TLS peu s\u00e9curis\u00e9es. La directive technique TR-02102 du BSI fournit des indications sur les pratiques recommand\u00e9es et les longueurs de cl\u00e9.<\/p>\n<h3 class=\"wp-block-heading\">Mesure n\u00b0 9 : S\u00e9curit\u00e9 du personnel, contr\u00f4le d'acc\u00e8s et gestion des actifs<\/h3>\n<p>Le point 9 couvre les concepts relatifs \u00e0 la s\u00e9curit\u00e9 du personnel, au contr\u00f4le d'acc\u00e8s et \u00e0 la gestion des syst\u00e8mes, produits et processus TIC. R\u00e9glementez l'entr\u00e9e, les changements de fonction et le d\u00e9part des employ\u00e9s \u00e0 l'aide de processus clairs en mati\u00e8re d'autorisations. Accordez les droits d'acc\u00e8s selon le principe du \u00ab besoin d'en conna\u00eetre \u00bb et renouvelez r\u00e9guli\u00e8rement les autorisations. Cela repose sur un inventaire des actifs bien tenu : seul celui qui sait quels syst\u00e8mes existent et qui en est responsable peut contr\u00f4ler correctement les acc\u00e8s.<\/p>\n<h3 class=\"wp-block-heading\">Mesure n\u00b0 10 : Authentification multifactorielle et communications s\u00e9curis\u00e9es<\/h3>\n<p>Le point 10 impose l'utilisation de solutions d'authentification multifactorielle ou d'authentification continue, ainsi que des moyens de communication s\u00e9curis\u00e9s (voix, vid\u00e9o et texte) et, le cas \u00e9ch\u00e9ant, des syst\u00e8mes de communication d'urgence s\u00e9curis\u00e9s. Donnez la priorit\u00e9 \u00e0 l\u2019authentification multifactorielle (MFA) pour les comptes administrateurs, les acc\u00e8s \u00e0 distance et les pages de connexion accessibles depuis l\u2019ext\u00e9rieur. V\u00e9rifiez que vos outils de communication disposent d\u2019un chiffrement de transport et d\u2019une protection des acc\u00e8s. Pr\u00e9voyez en outre un canal de communication en cas de crise, fonctionnant ind\u00e9pendamment de l\u2019infrastructure principale qui pourrait \u00eatre compromise.<\/p>\n<h2 class=\"wp-block-heading\">Mise en correspondance avec la norme ISO 27001 : tirer parti des structures existantes<\/h2>\n<p>Le contenu de ces dix mesures recoupe largement les exigences de la norme ISO\/IEC 27001:2022. Les organisations qui exploitent d\u00e9j\u00e0 un syst\u00e8me de gestion de la s\u00e9curit\u00e9 de l\u2019information peuvent r\u00e9utiliser de nombreux \u00e9l\u00e9ments de preuve. Le tableau de correspondance suivant sert de guide pour une analyse des \u00e9carts. Il ne remplace pas un examen au cas par cas, car l\u2019article 30 de la BSIG est en partie formul\u00e9 de mani\u00e8re plus concr\u00e8te que la norme.<\/p>\n<figure class=\"wp-block-table\"><table><thead><tr><th>N\u00b0.<\/th><th>Mesure prise en vertu de l'article 30, paragraphe 2, de la loi BSIG<\/th><th>ISO\/IEC 27001:2022 (s\u00e9lection)<\/th><\/tr><\/thead><tbody><tr><td>1<\/td><td>Analyse des risques et strat\u00e9gies de s\u00e9curit\u00e9 informatique<\/td><td>Chapitres 6.1.2 et 8.2, Control 5.1<\/td><\/tr><tr><td>2<\/td><td>Gestion des incidents de s\u00e9curit\u00e9<\/td><td>Commandes 5.24 \u00e0 5.28<\/td><\/tr><tr><td>3<\/td><td>Continuit\u00e9 des activit\u00e9s, sauvegarde, gestion de crise<\/td><td>Contr\u00f4les 5.29, 5.30, 8.13, 8.14<\/td><\/tr><tr><td>4<\/td><td>S\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement<\/td><td>Commandes 5.19 \u00e0 5.22<\/td><\/tr><tr><td>5<\/td><td>Acquisition, d\u00e9veloppement et maintenance<\/td><td>Contr\u00f4les 8.25 \u00e0 8.31, 5.23<\/td><\/tr><tr><td>6<\/td><td>\u00c9valuation de l'efficacit\u00e9<\/td><td>Chapitres 9.1 \u00e0 9.3<\/td><\/tr><tr><td>7<\/td><td>Formations et cyberhygi\u00e8ne<\/td><td>Chapitres 7.2 et 7.3, Commandes 6.3, 8.7<\/td><\/tr><tr><td>8<\/td><td>Cryptographie et chiffrement<\/td><td>Control 8.24<\/td><\/tr><tr><td>9<\/td><td>Personnel, contr\u00f4le d'acc\u00e8s, gestion des actifs<\/td><td>Dispositions 6.1 \u00e0 6.5, 5.15 \u00e0 5.18, 5.9<\/td><\/tr><tr><td>10<\/td><td>MFA et communication s\u00e9curis\u00e9e<\/td><td>Controls 8.5, 5.14, 5.17<\/td><\/tr><\/tbody><\/table><\/figure>\n<p>Une certification existante ne satisfait pas automatiquement aux obligations l\u00e9gales. L'enregistrement, les obligations de d\u00e9claration et les obligations de la direction continuent de s'appliquer ind\u00e9pendamment du syst\u00e8me de gestion.