SAIG Academy
Auto-évaluationProduitsSe connecter

Auto-évaluation gratuite

Autodiagnostic NIS2 / Cyberbeveiligingswet

Avec cet autodiagnostic gratuit, vous voyez en 5 minutes environ où vous en êtes par rapport à la Cyberbeveiligingswet, la loi néerlandaise transposant NIS2, adoptée par le sénat néerlandais le 7 juillet 2026 et en vigueur à partir du 15 août 2026. Vous répondez à 20 questions sur le champ d'application, la gouvernance, la gestion des risques, les fournisseurs, l'hygiène de base et l'obligation de notification, et vous voyez votre résultat immédiatement. Aucun compte requis ; vos réponses restent les vôtres.

Champ d'application et obligation d'enregistrement

Savez-vous si votre organisation relève de la Cyberbeveiligingswet et êtes-vous prêt pour l'enregistrement dans le registre des entités ?

Avez-vous déterminé, à l'aide de l'auto-évaluation NIS2 sur regelhulpenvoorbedrijven.nl, si votre organisation relève de la Cyberbeveiligingswet et si vous êtes une entité essentielle ou importante ?

1/20Avez-vous déterminé, à l'aide de l'auto-évaluation NIS2 sur regelhulpenvoorbedrijven.nl, si votre organisation relève de la Cyberbeveiligingswet et si vous êtes une entité essentielle ou importante ?

Les pouvoirs publics néerlandais proposent une auto-évaluation gratuite qui détermine, sur la base de votre secteur, de vos services et de votre taille, si la loi s'applique à vous. Le résultat détermine aussi si vous relevez d'une surveillance active ou régulière.

Savez-vous si votre organisation répond aux critères de taille de la loi : 50 ETP ou plus, ou un chiffre d'affaires annuel et un total de bilan qui dépassent tous deux 10 millions d'euros ?

2/20Savez-vous si votre organisation répond aux critères de taille de la loi : 50 ETP ou plus, ou un chiffre d'affaires annuel et un total de bilan qui dépassent tous deux 10 millions d'euros ?

Dans les secteurs désignés, la Cyberbeveiligingswet s'applique aux organisations moyennes et grandes. Certains types d'organisations, comme les fournisseurs de services DNS et les prestataires de services de confiance, en relèvent quelle que soit leur taille.

Êtes-vous enregistré dans le registre des entités, ou avez-vous préparé l'enregistrement de façon à pouvoir l'effectuer dès l'entrée en vigueur de la loi le 15 août 2026 ?

3/20Êtes-vous enregistré dans le registre des entités, ou avez-vous préparé l'enregistrement de façon à pouvoir l'effectuer dès l'entrée en vigueur de la loi le 15 août 2026 ?

La Cyberbeveiligingswet comporte une obligation d'enregistrement : les organisations qui relèvent de la loi doivent fournir leurs données pour le registre des entités. L'enregistrement passe par le NCSC ; pour le secteur numérique, la RDI, l'autorité néerlandaise de l'infrastructure numérique, est l'autorité de surveillance.

Direction et gouvernance

Votre direction a-t-elle approuvé les mesures de cybersécurité, en supervise-t-elle la mise en oeuvre et est-elle elle-même formée ?

Votre direction a-t-elle formellement approuvé les mesures de gestion des risques de cybersécurité et supervise-t-elle leur mise en oeuvre de manière démontrable ?

4/20Votre direction a-t-elle formellement approuvé les mesures de gestion des risques de cybersécurité et supervise-t-elle leur mise en oeuvre de manière démontrable ?

La loi place explicitement la responsabilité au niveau de la direction : celle-ci doit approuver les mesures de gestion des risques et superviser leur mise en oeuvre, et elle peut être tenue pour responsable en cas de négligence.

Vos dirigeants ont-ils suivi une formation leur permettant d'évaluer suffisamment les cyberrisques et les mesures de gestion ?

5/20Vos dirigeants ont-ils suivi une formation leur permettant d'évaluer suffisamment les cyberrisques et les mesures de gestion ?

En vertu de la loi, les dirigeants sont tenus de suivre une formation afin de disposer de connaissances suffisantes pour évaluer les risques et les mesures. Une formation comparable doit aussi être proposée périodiquement aux collaborateurs.

Les rôles et responsabilités en matière de sécurité de l'information sont-ils clairement attribués et consignés par écrit dans votre organisation ?

