Vérifier les vulnérabilités est obligatoire.
Les entreprises certifiées ISO 27001 ou concernées par NIS2 doivent identifier, évaluer et corriger de manière systématique les vulnérabilités techniques, et contrôler l'efficacité de leurs mesures. Des scans de vulnérabilités et des tests d'intrusion réguliers sont le moyen habituel d'en apporter la preuve.
Ce qu'exige ISO 27001
La norme n'impose pas d'outil précis. Elle exige en revanche que les vulnérabilités techniques soient identifiées, évaluées et traitées dans des délais appropriés. C'est pourquoi les audits de certification et de surveillance demandent régulièrement des scans de vulnérabilités et des tests d'intrusion : ils constituent la preuve la plus évidente.
- Annexe A 8.8, gestion des vulnérabilités techniques : obtenir des informations sur les vulnérabilités, évaluer sa propre exposition, prendre les mesures appropriées
- Annexe A 8.29, tests de sécurité lors du développement et de la recette : tester la sécurité des applications avant leur mise en service
- Annexe A 5.35, revue indépendante de la sécurité de l'information à intervalles planifiés
- Article 9.1, surveillance, mesure, analyse et évaluation : démontrer l'efficacité du système de management
Ce qu'exige NIS2
La directive NIS2 (UE) 2022/2555 est transposée en droit national dans chaque pays de l'UE, en Allemagne par la loi sur le BSI (BSI-Gesetz). Les entités concernées doivent mettre en œuvre des mesures de gestion des risques. La direction doit approuver ces mesures, superviser leur mise en œuvre et peut être tenue responsable en cas de manquement.
- Art. 21, paragraphe 2, point e) : sécurité de l'acquisition, du développement et de la maintenance des systèmes, y compris le traitement des vulnérabilités
- Art. 21, paragraphe 2, point f) : politiques et procédures pour évaluer l'efficacité des mesures
- Pour les fournisseurs d'infrastructures numériques et de services informatiques, comme le cloud, les centres de données et les services managés, le règlement d'exécution (UE) 2024/2690 le précise : scans de vulnérabilités réguliers (Annexe 6.10) et tests de sécurité incluant explicitement des tests d'intrusion (Annexe 6.7)
Scan de vulnérabilités ou test d'intrusion ?
Les auditeurs et les autorités attendent en général les deux : un contrôle automatique continu et, à intervalles, un test manuel. veyrisk couvre le contrôle continu. Vous pouvez nous demander directement un test d'intrusion réalisé par les spécialistes de neonotu GmbH.
Scan de vulnérabilités
Automatisé, large et régulier. Il détecte les vulnérabilités connues et les erreurs de configuration sur tous les systèmes accessibles et montre si les corrections sont efficaces. C'est la base continue de la gestion des vulnérabilités.
Test d'intrusion
Manuel, ciblé et ponctuel. Des spécialistes tentent de combiner des failles pour pénétrer réellement dans les systèmes. Habituel avant la mise en service de nouveaux systèmes, après des changements importants et à intervalles fixes, souvent une fois par an.
Ce que veyrisk fournit pour vos preuves
| Exigence | Référentiel | Apport de veyrisk |
|---|---|---|
| Identifier les vulnérabilités | ISO A 8.8, NIS2 art. 21 (2) e) | Scans continus des domaines, serveurs, applications web, du cloud et de Microsoft 365 |
| Évaluer le risque | ISO A 8.8 | Priorité par constat selon la gravité, l'exploitation et l'importance du système |
| Documenter le traitement | ISO A 8.8, NIS2 art. 21 (2) e) | Historique par constat : nouveau, corrigé, rouvert, accepté avec justification |
| Évaluer l'efficacité | ISO 9.1, NIS2 art. 21 (2) f) | Délais de correction comparés aux objectifs, les scans suivants confirment la correction |
| Rendre compte à la direction | ISO 9.3, NIS2 approbation par la direction | Rapport de direction et rapport de preuves NIS2 en PDF |
| Accès et comptes | NIS2 art. 21 (2) i), j) | Contrôle de l'authentification multifacteur et des droits d'administrateur dans Microsoft 365 et le cloud |
Ce que veyrisk ne couvre pas
ISO 27001 et NIS2 exigent bien plus que la gestion des vulnérabilités, par exemple des politiques, des formations, des sauvegardes, des plans d'urgence et des procédures de notification des incidents. veyrisk en fournit la partie technique et les preuves correspondantes.
Cette page ne constitue pas un conseil juridique. Pour savoir si NIS2 s'applique à votre entreprise, vous pouvez vous adresser à l'autorité nationale compétente, en France l'ANSSI, ou à votre conseil juridique.
Questions fréquentes
ISO 27001 impose-t-elle un test d'intrusion ?
Pas littéralement. La norme exige d'identifier et de traiter les vulnérabilités techniques et de contrôler la sécurité. Lors des audits, des scans de vulnérabilités et des tests d'intrusion réguliers sont toutefois considérés comme la preuve habituelle.
À quelle fréquence faut-il scanner ?
Ni ISO 27001 ni NIS2 ne fixent de fréquence précise. Ce qui est exigé, c'est une démarche régulière et proportionnée au risque. Des scans automatiques continus et un test manuel à intervalles sont la pratique courante.
veyrisk est-il utile pour un fournisseur d'un client concerné par NIS2 ?
Oui. De nombreuses entreprises concernées demandent à leurs fournisseurs des preuves de sécurité. Le rapport de preuves NIS2 de veyrisk documente les constats, les délais de correction et les risques acceptés.
Qu'est-ce que veyrisk ?
Plateforme, fonctionnement et limites en bref
En savoir plusQu'est-ce qui est vérifié ?
Tous les contrôles des cinq services en un coup d'œil
En savoir plusExemple de rapport
À quoi ressemblent les rapports et la console
En savoir plusCas d'usage
À qui s'adresse veyrisk
En savoir plusÀ quoi ressemble votre surface d'attaque ?
Nous analysons gratuitement votre surface d'attaque externe et vous présentons les résultats en 30 minutes.