<\/p>\n<h2 class=\"wp-block-heading\">Feuille de route pour la hi\u00e9rarchisation : mise en \u0153uvre en trois phases<\/h2>\n<p>D'un point de vue juridique, les dix mesures s'appliquent imm\u00e9diatement. Dans la pratique, les entreprises ont toutefois besoin d'un ordre de priorit\u00e9. La feuille de route suivante \u00e9tablit un ordre de priorit\u00e9 en fonction du risque et de l'effort requis. Il s'agit d'une recommandation et non d'un ordre d'application l\u00e9gal.<\/p>\n<h3 class=\"wp-block-heading\">Phase 1 (mois 1 \u00e0 3) : Transparence et obligations<\/h3>\n<ul class=\"wp-block-list\"><li>V\u00e9rifier l'impact \u00e0 l'aide de l'\u00e9valuation d'impact de la BSI et finaliser l'enregistrement conform\u00e9ment \u00e0 l'article 33 de la loi BSIG<\/li><li>D\u00e9finir les responsabilit\u00e9s, le budget et la cha\u00eene hi\u00e9rarchique vers la direction<\/li><li>Recenser syst\u00e9matiquement les actifs et la surface d'exposition aux attaques, r\u00e9aliser une premi\u00e8re analyse des risques (mesure 1)<\/li><li>Mettre en place la proc\u00e9dure de signalement pr\u00e9vue \u00e0 l'article 32 de la BSIG, avec les mod\u00e8les et la r\u00e9partition des comp\u00e9tences (mesure 2)<\/li><li>Mettre en \u0153uvre des mesures d'urgence : MFA pour les acc\u00e8s administrateur et \u00e0 distance, tester la restauration des sauvegardes (mesures 3 et 10)<\/li><\/ul>\n<h3 class=\"wp-block-heading\">Phase 2 (du 4e au 9e mois) : concepts et processus<\/h3>\n<ul class=\"wp-block-list\"><li>Documenter les concepts relatifs \u00e0 la cryptographie, au contr\u00f4le d'acc\u00e8s et \u00e0 la s\u00e9curit\u00e9 du personnel (mesures 8 et 9)<\/li><li>Recenser les fournisseurs, les \u00e9valuer et v\u00e9rifier le respect des exigences contractuelles (mesure 4)<\/li><li>D\u00e9finir les processus d'approvisionnement, de correction et de gestion des vuln\u00e9rabilit\u00e9s (mesure 5)<\/li><li>Lancer le programme de formation destin\u00e9 aux salari\u00e9s et \u00e0 la direction (mesure 7)<\/li><li>Renforcer la gestion des urgences et des crises et organiser un exercice (mesure 3)<\/li><\/ul>\n<h3 class=\"wp-block-heading\">Phase 3 (\u00e0 partir du 10e mois) : efficacit\u00e9 et am\u00e9lioration<\/h3>\n<ul class=\"wp-block-list\"><li>D\u00e9finir des indicateurs cl\u00e9s et en rendre compte r\u00e9guli\u00e8rement \u00e0 la direction (mesure 6)<\/li><li>R\u00e9aliser une analyse des \u00e9carts par rapport \u00e0 la norme ISO 27001 ou un audit interne<\/li><li>Mettre en place une surveillance continue de sa propre surface d'attaque<\/li><li>Mettre \u00e0 jour l'analyse des risques et les plans d'action au moins une fois par an<\/li><\/ul>\n\n<div class=\"wp-block-lr-faq-module\"><div class=\"content\"><h3>Questions fr\u00e9quentes<\/h3><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Y a-t-il une p\u00e9riode transitoire pour ces dix mesures ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Non. Les obligations d\u00e9coulant de l'article 30 de la loi BSIG s'appliquent depuis l'entr\u00e9e en vigueur de la loi de transposition de la directive NIS 2, le 6 d\u00e9cembre 2025. Il n'existe pas de d\u00e9lai de gr\u00e2ce l\u00e9gal pour la mise en \u0153uvre des mesures techniques et organisationnelles. L'article 33 de la BSIG n'accorde un d\u00e9lai de trois mois que pour l'enregistrement aupr\u00e8s du BSI, une fois qu'un organisme remplit les crit\u00e8res requis.