6/20Les rôles et responsabilités en matière de sécurité de l'information sont-ils clairement attribués et consignés par écrit dans votre organisation ?

Sans responsabilités attribuées, la sécurité repose sur de bonnes intentions. Les autorités de surveillance attendent qu'il soit clair qui est responsable de quoi, de la politique au traitement des incidents.

Gestion des risques et processus de base

Les mesures clés du devoir de diligence sont-elles en place : analyse des risques, traitement des incidents, continuité et systèmes sécurisés ?

Disposez-vous d'une analyse des risques à jour de vos réseaux et systèmes d'information et d'une politique de sécurité fondée sur celle-ci ?

7/20Disposez-vous d'une analyse des risques à jour de vos réseaux et systèmes d'information et d'une politique de sécurité fondée sur celle-ci ?

Une politique d'analyse des risques et de sécurité des systèmes d'information est la première des dix mesures du devoir de diligence de la loi (article 21, paragraphe 2, de NIS2). La gestion des risques est la base dont découlent toutes les autres mesures.

Disposez-vous d'un processus documenté de traitement des incidents : reconnaître, analyser, prioriser et traiter les incidents de sécurité ?

8/20Disposez-vous d'un processus documenté de traitement des incidents : reconnaître, analyser, prioriser et traiter les incidents de sécurité ?

Le traitement des incidents est une mesure obligatoire du devoir de diligence. Il couvre l'ensemble du processus, du premier signal à la clôture, y compris les enseignements tirés des incidents, et il constitue la base de l'obligation légale de notification.

Avez-vous organisé la continuité des activités avec des sauvegardes testées, des plans de reprise et des dispositions de gestion de crise ?

9/20Avez-vous organisé la continuité des activités avec des sauvegardes testées, des plans de reprise et des dispositions de gestion de crise ?

Le devoir de diligence exige des mesures de continuité des activités, comme la gestion des sauvegardes, des plans de reprise et la gestion de crise. Une sauvegarde qui n'a jamais été restaurée n'est pas une sauvegarde, mais un espoir.

Garantissez-vous la sécurité des réseaux et systèmes d'information lors de l'acquisition, du développement et de la maintenance, y compris un processus de gestion des vulnérabilités ?

10/20Garantissez-vous la sécurité des réseaux et systèmes d'information lors de l'acquisition, du développement et de la maintenance, y compris un processus de gestion des vulnérabilités ?

Le devoir de diligence couvre la sécurité lors de l'acquisition, du développement et de la maintenance des systèmes, avec le traitement et la divulgation des vulnérabilités comme composante explicite.

Chaîne d'approvisionnement et fournisseurs

Avez-vous une vue d'ensemble de la sécurité de votre chaîne d'approvisionnement et l'avez-vous encadrée contractuellement ?

Disposez-vous d'un aperçu à jour de vos fournisseurs et prestataires qui ont accès à vos systèmes ou données, ou dont vos services dépendent ?

11/20Disposez-vous d'un aperçu à jour de vos fournisseurs et prestataires qui ont accès à vos systèmes ou données, ou dont vos services dépendent ?

La sécurité de la chaîne d'approvisionnement est une mesure obligatoire du devoir de diligence. Sans aperçu de qui fait partie de votre chaîne, vous ne pouvez pas maîtriser les risques de la chaîne.

Avez-vous conclu avec vos fournisseurs critiques des accords contractuels sur la sécurité, comme des exigences de sécurité, la notification des incidents et des droits d'audit ?

12/20Avez-vous conclu avec vos fournisseurs critiques des accords contractuels sur la sécurité, comme des exigences de sécurité, la notification des incidents et des droits d'audit ?

La loi attend que vous encadriez les aspects liés à la sécurité dans la relation avec vos fournisseurs directs. Les clients qui relèvent de la loi imposeront ce type d'exigences à vous aussi en tant que prestataire de services informatiques.

Évaluez-vous périodiquement les risques de sécurité de vos fournisseurs, par exemple sur la base de leurs certifications, rapports ou historique d'incidents ?

13/20Évaluez-vous périodiquement les risques de sécurité de vos fournisseurs, par exemple sur la base de leurs certifications, rapports ou historique d'incidents ?

La sécurité de la chaîne d'approvisionnement n'est pas une clause contractuelle ponctuelle mais un processus continu. Les vulnérabilités de chaque fournisseur et la qualité de ses pratiques de sécurité relèvent de votre évaluation des risques.

