NIS2 pour les PME et ETI : commencer par le bon périmètre.

Une démarche utile ne commence pas par cocher des cases. Elle commence par identifier les entités, services, sites et responsabilités concernés.

1. Vérifier l’applicabilité

Le secteur, la taille, la nature des services et l’organisation juridique comptent. Une analyse juridique ou sectorielle peut être nécessaire pour confirmer votre statut.

  • Identifier les entités juridiques
  • Cartographier les activités et services essentiels
  • Conserver les hypothèses et la décision de périmètre

2. Nommer les responsables

  • Un sponsor de direction
  • Un pilote opérationnel
  • Les responsables des systèmes, sites, achats, continuité et incidents

3. Évaluer sans masquer les écarts

Une auto-évaluation est un point de départ déclaratif. Chaque réponse utile doit pouvoir être reliée à une justification, une preuve ou une action de remédiation.

4. Prioriser le plan d’action

  • Responsable et échéance pour chaque action
  • Criticité et dépendances visibles
  • Revues régulières et décisions tracées

5. Constituer la preuve dans la durée

  • Politiques et procédures versionnées
  • Rapports, journaux et tests datés
  • Validation explicite des documents clés

Ce que Vigie apporte

  • Questionnaire guidé couvrant les 20 objectifs ReCyF
  • Plan d’action et coffre de preuves reliés
  • Dossier PDF, incidents, fournisseurs et pilotage multi-sites selon le plan

Ce guide est informatif. Il ne détermine pas à lui seul votre assujettissement et ne remplace ni une analyse juridique, ni une expertise de cybersécurité, ni une décision de l’autorité compétente.