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Une certification ISO 27001 suffit-elle comme preuve de conformit\u00e9 \u00e0 la directive NIS2 ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Une certification couvre de nombreuses exigences sur le fond et constitue une bonne base. Elle ne remplace toutefois pas automatiquement les obligations l\u00e9gales. L'enregistrement, les obligations de d\u00e9claration et les obligations de la direction s'appliquent ind\u00e9pendamment du syst\u00e8me de gestion. Une analyse des \u00e9carts permet de d\u00e9terminer dans quelle mesure votre SMSI existant r\u00e9pond d\u00e9j\u00e0 aux exigences de l'article 30, paragraphe 2, de la BSIG et o\u00f9 des lacunes subsistent.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Quelles sont les amendes encourues en cas d'infraction \u00e0 l'article 30 de la loi BSIG ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">L'article 65 de la BSIG pr\u00e9voit des amendes pouvant aller jusqu'\u00e0 10 millions d'euros pour les \u00e9tablissements particuli\u00e8rement importants, et jusqu'\u00e0 7 millions d'euros pour les \u00e9tablissements importants. Si le chiffre d'affaires total d'un \u00e9tablissement d\u00e9passe 500 millions d'euros, le montant de l'amende peut atteindre respectivement 2 % et 1,4 % du chiffre d'affaires total. Le montant concret d\u00e9pend des circonstances propres \u00e0 chaque cas, notamment de la nature, de la gravit\u00e9 et de la dur\u00e9e de l'infraction. En outre, conform\u00e9ment \u00e0 l'article 38 de la BSIG, la direction est responsable vis-\u00e0-vis de sa propre entit\u00e9 si elle manque de mani\u00e8re fautive \u00e0 son obligation de mise en \u0153uvre et de surveillance.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Que signifie \u00ab l'\u00e9tat de la technique \u00bb dans le cadre de la mise en \u0153uvre ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Conform\u00e9ment \u00e0 l'article 30, paragraphe 2, de la loi allemande sur la s\u00e9curit\u00e9 informatique (BSIG), les mesures doivent respecter l'\u00e9tat de la technique et tenir compte des normes europ\u00e9ennes et internationales applicables. Ce concept est d\u00e9lib\u00e9r\u00e9ment \u00e9volutif : ce qui est appropri\u00e9 aujourd\u2019hui peut \u00eatre obsol\u00e8te dans quelques ann\u00e9es. La protection de base des syst\u00e8mes d\u2019information (IT-Grundschutz) du BSI, les directives techniques du BSI et la famille de normes ISO 27001 constituent des r\u00e9f\u00e9rences utiles. Par ailleurs, l'article 30, paragraphe 1, de la BSIG exige que les mesures soient proportionn\u00e9es : l'\u00e9valuation tient compte, entre autres, de la taille de l'\u00e9tablissement, de son exposition aux risques et des co\u00fbts de mise en \u0153uvre.<\/p><\/div><\/div><\/div><\/div>\n\n<h2 class=\"wp-block-heading\">Conclusion : commencer par faire le point sur la surface d'attaque<\/h2>\n<p>Les dix mesures obligatoires pr\u00e9vues \u00e0 l'article 30 de la BSIG ne constituent pas un projet ponctuel, mais un processus continu comprenant l'analyse, la mise en \u0153uvre et le contr\u00f4le. La premi\u00e8re \u00e9tape la plus efficace consiste \u00e0 assurer la transparence quant \u00e0 sa propre surface d'attaque, car sans un regard ext\u00e9rieur fiable, l'analyse des risques manque de bases essentielles. Une <a href=\"\/fr\/atterrissage\/analyse-des-risques-informatiques\/\">Analyse des risques informatiques par LocateRisk<\/a> vous indique, en moins de 48 heures, quels syst\u00e8mes et quels logiciels utilis\u00e9s par votre entreprise sont visibles depuis Internet et o\u00f9 des mesures doivent \u00eatre prises, sans aucune installation d'agents.<\/p>","protected":false},"excerpt":{"rendered":"<p>Les dix mesures de gestion des risques pr\u00e9vues par l'article 30 de la BSIG : ce qui est exig\u00e9, comment r\u00e9ussir leur mise en \u0153uvre et en quoi consiste la mise en correspondance avec la norme ISO 27001.<\/p>","protected":false},"author":0,"featured_media":0,"template":"","wissen_thema":[819],"class_list":["post-9297","wissen","type-wissen","status-publish","hentry","wissen_thema-regulatorik-compliance"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.2 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>NIS2-Anforderungen: 10 Ma\u00dfnahmen nach \u00a730 BSIG \u2013 LocateRisk<\/title>\n<meta name=\"description\" content=\"Alle zehn NIS2-Pflichtma\u00dfnahmen nach \u00a730 BSIG erkl\u00e4rt: Anforderungen, Umsetzung, ISO-27001-Mapping und Roadmap in drei Phasen. Stand August 2026.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"http:\/\/locaterisk.com\/fr\/savoir\/nis2-exigences-et-mesures-obligatoires\/\" \/>\n<meta property=\"og:locale\" content=\"fr_FR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"NIS2-Anforderungen: 10 Ma\u00dfnahmen nach \u00a730 BSIG \u2013 LocateRisk\" \/>\n<meta property=\"og:description\" content=\"Alle zehn NIS2-Pflichtma\u00dfnahmen nach \u00a730 BSIG erkl\u00e4rt: Anforderungen, Umsetzung, ISO-27001-Mapping und Roadmap in drei Phasen. Stand August 2026.\" \/>\n<meta property=\"og:url\" content=\"http:\/\/locaterisk.com\/fr\/savoir\/nis2-exigences-et-mesures-obligatoires\/\" \/>\n<meta property=\"og:site_name\" content=\"LocateRisk\" \/>\n<meta property=\"article:modified_time\" content=\"2026-08-06T11:22:08+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1080\" \/>\n\t<meta property=\"og:image:height\" content=\"1080\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Dur\u00e9e de lecture estim\u00e9e\" \/>\n\t<meta name=\"twitter:data1\" content=\"11 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-anforderungen-pflichtmassnahmen\\\/\",\"url\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-anforderungen-pflichtmassnahmen\\\/\",\"name\":\"NIS2-Anforderungen: 10 Ma\u00dfnahmen nach \u00a730 BSIG \u2013 LocateRisk\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\"},\"datePublished\":\"2026-08-06T10:03:37+00:00\",\"dateModified\":\"2026-08-06T11:22:08+00:00\",\"description\":\"Alle zehn NIS2-Pflichtma\u00dfnahmen nach \u00a730 BSIG erkl\u00e4rt: Anforderungen, Umsetzung, ISO-27001-Mapping und Roadmap in drei Phasen. Stand August 2026.\",\"breadcrumb\":{\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-anforderungen-pflichtmassnahmen\\\/#breadcrumb\"},\"inLanguage\":\"fr-FR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-anforderungen-pflichtmassnahmen\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-anforderungen-pflichtmassnahmen\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Wissen\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"NIS2-Anforderungen: Die 10 Pflichtma\u00dfnahmen nach \u00a7 30 BSIG\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"name\":\"LocateRisk\",\"description\":\"IT-Sicherheit messen und vergleichen\",\"publisher\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"fr-FR\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\",\"name\":\"LocateRisk\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"fr-FR\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"contentUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"width\":1920,\"height\":1080,\"caption\":\"LocateRisk\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/company\\\/locaterisk\\\/\"]}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Exigences NIS2 : 10 mesures conform\u00e9ment \u00e0 l'article 30 de la loi allemande sur la s\u00e9curit\u00e9 des syst\u00e8mes d'information (BSIG) \u2013 LocateRisk","description":"Les dix mesures obligatoires du NIS2 pr\u00e9vues \u00e0 l'article 30 de la BSIG expliqu\u00e9es : exigences, mise en \u0153uvre, correspondance avec la norme ISO 27001 et feuille de route en trois phases. Situation en ao\u00fbt 2026.