SEC-01 · RECYF / NIS2

Évaluation de maturité
cybersécurité

Grille d'évaluation basée sur le référentiel RECYF et les exigences de la directive NIS2. Pour chaque critère, sélectionnez le niveau de maturité actuel de votre organisation (N0 à N4). La cible NIS2 est le niveau N3 pour tous les domaines.

00

Informations générales

Niveau de maturité NIS2 cible

N3 – Défini

Obligatoire pour toutes les entités NIS2

Référentiel des niveaux de maturité

N0 – Initial

Inexistant ou totalement ad hoc. Aucune pratique formalisée. Exposition maximale.

N1 – Informel

Pratiques réactives, non documentées. Résultats imprévisibles. Dépend des individus.

N2 – Géré

Pratiques répétables, partiellement documentées. Pilotage encore informel.

N3 – Défini ✓

Processus formalisés, documentés et approuvés. Pilotage actif. Niveau NIS2 minimum.

N4 – Optimisé

Amélioration continue, mesures quantitatives. Veille proactive et innovation.

01

Gouvernance & Organisation

Art. 20–21 NIS2

C1

Une PSSI formalisée est-elle approuvée par la direction et communiquée à l'ensemble des collaborateurs ?

C2

Un RSSI (ou équivalent) est-il désigné avec des responsabilités clairement définies et des moyens alloués ?

C3

La gouvernance cyber fait-elle l'objet de reportings réguliers au COMEX / Conseil d'administration ?

C4

Un budget dédié à la cybersécurité est-il alloué, tracé et ajusté annuellement ?

02

Gestion des risques

Art. 21.2.a NIS2

C1

Une analyse de risques cyber formalisée (EBIOS RM ou équivalent) est-elle réalisée et actualisée régulièrement ?

C2

Les risques cyber sont-ils intégrés dans la cartographie des risques globale de l'organisation ?

C3

Des plans de traitement des risques sont-ils définis, priorisés et leur avancement suivi ?

C4

Les résultats d'analyse de risques sont-ils présentés et actionnés par la direction ?

03

Sécurité technique & SI

Art. 21.2.b,c NIS2

C1

Un inventaire des actifs critiques (matériels, logiciels, données, services cloud) est-il maintenu à jour ?

C2

Un processus de gestion des correctifs (patch management) est-il en place avec des délais de déploiement définis ?

C3

Le réseau est-il segmenté et protégé (pare-feu, IDS/IPS, cloisonnement des zones sensibles) ?

C4

Une gestion des accès à privilèges (PAM) et des habilitations est-elle en place et auditée régulièrement ?

C5

Des tests d'intrusion ou audits de sécurité technique sont-ils réalisés à une fréquence adaptée aux risques ?

04

Continuité d'activité

Art. 21.2.c NIS2

C1

Un Plan de Continuité (PCA) et/ou de Reprise d'Activité (PRA) est-il formalisé et maintenu à jour ?

C2

Des sauvegardes régulières sont-elles effectuées, chiffrées et testées (incluant une copie hors ligne) ?

C3

Les RTO/RPO sont-ils définis et validés pour chaque système ou processus critique ?

C4

Le PCA/PRA est-il testé au moins une fois par an par un exercice ou une simulation formalisée ?

05

Gestion des incidents

Art. 21.2.b & Art. 23 NIS2

C1

Une procédure de gestion des incidents de sécurité est-elle documentée et connue des équipes concernées ?

C2

Des capacités de détection sont-elles en place (SOC, SIEM, EDR, supervision des journaux) ?

C3

Les obligations de notification réglementaire (ANSSI, CNIL) sont-elles intégrées aux procédures d'incident ?

C4

Des exercices de gestion de crise cyber sont-ils conduits annuellement avec le top management ?

06

Chaîne d'approvisionnement

Art. 21.2.d & Art. 22 NIS2

C1

Les exigences de sécurité sont-elles intégrées dans les contrats avec les prestataires et fournisseurs critiques ?

C2

Une cartographie des tiers ayant accès au SI ou aux données sensibles est-elle maintenue et revue périodiquement ?

C3

Des questionnaires de sécurité ou audits sont-ils conduits auprès des fournisseurs stratégiques ?

C4

Les accès des tiers au SI sont-ils contrôlés, tracés et révoqués à l'issue des missions ?

07

Sensibilisation & Formation

Art. 21.2.g NIS2

C1

Un programme de sensibilisation cyber est-il déployé annuellement pour l'ensemble des collaborateurs ?

C2

Des formations spécifiques sont-elles dispensées aux équipes IT/DSI et aux dirigeants ?

C3

Des exercices de phishing simulé sont-ils conduits pour mesurer et améliorer la vigilance des collaborateurs ?

C4

L'efficacité des actions de sensibilisation est-elle mesurée et reportée à la direction ?

