ENISA juin 2025 : preuves et mise en œuvre NIS2
Date du fait ou de la source : 2025-06-26. Cette date est distincte de la publication de notre analyse.
Le 26 juin 2025, ENISA a publié un guide technique de mise en œuvre lié à NIS2 et au règlement d’exécution (UE) 2024/2690. La publication vise plusieurs types d’entités des infrastructures numériques, de la gestion des services TIC et des fournisseurs numériques. Elle propose des conseils, des exemples de preuves et des correspondances. Ce périmètre ne permet pas de conclure que tout SaaS est assujetti ; l’analyse de votre activité et des textes applicables reste nécessaire.
Le fait daté présenté en ouverture est documenté par la source primaire. Les sections suivantes proposent des décisions de préparation ; elles ne créent pas une obligation supplémentaire.

Commencer par la question du champ
Un éditeur doit distinguer une demande contractuelle de grand compte et son propre assujettissement. Le client peut demander des preuves parce qu’il gère ses fournisseurs, sans que les mêmes obligations s’appliquent directement à l’éditeur. Faites examiner la qualification de l’activité par les personnes compétentes. Ne déduisez pas le statut juridique d’un seul terme comme « cloud » utilisé dans une présentation commerciale. La fiche de cadrage doit garder les hypothèses et les questions à résoudre.
Utiliser les correspondances comme aide
Une correspondance entre exigences peut aider à repérer les travaux communs avec votre SMSI. Elle ne crée pas une équivalence automatique entre certification et conformité réglementaire. Reliez les sujets aux contrôles effectivement appliqués dans votre organisation. Identifiez les écarts de portée, de destinataires et de preuve. Si plusieurs démarches utilisent un registre commun, ajoutez les références propres à chacune. Vous éviterez ainsi qu’une pièce utile dans un cadre soit annoncée comme suffisante dans tous les autres.
Examiner les preuves disponibles
Choisissez un thème opérationnel comme les accès, les incidents ou la continuité. Listez les procédures et les traces disponibles, puis comparez leurs populations et leurs dates. Les exemples d’ENISA peuvent inspirer une revue, mais ils ne prouvent pas que votre contrôle fonctionne. Demandez aux responsables de retrouver une décision et son exécution. Une preuve incomplète doit rester signalée avec sa limite ; un tableau de correspondance rempli ne remplace pas ce travail.
Décrire les responsabilités cloud
Pour les services externalisés, séparez les tâches du fournisseur et celles de votre équipe. Les documents cloud peuvent soutenir une partie de l’analyse, mais pas les configurations propres au SaaS. Les dépendances de support et de reprise méritent aussi d’être cartographiées. Une demande client peut porter sur l’ensemble de la chaîne ; demandez ce qui est attendu et quelles pièces peuvent être partagées. Les restrictions documentaires restent à respecter.
Décider les travaux de préparation
La direction peut arbitrer un chantier commun de risques et de preuves, puis garder des validations propres à chaque régime. Précisez les intervenants chargés du juridique, de la technique et des évaluations. Un devis devrait annoncer les travaux et les limites, sans vendre une certification ISO comme résolution automatique de NIS2. Si le champ reste incertain, conservez la question et demandez une analyse dédiée. La prudence de formulation doit être maintenue dans les réponses commerciales jusqu’à clarification.
Exemple de décision, fictif
Exemple fictif : un client soumis à un cadre de cybersécurité demande au SaaS une preuve de test de reprise. L’éditeur examine son test et décrit ses limites, puis fait analyser son propre statut juridique séparément. Le même compte rendu peut être utile dans plusieurs dossiers, mais chaque destinataire conserve ses attentes. La réponse commerciale n’annonce pas « conforme NIS2 » sur la seule base d’un certificat ISO.
Questions avant de décider
Tout SaaS est-il visé par le guide ?
Non, la publication décrit un périmètre de types d’entités. Votre statut doit être analysé à partir de l’activité et des textes applicables.
Une correspondance vaut-elle conformité ?
Non. Elle aide à organiser le travail, mais les contrôles, le champ et les obligations doivent être examinés dans chaque cadre.
Préparer la suite du travail
Sources et portée de lecture
Les sources ci-dessous documentent le cadre ou le fait cité. Les propositions d’organisation sont des conseils de préparation à adapter à votre situation. Elles ne reproduisent pas le texte des normes et ne constituent pas une décision d’audit ni un avis juridique.