Tous les référentiels
Directive (UE) 2022/2555 · 6 exigences cartographiées

NIS2

NIS2 exige des mesures « proportionnées » et, surtout, une gestion continue du risque — pas un audit annuel. C'est là que la mesure externe permanente a le plus de valeur.

Qui est concerné

Entités essentielles et importantes de dix-huit secteurs, à partir de la taille moyenne. Applicable par transposition nationale, avec responsabilité des dirigeants.

  1. Art. 21(2)(d)Direct
    Ce que le texte exige

    Sécurité de la chaîne d'approvisionnement, y compris la sécurité des relations avec les fournisseurs directs.

    Ce que numerIQ apporte

    Notation continue de chaque fournisseur, sans son autorisation et sans installation chez lui. C'est l'usage pour lequel numerIQ est le mieux placé : personne ne peut auditer l'intérieur de ses cinquante prestataires.

    « Direct » : l'exigence est observable de l'extérieur et mesurée telle quelle. « Partiel » : une part est couverte, le reste est interne. « Apport » : la mesure alimente une obligation plus large sans la remplir.
  2. Art. 21(2)(h)Direct
    Ce que le texte exige

    Politiques et procédures relatives à l'utilisation de la cryptographie et, le cas échéant, du chiffrement.

    Ce que numerIQ apporte

    État réel du chiffrement en transit sur chaque hôte public : versions négociables, suites, confidentialité persistante, validité et chaîne des certificats. La politique écrite est une chose, ce que le serveur négocie en est une autre.

    Axes mobilisésCertificats
  3. Art. 21(2)(g)Partiel
    Ce que le texte exige

    Pratiques de base en matière d'hygiène informatique.

    Ce que numerIQ apporte

    Services exposés, versions annoncées, en-têtes de sécurité, sous-domaines orphelins, artefacts de déploiement laissés accessibles — les manquements élémentaires, relevés en continu plutôt qu’au moment de l’audit.

    Axes mobilisésSurface
  4. Art. 21(2)(j)Partiel
    Ce que le texte exige

    Utilisation de solutions de communication sécurisées, notamment pour les communications vocales, vidéo et textuelles.

    Ce que numerIQ apporte

    Authentification du domaine de messagerie : SPF, DKIM, DMARC et leur alignement effectif, MTA-STS. Un domaine non authentifié rend toute communication par courriel usurpable, quelle que soit la solution retenue.

    Axes mobilisésMessagerie
  5. Art. 21(2)(a)Apport
    Ce que le texte exige

    Politiques d'analyse des risques et de sécurité des systèmes d'information.

    Ce que numerIQ apporte

    Un inventaire externe daté et un historique de score alimentent l'analyse de risque avec des faits mesurés plutôt que des déclarations. L'analyse elle-même reste la vôtre.

  6. Art. 23Apport
    Ce que le texte exige

    Notification des incidents importants, avec alerte précoce dans les vingt-quatre heures.

    Ce que numerIQ apporte

    Détection d'une dérive visible de l'extérieur — défiguration, certificat remplacé, sous-domaine repris, apparition dans les journaux de transparence — susceptible de déclencher le compte à rebours plus tôt.

    Axes mobilisésSurfaceCertificats
Ce qui n'est pas couvert

NIS2 couvre la gouvernance, la gestion des incidents, la continuité d'activité, l'authentification multifacteur, la formation et la segmentation interne. Rien de tout cela n'est observable de l'extérieur, et numerIQ n'en dit rien.

Votre score existe déjà.

Vos clients et vos assureurs peuvent le calculer. Autant le voir en premier.

Calculer mon IQ de sécurité