08

Cryptographie & Contrôle d'accès

Art. 21.2.h,i NIS2

C1

Une politique de gestion des mots de passe robuste est-elle en vigueur (complexité, MFA, gestionnaire de mots de passe) ?

C2

Le chiffrement des données sensibles est-il mis en œuvre au repos et en transit (TLS, chiffrement disque) ?

C3

Le principe du moindre privilège est-il appliqué et les habilitations revues au moins annuellement ?

C4

Les processus d'onboarding et d'offboarding incluent-ils une gestion formalisée et tracée des droits d'accès ?

09

Résultats & Synthèse

Tableau de bord · Analyse des écarts

Score global de maturité

0.0 / 4

Initial

Domaines conformes NIS2

0 / 8

Niveau ≥ N3

Critères évalués

0%

0 / 33 critères

Radar de maturité

GouvernanceOrganisationGestion des risquesSécurité techniqueSIContinuité d'activitéGestion des incidentsChaîne d'approvisionnementSensibilisationFormationCryptographieContrôle d'accèsN1N2N3N4Score actuelCible NIS2 (N3)

Scores par domaine

GOVGouvernance0.0
RISKGestion des risques0.0
TECHSécurité technique0.0
BCPContinuité d'activité0.0
INCGestion des incidents0.0
SCMChaîne d'approvisionnement0.0
AWRSensibilisation0.0
IAMCryptographie0.0

Analyse des écarts (Gap Analysis) — Référence NIS2

DomaineRéf. NIS2Score actuelCible NIS2ÉcartPrioritéStatut
GOVGouvernance & Organisation
Art. 20–21 NIS20.0/ 4N33.0CritiqueNon conforme
RISKGestion des risques
Art. 21.2.a NIS20.0/ 4N33.0CritiqueNon conforme
TECHSécurité technique & SI
Art. 21.2.b,c NIS20.0/ 4N33.0CritiqueNon conforme
BCPContinuité d'activité
Art. 21.2.c NIS20.0/ 4N33.0CritiqueNon conforme
INCGestion des incidents
Art. 21.2.b & Art. 23 NIS20.0/ 4N33.0CritiqueNon conforme
SCMChaîne d'approvisionnement
Art. 21.2.d & Art. 22 NIS20.0/ 4N33.0CritiqueNon conforme
AWRSensibilisation & Formation
Art. 21.2.g NIS20.0/ 4N33.0CritiqueNon conforme
IAMCryptographie & Contrôle d'accès
Art. 21.2.h,i NIS20.0/ 4N33.0CritiqueNon conforme
SCORE GLOBAL DE MATURITÉ0.0/ 4 · InitialN33.0Moyenne de 8 domaines

Recommandations prioritaires

Priorité critique (Score < N2)

GOVGouvernance & Organisation

Formaliser et faire approuver une PSSI. Nommer un RSSI avec mandat clair. Intégrer la cybersécurité à l'agenda du COMEX.

0.0

RISKGestion des risques

Lancer une analyse de risques EBIOS RM. Intégrer le risque cyber à la cartographie générale. Mettre en place un suivi des plans de traitement.

0.0

TECHSécurité technique & SI

Établir et maintenir un inventaire des actifs. Déployer un patch management. Mettre en œuvre la segmentation réseau et le PAM.

0.0

BCPContinuité d'activité

Rédiger et tester un PCA/PRA. Mettre en place des sauvegardes automatiques testées hors ligne. Définir les RTO/RPO par application critique.

0.0

INCGestion des incidents

Documenter et diffuser les procédures d'incident. Mettre en place un SIEM ou équivalent. Formaliser les procédures de notification ANSSI/CNIL.

0.0

SCMChaîne d'approvisionnement

Inclure des clauses de sécurité dans tous les contrats prestataires. Auditer les accès tiers. Cartographier les fournisseurs critiques.

0.0

AWRSensibilisation & Formation

Déployer un programme de sensibilisation annuel. Organiser des exercices de phishing simulé. Former les dirigeants aux risques cyber.

0.0

IAMCryptographie & Contrôle d'accès

Déployer le MFA sur tous les accès critiques. Chiffrer les données sensibles. Mettre en place des revues d'habilitations semestrielles.

0.0

Note méthodologique : Cette grille d'évaluation est basée sur le référentiel RECYF (Référentiel Cyber pour les Fédérations) et alignée avec les exigences de la directive NIS2 (UE 2022/2555). Le niveau cible N3 (Défini) correspond aux exigences minimales pour les entités importantes et essentielles soumises à NIS2. L'évaluation doit être complétée sur la base d'entretiens et d'analyses documentaires approfondies. Les scores sont indicatifs et doivent être validés par un consultant certifié.

Document produit par Sekura · Cabinet de conseil indépendant en cybersécurité · sekura.nanocorp.app