Services
Comprendre veyrisk
TarifsConsole de démonstrationContact
FR
Se connecterAcheter maintenant
■ ISO 27001 et NIS2

Vérifier les vulnérabilités est obligatoire.

Les entreprises certifiées ISO 27001 ou concernées par NIS2 doivent identifier, évaluer et corriger de manière systématique les vulnérabilités techniques, et contrôler l'efficacité de leurs mesures. Des scans de vulnérabilités et des tests d'intrusion réguliers sont le moyen habituel d'en apporter la preuve.

■ ISO/IEC 27001:2022

Ce qu'exige ISO 27001

La norme n'impose pas d'outil précis. Elle exige en revanche que les vulnérabilités techniques soient identifiées, évaluées et traitées dans des délais appropriés. C'est pourquoi les audits de certification et de surveillance demandent régulièrement des scans de vulnérabilités et des tests d'intrusion : ils constituent la preuve la plus évidente.

  • Annexe A 8.8, gestion des vulnérabilités techniques : obtenir des informations sur les vulnérabilités, évaluer sa propre exposition, prendre les mesures appropriées
  • Annexe A 8.29, tests de sécurité lors du développement et de la recette : tester la sécurité des applications avant leur mise en service
  • Annexe A 5.35, revue indépendante de la sécurité de l'information à intervalles planifiés
  • Article 9.1, surveillance, mesure, analyse et évaluation : démontrer l'efficacité du système de management
■ NIS2

Ce qu'exige NIS2

La directive NIS2 (UE) 2022/2555 est transposée en droit national dans chaque pays de l'UE, en Allemagne par la loi sur le BSI (BSI-Gesetz). Les entités concernées doivent mettre en œuvre des mesures de gestion des risques. La direction doit approuver ces mesures, superviser leur mise en œuvre et peut être tenue responsable en cas de manquement.

  • Art. 21, paragraphe 2, point e) : sécurité de l'acquisition, du développement et de la maintenance des systèmes, y compris le traitement des vulnérabilités
  • Art. 21, paragraphe 2, point f) : politiques et procédures pour évaluer l'efficacité des mesures
  • Pour les fournisseurs d'infrastructures numériques et de services informatiques, comme le cloud, les centres de données et les services managés, le règlement d'exécution (UE) 2024/2690 le précise : scans de vulnérabilités réguliers (Annexe 6.10) et tests de sécurité incluant explicitement des tests d'intrusion (Annexe 6.7)
■ Scan et pentest

Scan de vulnérabilités ou test d'intrusion ?

Les auditeurs et les autorités attendent en général les deux : un contrôle automatique continu et, à intervalles, un test manuel. veyrisk couvre le contrôle continu. Vous pouvez nous demander directement un test d'intrusion réalisé par les spécialistes de neonotu GmbH.

01

Scan de vulnérabilités

Automatisé, large et régulier. Il détecte les vulnérabilités connues et les erreurs de configuration sur tous les systèmes accessibles et montre si les corrections sont efficaces. C'est la base continue de la gestion des vulnérabilités.

02

Test d'intrusion

Manuel, ciblé et ponctuel. Des spécialistes tentent de combiner des failles pour pénétrer réellement dans les systèmes. Habituel avant la mise en service de nouveaux systèmes, après des changements importants et à intervalles fixes, souvent une fois par an.

■ Preuves

Ce que veyrisk fournit pour vos preuves

ExigenceRéférentielApport de veyrisk
Identifier les vulnérabilitésISO A 8.8, NIS2 art. 21 (2) e)Scans continus des domaines, serveurs, applications web, du cloud et de Microsoft 365
Évaluer le risqueISO A 8.8Priorité par constat selon la gravité, l'exploitation et l'importance du système
Documenter le traitementISO A 8.8, NIS2 art. 21 (2) e)Historique par constat : nouveau, corrigé, rouvert, accepté avec justification
Évaluer l'efficacitéISO 9.1, NIS2 art. 21 (2) f)Délais de correction comparés aux objectifs, les scans suivants confirment la correction
Rendre compte à la directionISO 9.3, NIS2 approbation par la directionRapport de direction et rapport de preuves NIS2 en PDF
Accès et comptesNIS2 art. 21 (2) i), j)Contrôle de l'authentification multifacteur et des droits d'administrateur dans Microsoft 365 et le cloud
■ Limites

Ce que veyrisk ne couvre pas

ISO 27001 et NIS2 exigent bien plus que la gestion des vulnérabilités, par exemple des politiques, des formations, des sauvegardes, des plans d'urgence et des procédures de notification des incidents. veyrisk en fournit la partie technique et les preuves correspondantes.

Cette page ne constitue pas un conseil juridique. Pour savoir si NIS2 s'applique à votre entreprise, vous pouvez vous adresser à l'autorité nationale compétente, en France l'ANSSI, ou à votre conseil juridique.

■ FAQ

Questions fréquentes

ISO 27001 impose-t-elle un test d'intrusion ?

Pas littéralement. La norme exige d'identifier et de traiter les vulnérabilités techniques et de contrôler la sécurité. Lors des audits, des scans de vulnérabilités et des tests d'intrusion réguliers sont toutefois considérés comme la preuve habituelle.

À quelle fréquence faut-il scanner ?

Ni ISO 27001 ni NIS2 ne fixent de fréquence précise. Ce qui est exigé, c'est une démarche régulière et proportionnée au risque. Des scans automatiques continus et un test manuel à intervalles sont la pratique courante.

veyrisk est-il utile pour un fournisseur d'un client concerné par NIS2 ?

Oui. De nombreuses entreprises concernées demandent à leurs fournisseurs des preuves de sécurité. Le rapport de preuves NIS2 de veyrisk documente les constats, les délais de correction et les risques acceptés.

■ Première analyse gratuite

À quoi ressemble votre surface d'attaque ?

Nous analysons gratuitement votre surface d'attaque externe et vous présentons les résultats en 30 minutes.