Un audit de préparation (Gap Analysis) NIS2 évalue la maturité cyber d’une PME face aux nouvelles obligations légales. En Belgique, cette démarche s’aligne idéalement sur le framework CyberFundamentals (CyFun) du Centre pour la Cybersécurité Belgique (CCB) et se déroule en cinq phases.

1. Cadrage et Périmètre (Scoping)

  • Identifier les processus métiers critiques et les données sensibles de l’entreprise.
  • Cartographier exhaustivement les actifs physiques et virtuels : serveurs (ex: clusters Proxmox), postes de travail, équipements réseau et conteneurs (ex: environnements Docker).
  • Impliquer la direction pour valider leur compréhension des responsabilités légales et financières induites par la directive.

2. Revue Documentaire et Gouvernance

  • Vérifier la présence et la mise à jour d’une Politique de Sécurité des Systèmes d’Information (PSSI).
  • Analyser les Plans de Continuité (PCA) et de Reprise d’Activité (PRA).
  • Contrôler les procédures de sécurité RH, notamment la gestion des accès lors de l’arrivée ou du départ d’un collaborateur et les formations de sensibilisation.
  • Passer en revue les contrats des sous-traitants IT pour s’assurer de la présence de clauses de sécurité et d’engagements de service (SLA), un point central de NIS2.

3. Évaluation Technique de l’Infrastructure

  • Contrôles d’accès : Valider le déploiement systématique de l’authentification multifacteur (MFA) ou matérielle (comme les clés FIDO2/YubiKey) sur les accès distants et administrateurs.
  • Sécurité réseau et domaine : Évaluer la segmentation du réseau (isolation des flux invités, IoT et production via des VLANs sur des équipements type UniFi), le filtrage pare-feu et le durcissement des zones DNS (configurations SPF, DKIM et DMARC via des gestionnaires comme Cloudflare).
  • Gestion des vulnérabilités : Vérifier la fréquence et l’automatisation des mises à jour de sécurité sur les systèmes d’exploitation (Linux/Windows) et les applicatifs web.
  • Sauvegardes : S’assurer de l’existence de sauvegardes immuables, chiffrées et isolées du réseau de production, complétées par des tests de restauration réguliers.

4. Audit de la Détection et Gestion des Incidents

  • Vérifier l’existence d’une procédure de notification d’incident capable de respecter les délais stricts (alerte précoce au CCB sous 24 heures).
  • Analyser la centralisation et la rétention des logs (journalisation) permettant d’investiguer une compromission.

5. Plan de Remédiation (Feuille de route)

  • Classer les écarts constatés entre la situation actuelle et les exigences NIS2 par criticité.
  • Dresser un plan d’action technique et organisationnel chiffré et priorisé pour la direction.

Categories: