Plateformance
schedule 11 octobre 2026
Cybersécurité

NIS2 : pourquoi ISO 27001 ne suffira pas

Un nouveau report pour la loi Résilience

L'examen du projet de loi Résilience, qui transpose la directive NIS2, était prévu à l'Assemblée nationale les 7 et 9 octobre. Il a de nouveau été reporté. Officiellement, un ordre du jour surchargé. Dans les faits, le débat sur le chiffrement des messageries bloque. Aucune nouvelle date. Le délai européen a expiré le 17 octobre 2024, et la Commission a saisi la Cour de justice de l'UE le 8 juillet.

La phrase qui compte

Lors des auditions du 1er octobre devant la commission spéciale, la ministre déléguée au Numérique a été nette : ISO 27001 n'est pas suffisant et n'est pas conforme à NIS2. Deux angles morts sont cités. La gestion de crise. La remédiation.

Beaucoup d'organisations misaient sur leur certification pour couvrir l'essentiel. Le raisonnement tenait en apparence : une norme de management de la sécurité, des processus documentés, des audits réguliers. Mais un système de management démontre qu'une organisation pilote ses risques. Pas qu'elle sait réagir à un incident majeur, ni qu'elle corrige ses vulnérabilités dans des délais tenus.

Un périmètre qui ne bouge pas

Environ 15 000 entités dans 18 secteurs seront concernées, contre 500 à 700 suivies aujourd'hui par l'ANSSI. Sanctions possibles : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités les plus critiques. L'ANSSI vise une conformité complète d'ici fin 2028. Une fois la loi votée, il faudra encore les décrets.

Utiliser le délai pour combler les deux angles morts

La conformité NIS2 se prépare sur ce que la certification ne couvre pas. Côté crise : un plan testé en conditions réelles, avec la direction générale, des rôles clairs et des circuits de décision connus. Côté remédiation : mesurer le délai réel de correction des vulnérabilités critiques, fixer des objectifs, suivre leur tenue. Et étendre ces exigences aux prestataires, puisque la chaîne d'approvisionnement entre dans le périmètre.

Le report donne du temps. Il ne réduit pas la marche à franchir.

Prêt à industrialiser votre plateforme ?

Découvrez comment nos experts peuvent auditer votre architecture existante et concevoir votre socle data de demain.

Planifier un audit technique

Articles associés

Plateformance accompagne les PME et ETI dans la structuration et l'industrialisation de leurs plateformes digitales, data, cloud et IA — sites, e-commerce, infrastructures, sécurité — en portant chaque projet du diagnostic jusqu'au pilotage continu, avec un niveau d'exigence habituellement réservé aux grands comptes : sécurité Zero Trust, conformité RGPD, haute disponibilité, tests de non-régression continus et intégration pragmatique de l'IA, le tout relié dans un dashboard unique consolidant tests applicatifs, supervision serveur et signaux cyber, pour transformer des environnements fragiles en socles fiables, documentés et pilotés avec des résultats mesurés.

Certification LPIC-1 Linux Administrator