NIS2 · Justificatifs

Des preuves qui naissent de l'exploitation — pas d'un projet.

Le § 30 Abs. 1 Satz 3 BSIG impose de documenter la mise en œuvre. Le rassembler seulement sur demande coûte des jours. Le produire en continu se résume à exporter un PDF.

Le déroulé

De l'exploitation au rapport d'audit en trois étapes

Ce qui distingue cela d'un tableur n'est pas le contenu, mais le fait que personne n'ait à l'entretenir.

01

Les données naissent de toute façon

L'agent et les contrôles sans agent relèvent niveau de correctifs, inventaire, état des sauvegardes et accès au fil de l'exploitation — avec horodatage et historique.

02

Choisir un rapport

Prendre un modèle prêt à l'emploi ou en composer un à partir d'une quarantaine de widgets. Définir période et périmètre par client ou par site.

03

Envoyer selon un calendrier

En PDF à vos couleurs, vers une liste de destinataires fixe, avec un historique d'envoi par exécution. Ou à la demande pour une date donnée.

Modèles

Six rapports qui tiennent face aux questions d'audit

Parmi les 17 modèles livrés avec le produit — voici ceux que l'on réclame dans le contexte NIS2.

Conformité des correctifs

Niveau de correctifs sur le parc infogéré pour une période choisie, par client ou par site. Couvre la question de preuve relative au § 30 Abs. 2 Nr. 5 BSIG.

Rapport de correctifs détaillé

Mises à jour individuelles par appareil avec statut et date — pour le cas où la synthèse ne suffit pas.

État des sauvegardes

État des sauvegardes au-delà des frontières entre éditeurs, tâches en échec comprises.

Audit des comptes

Comptes locaux sur le parc : comptes inactifs, administrateurs par défaut activés, ancienneté des mots de passe.

Rapport d'incidents

Incidents, alertes et appareils concernés sur une période, avec chronologie.

Rapport SLA

Disponibilité pondérée dans le temps, durée moyenne de résolution, incidents SLA.

Correspondance

Exigence, source, justificatif

Pour qu'en entretien client vous n'ayez pas à renvoyer vers une brochure, mais vers le texte de loi.

Un inventaire complet et à jour de tous les systèmes

DVO (EU) 2024/2690, Anhang 12.4

Matériel, logiciels, services et comptes sont relevés en continu. L'historique d'inventaire montre par comparaison ce qui a changé, quand et sur quel appareil — fin de support du système d'exploitation comprise.

Gestion des vulnérabilités et des correctifs, avec justification en cas de non-application

§ 30 Abs. 2 Nr. 5 BSIG, DVO Anhang 6.6

Niveau de correctifs par poste avec horodatage, validations documentées avec le décideur, exclusions assorties d'une justification enregistrée. Sous forme de rapport PDF à une date donnée.

Journalisation, en particulier des accès privilégiés

DVO Anhang 3.2

Chaque session de télémaintenance figure au journal de l'appareil avec la personne, l'heure et l'action. Les modifications de droits et de réglages figurent au journal des modifications, sur 26 types d'objets.

Sauvegarde et tests de restauration documentés

§ 30 Abs. 2 Nr. 3 BSIG, DVO Anhang 4.2

Supervision des sauvegardes tous éditeurs confondus, avec rapport d'état et signalement des tâches en échec. Le test de restauration lui-même vous revient — octoja atteste l'état, pas l'exercice.

Authentification multifacteur et contrôle d'accès

§ 30 Abs. 2 Nr. 10 BSIG, DVO Anhang 11.2–11.7

Double facteur par compte, authentification unique, 17 droits d'action distincts sur les appareils et une vue des accès qui établit qui peut atteindre quel appareil, et à quel titre.

Détection des incidents pour l'alerte précoce à 24 heures

§ 32 BSIG, DVO Anhang 3.2.4

Alertes avec plages de service par canal — la nuit par appel vers l'astreinte. Chaque alerte porte un horodatage, ce qui rend le délai de notification démontrable.

Protection contre les logiciels malveillants, détection des logiciels non autorisés

DVO Anhang 6.9

État de protection des principaux antivirus et EDR, complété d'un inventaire logiciel sur l'ensemble du parc.

Gestion des configurations et des changements

DVO Anhang 6.3 und 6.4

Paquets de configuration servant de référence, contrôles d'écart sur les droits de répertoires, les fichiers et les valeurs de registre.

Traçabilité

Qui, quand, quoi — journalisé sans intervention

Accès

Chaque session de télémaintenance avec la personne, l'heure et l'action. Lorsque le consentement de l'utilisateur a été outrepassé, la justification figure à côté — sans droit dédié, cela n'aurait pas été possible.

Modifications

26 types d'objets au journal des modifications, chacun avec comparaison avant-après. Les entrées naissent dans le traitement lui-même et ne peuvent être contournées.

Validations

Les cycles de correctifs portent le type de validation, le décideur, l'horodatage et une note — manuel, automatique, hérité ou cycle d'urgence.

Limite

Ce que vous devez continuer à faire vous-même

Ces points ne peuvent pas être satisfaits par un logiciel. Nous les nommons pour que vous ne tombiez pas dans un vide en entretien client.

Analyse de risque et système de management de la sécurité de l'information
Formation et responsabilité de la direction au titre du § 38 BSIG
Sécurité du personnel et vérifications de fiabilité
Concepts de cryptographie et sécurité physique
L'enregistrement auprès du BSI, et la notification elle-même

Cette page est un repère, non un conseil juridique. Font foi le BSIG dans sa rédaction issue de la loi de transposition NIS2 et le règlement d'exécution (UE) 2024/2690.

Produisez le rapport avec vos propres données

Demandez un accès d'essai, déployez l'agent sur quelques appareils, tirez le rapport de conformité des correctifs. Vous saurez ensuite s'il tient face à vos questions d'audit.