NIS2
NIS2 exige des mesures « proportionnées » et, surtout, une gestion continue du risque — pas un audit annuel. C'est là que la mesure externe permanente a le plus de valeur.
Entités essentielles et importantes de dix-huit secteurs, à partir de la taille moyenne. Applicable par transposition nationale, avec responsabilité des dirigeants.
- Art. 21(2)(d)DirectCe que le texte exige
Sécurité de la chaîne d'approvisionnement, y compris la sécurité des relations avec les fournisseurs directs.
Ce que numerIQ apporteNotation continue de chaque fournisseur, sans son autorisation et sans installation chez lui. C'est l'usage pour lequel numerIQ est le mieux placé : personne ne peut auditer l'intérieur de ses cinquante prestataires.
« Direct » : l'exigence est observable de l'extérieur et mesurée telle quelle. « Partiel » : une part est couverte, le reste est interne. « Apport » : la mesure alimente une obligation plus large sans la remplir. - Art. 21(2)(h)DirectCe que le texte exige
Politiques et procédures relatives à l'utilisation de la cryptographie et, le cas échéant, du chiffrement.
Ce que numerIQ apporteÉtat réel du chiffrement en transit sur chaque hôte public : versions négociables, suites, confidentialité persistante, validité et chaîne des certificats. La politique écrite est une chose, ce que le serveur négocie en est une autre.
Axes mobilisésCertificats - Art. 21(2)(g)PartielCe que le texte exige
Pratiques de base en matière d'hygiène informatique.
Ce que numerIQ apporteServices exposés, versions annoncées, en-têtes de sécurité, sous-domaines orphelins, artefacts de déploiement laissés accessibles — les manquements élémentaires, relevés en continu plutôt qu’au moment de l’audit.
Axes mobilisésSurface - Art. 21(2)(j)PartielCe que le texte exige
Utilisation de solutions de communication sécurisées, notamment pour les communications vocales, vidéo et textuelles.
Ce que numerIQ apporteAuthentification du domaine de messagerie : SPF, DKIM, DMARC et leur alignement effectif, MTA-STS. Un domaine non authentifié rend toute communication par courriel usurpable, quelle que soit la solution retenue.
Axes mobilisésMessagerie - Art. 21(2)(a)ApportCe que le texte exige
Politiques d'analyse des risques et de sécurité des systèmes d'information.
Ce que numerIQ apporteUn inventaire externe daté et un historique de score alimentent l'analyse de risque avec des faits mesurés plutôt que des déclarations. L'analyse elle-même reste la vôtre.
- Art. 23ApportCe que le texte exige
Notification des incidents importants, avec alerte précoce dans les vingt-quatre heures.
Ce que numerIQ apporteDétection d'une dérive visible de l'extérieur — défiguration, certificat remplacé, sous-domaine repris, apparition dans les journaux de transparence — susceptible de déclencher le compte à rebours plus tôt.
NIS2 couvre la gouvernance, la gestion des incidents, la continuité d'activité, l'authentification multifacteur, la formation et la segmentation interne. Rien de tout cela n'est observable de l'extérieur, et numerIQ n'en dit rien.
DORA
Voir la correspondance →6 exigencesRGPD
Voir la correspondance →6 exigencesISO/IEC 27001
Voir la correspondance →5 exigencesANSSI
Voir la correspondance →4 exigencesCyber Resilience Act
Voir la correspondance →4 exigencesSOC 2
Voir la correspondance →4 exigencesPCI DSS 4.0
Voir la correspondance →Votre score existe déjà.
Vos clients et vos assureurs peuvent le calculer. Autant le voir en premier.
Calculer mon IQ de sécurité