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"http:\/\/locaterisk.com\/fr\/savoir\/nis2-exigences-et-mesures-obligatoires\/","og_locale":"fr_FR","og_type":"article","og_title":"NIS2-Anforderungen: 10 Ma\u00dfnahmen nach \u00a730 BSIG \u2013 LocateRisk","og_description":"Alle zehn NIS2-Pflichtma\u00dfnahmen nach \u00a730 BSIG erkl\u00e4rt: Anforderungen, Umsetzung, ISO-27001-Mapping und Roadmap in drei Phasen. Stand August 2026.","og_url":"http:\/\/locaterisk.com\/fr\/savoir\/nis2-exigences-et-mesures-obligatoires\/","og_site_name":"LocateRisk","article_modified_time":"2026-08-06T11:22:08+00:00","og_image":[{"width":1080,"height":1080,"url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_misc":{"Dur\u00e9e de lecture estim\u00e9e":"11 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"http:\/\/locaterisk.com\/de\/wissen\/nis2-anforderungen-pflichtmassnahmen\/","url":"http:\/\/locaterisk.com\/de\/wissen\/nis2-anforderungen-pflichtmassnahmen\/","name":"Exigences NIS2 : 10 mesures conform\u00e9ment \u00e0 l'article 30 de la loi allemande sur la s\u00e9curit\u00e9 des syst\u00e8mes d'information (BSIG) \u2013 LocateRisk","isPartOf":{"@id":"https:\/\/locaterisk.com\/de\/#website"},"datePublished":"2026-08-06T10:03:37+00:00","dateModified":"2026-08-06T11:22:08+00:00","description":"Les dix mesures obligatoires du NIS2 pr\u00e9vues \u00e0 l'article 30 de la BSIG expliqu\u00e9es : exigences, mise en \u0153uvre, correspondance avec la norme ISO 27001 et feuille de route en trois phases. Situation en ao\u00fbt 2026.","breadcrumb":{"@id":"http:\/\/locaterisk.com\/de\/wissen\/nis2-anforderungen-pflichtmassnahmen\/#breadcrumb"},"inLanguage":"fr-FR","potentialAction":[{"@type":"ReadAction","target":["http:\/\/locaterisk.com\/de\/wissen\/nis2-anforderungen-pflichtmassnahmen\/"]}]},{"@type":"BreadcrumbList","@id":"http:\/\/locaterisk.com\/de\/wissen\/nis2-anforderungen-pflichtmassnahmen\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"http:\/\/locaterisk.com\/de\/"},{"@type":"ListItem","position":2,"name":"Wissen","item":"https:\/\/locaterisk.com\/de\/wissen\/"},{"@type":"ListItem","position":3,"name":"NIS2-Anforderungen: Die 10 Pflichtma\u00dfnahmen nach \u00a7 30 BSIG"}]},{"@type":"WebSite","@id":"https:\/\/locaterisk.com\/de\/#website","url":"https:\/\/locaterisk.com\/de\/","name":"LocateRisk","description":"Mesurer et comparer la s\u00e9curit\u00e9 informatique","publisher":{"@id":"https:\/\/locaterisk.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/locaterisk.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"fr-FR"},{"@type":"Organization","@id":"https:\/\/locaterisk.com\/de\/#organization","name":"LocateRisk","url":"https:\/\/locaterisk.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"fr-FR","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","contentUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","width":1920,"height":1080,"caption":"LocateRisk"},"image":{"@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/locaterisk\/"]}]}},"_links":{"self":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/9297","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen"}],"about":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/types\/wissen"}],"version-history":[{"count":6,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/9297\/revisions"}],"predecessor-version":[{"id":9340,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/9297\/revisions\/9340"}],"wp:attachment":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/media?parent=9297"}],"wp:term":[{"taxonomy":"wissen_thema","embeddable":true,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen_thema?post=9297"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}