Hygiène de base et technique

Formation, cryptographie, gestion des accès, gestion des actifs et MFA sont-elles en ordre ?

Vos collaborateurs appliquent-ils les pratiques de base de la cyberhygiène et reçoivent-ils périodiquement une formation en cybersécurité ?

14/20Vos collaborateurs appliquent-ils les pratiques de base de la cyberhygiène et reçoivent-ils périodiquement une formation en cybersécurité ?

Les pratiques de base de la cyberhygiène et la formation constituent ensemble l'une des dix mesures du devoir de diligence. Pensez aux mots de passe robustes, aux mises à jour, à la reconnaissance du phishing et au traitement sûr des données.

Disposez-vous de politiques et procédures pour l'utilisation de la cryptographie et du chiffrement, comme le chiffrement du trafic de données, du stockage et des appareils ?

15/20Disposez-vous de politiques et procédures pour l'utilisation de la cryptographie et du chiffrement, comme le chiffrement du trafic de données, du stockage et des appareils ?

Des politiques et procédures relatives à l'utilisation de la cryptographie et, le cas échéant, du chiffrement constituent une mesure obligatoire du devoir de diligence. Il s'agit de choix délibérés : ce que vous chiffrez, avec quoi, et comment vous gérez les clés.

La sécurité du personnel, la politique d'accès et la gestion des actifs sont-elles en ordre : accès basé sur les rôles, processus d'arrivée et de départ opérationnel et aperçu à jour du matériel et des logiciels ?

16/20La sécurité du personnel, la politique d'accès et la gestion des actifs sont-elles en ordre : accès basé sur les rôles, processus d'arrivée et de départ opérationnel et aperçu à jour du matériel et des logiciels ?

Les aspects de sécurité liés au personnel, à la politique d'accès et à la gestion des actifs constituent l'une des dix mesures du devoir de diligence. Les anciens collaborateurs avec des comptes actifs et les appareils inconnus sont des failles classiques.

Utilisez-vous l'authentification multifacteur sur tous les comptes importants et des moyens de communication sécurisés pour les informations sensibles ?

17/20Utilisez-vous l'authentification multifacteur sur tous les comptes importants et des moyens de communication sécurisés pour les informations sensibles ?

L'utilisation de l'authentification multifacteur ou de solutions d'authentification continue et de communications sécurisées est une mesure explicite du devoir de diligence. La MFA est l'une des mesures les plus efficaces contre le piratage de comptes.

Obligation de notification et détection

Pouvez-vous détecter les incidents significatifs et les notifier au NCSC, le centre national néerlandais de cybersécurité, dans les délais de 24 heures, 72 heures et 1 mois ?

Pouvez-vous détecter à temps les incidents de sécurité dans vos systèmes, et conservez-vous des fichiers journaux permettant d'analyser un incident a posteriori ?

18/20Pouvez-vous détecter à temps les incidents de sécurité dans vos systèmes, et conservez-vous des fichiers journaux permettant d'analyser un incident a posteriori ?

Sans détection ni journalisation, vous ne pouvez pas respecter les délais de notification de la loi ni reconstituer un incident. Le délai de 24 heures commence dès que vous avez connaissance d'un incident significatif.

Votre processus de notification des incidents significatifs est-il documenté et exercé, avec les délais légaux de 24 heures (alerte précoce), 72 heures (notification de suivi) et 1 mois (rapport final) ?

19/20Votre processus de notification des incidents significatifs est-il documenté et exercé, avec les délais légaux de 24 heures (alerte précoce), 72 heures (notification de suivi) et 1 mois (rapport final) ?

L'obligation de notification comprend trois étapes : une alerte précoce dans les 24 heures suivant la prise de connaissance, une notification de suivi avec une première évaluation dans les 72 heures, et un rapport final au plus tard 1 mois après la notification.

Vos coordonnées sont-elles à jour et l'accès au portail central de notification du NCSC est-il préparé, afin de pouvoir notifier immédiatement en cas d'incident ?

20/20Vos coordonnées sont-elles à jour et l'accès au portail central de notification du NCSC est-il préparé, afin de pouvoir notifier immédiatement en cas d'incident ?

La notification s'effectue via le portail central de notification du NCSC (mijn.ncsc.nl), qui transmet la notification en une fois au CSIRT et à l'autorité de surveillance. Pendant un incident, vous ne voulez pas devoir d'abord créer un compte.

0 question(s) sur 20 répondues