NIS2

Être sûr ne suffit pas. Encore faut-il pouvoir le prouver.

La loi allemande de transposition de NIS2 est en vigueur depuis le 6 décembre 2025. Pour les prestataires informatiques, elle crée moins un problème technique qu'un problème de preuve — et il arrive le plus souvent par les clients, non par leur propre assujettissement.

06.12.2025

loi de transposition NIS2 en vigueur, sans période transitoire générale

≈ 29 500

entités attendues sous supervision par le BSI — contre environ 4 500 jusqu'ici

10 M€

plafond d'amende, visant expressément aussi l'absence de documentation

6.1.10

type d'entité pour les prestataires de services managés à l'Anlage 1 BSIG

La situation

Le vrai problème, c'est la preuve.

La plupart des intégrateurs appliquent les correctifs, sauvegardent et supervisent depuis longtemps. Ce qui coince, c'est le justificatif — rétrospectif, à une date donnée, pour un auditeur.

Un client envoie un questionnaire fournisseur comportant 40 questions sur la sécurité informatique.

La question n'est pas « appliquez-vous les correctifs ? » mais « attestez le niveau de correctifs au 31 mars ».

Qui est intervenu à distance sur quel système et quand ne se reconstitue quasiment pas après coup.

Pour chaque demande client, la même analyse est refaite à la main.

Les exceptions aux correctifs sont justifiées techniquement — mais documentées nulle part.

Les obligations

Ce que le BSIG exige concrètement

Ramené à ce qui compte en pratique pour les prestataires informatiques. Le texte de loi fait foi.

§ 33 BSIG

Enregistrement

Sous trois mois via le portail du BSI, accès par Mein Unternehmenskonto. Doivent notamment être déclarées les plages d'adresses IP publiques. Les changements sous deux semaines.

§ 32 BSIG

Notification des incidents

24 heures pour l'alerte précoce, 72 heures pour la notification avec évaluation, un mois pour le rapport final. Pour les MSP, la définition de seuil du DVO (EU) 2024/2690 s'applique directement.

§ 30 BSIG

Gestion des risques

Dix domaines de mesures, de l'analyse de risque à l'authentification multifacteur en passant par la chaîne d'approvisionnement et la gestion des vulnérabilités. Et expressément : la mise en œuvre doit être documentée.

Vous pouvez vérifier gratuitement et anonymement si vous êtes vous-même concerné. Le BSI met à disposition un test d'assujettissement — sans valeur juridique contraignante, mais donnant une première indication solide. Vers le test du BSI

L'apport d'octoja

Huit exigences que l'exploitation quotidienne produit de toute façon

Chaque ligne indique sa source, pour que vous puissiez vérifier l'affirmation.

Un inventaire complet et à jour de tous les systèmes

DVO (EU) 2024/2690, Anhang 12.4

Matériel, logiciels, services et comptes sont relevés en continu. L'historique d'inventaire montre par comparaison ce qui a changé, quand et sur quel appareil — fin de support du système d'exploitation comprise.

Gestion des vulnérabilités et des correctifs, avec justification en cas de non-application

§ 30 Abs. 2 Nr. 5 BSIG, DVO Anhang 6.6

Niveau de correctifs par poste avec horodatage, validations documentées avec le décideur, exclusions assorties d'une justification enregistrée. Sous forme de rapport PDF à une date donnée.

Journalisation, en particulier des accès privilégiés

DVO Anhang 3.2

Chaque session de télémaintenance figure au journal de l'appareil avec la personne, l'heure et l'action. Les modifications de droits et de réglages figurent au journal des modifications, sur 26 types d'objets.

Sauvegarde et tests de restauration documentés

§ 30 Abs. 2 Nr. 3 BSIG, DVO Anhang 4.2

Supervision des sauvegardes tous éditeurs confondus, avec rapport d'état et signalement des tâches en échec. Le test de restauration lui-même vous revient — octoja atteste l'état, pas l'exercice.

Authentification multifacteur et contrôle d'accès

§ 30 Abs. 2 Nr. 10 BSIG, DVO Anhang 11.2–11.7

Double facteur par compte, authentification unique, 17 droits d'action distincts sur les appareils et une vue des accès qui établit qui peut atteindre quel appareil, et à quel titre.

Détection des incidents pour l'alerte précoce à 24 heures

§ 32 BSIG, DVO Anhang 3.2.4

Alertes avec plages de service par canal — la nuit par appel vers l'astreinte. Chaque alerte porte un horodatage, ce qui rend le délai de notification démontrable.

Protection contre les logiciels malveillants, détection des logiciels non autorisés

DVO Anhang 6.9

État de protection des principaux antivirus et EDR, complété d'un inventaire logiciel sur l'ensemble du parc.

Gestion des configurations et des changements

DVO Anhang 6.3 und 6.4

Paquets de configuration servant de référence, contrôles d'écart sur les droits de répertoires, les fichiers et les valeurs de registre.

Délimitation

Ce qu'octoja ne fait expressément pas

Un RMM n'est pas un système de management. Quiconque vous promet la conformité NIS2 au moyen d'un logiciel vous vend un problème.

Analyse de risque et système de management de la sécurité de l'information
Formation et responsabilité de la direction au titre du § 38 BSIG
Sécurité du personnel et vérifications de fiabilité
Concepts de cryptographie et sécurité physique
L'enregistrement auprès du BSI, et la notification elle-même
Questions fréquentes

Ce que les intégrateurs nous demandent à ce sujet

Mon entreprise est-elle elle-même assujettie à NIS2 ?

Les prestataires de services managés sont expressément mentionnés à l'Anlage 1 du BSIG, secteur 6 « infrastructure numérique », comme type d'entité 6.1.10. Votre assujettissement dépend du seuil de taille : entité importante à partir de 50 salariés, ou à partir de 10 millions d'euros de chiffre d'affaires et de total de bilan. Beaucoup d'intégrateurs se situent en dessous — et sont malgré tout mis à contribution par la chaîne d'approvisionnement de leurs clients.

octoja rend-il mon entreprise conforme à NIS2 ?

Non, et tout éditeur qui l'affirme promet trop. NIS2 exige un système de management assorti d'une analyse de risque, de formations et de mesures organisationnelles. octoja fournit les justificatifs techniques issus de l'exploitation courante — niveau de correctifs, inventaire, journaux d'accès, état des sauvegardes — c'est-à-dire précisément la partie qu'il faudrait sinon rassembler laborieusement à la main.

Que se passe-t-il si la documentation manque ?

Le § 30 Abs. 1 Satz 3 BSIG impose expressément de documenter les mesures. Le § 65 BSIG place les manquements sous le régime de l'amende — jusqu'à 10 millions d'euros pour les entités essentielles et 7 millions pour les entités importantes. Il ne suffit donc pas d'être sûr ; encore faut-il pouvoir le prouver.

Comment savoir si je suis concerné ?

Le BSI met à disposition un test d'assujettissement gratuit et anonyme. Il n'a pas de valeur juridique contraignante, mais donne une première indication solide.

Cette page est un repère, non un conseil juridique. Font foi le BSIG dans sa rédaction issue de la loi de transposition NIS2 ainsi que le règlement d'exécution (UE) 2024/2690.

Voyez les justificatifs sur votre propre parc

Pendant l'accès d'essai, vous déployez l'agent sur quelques appareils réels et produisez le rapport de conformité des correctifs avec vos données.