Outiller NIS2 sans promettre la conformité.
La directive NIS2 demande aux entités essentielles et importantes de gérer leurs risques, d’impliquer leur direction et de déclarer leurs incidents. TechWatchAlert outille la part de ces obligations qui touche aux vulnérabilités, à l’inventaire, aux fournisseurs et aux incidents, et produit les preuves qu’un auditeur demande.
En bref
- En France, la loi de transposition n’est pas encore définitivement adoptée au 23 septembre 2026 ; l’ANSSI publie déjà son référentiel ReCyF.
- TechWatchAlert outille la veille, le registre des risques acceptés, les délais de correction, les revues d’inventaire, le registre des fournisseurs, la déclaration d’incident et le rapport pour la direction.
- Il ne certifie rien, ne déclare rien à votre place à l’ANSSI et ne remplace pas un conseil juridique.
- L’espace conformité est inclus dans les offres Plus, Pro et Entreprise.
Ce que NIS2 demande
La directive (UE) 2022/2555, dite NIS2, s’applique aux entités essentielles et importantes de dix-huit secteurs d’activité. L’ANSSI estime à environ 15 000 le nombre d’entités concernées en France. Trois articles portent l’essentiel des obligations.
- Article 20, gouvernance. Les organes de direction approuvent les mesures de gestion des risques, supervisent leur mise en œuvre et peuvent être tenus pour responsables des manquements. Leurs membres sont tenus de suivre une formation.
- Article 21, gestion des risques. Dix domaines de mesures, dont la gestion des incidents, la sécurité de la chaîne d’approvisionnement, le traitement et la divulgation des vulnérabilités, l’évaluation de l’efficacité des mesures et la gestion des actifs.
- Article 23, déclaration des incidents importants. Une alerte précoce dans les 24 heures après en avoir pris connaissance, une notification dans les 72 heures, puis un rapport final au plus tard un mois après la notification.
Pour les fournisseurs de services numériques (informatique en nuage, services gérés et services de sécurité gérés, centres de données, DNS, places de marché, moteurs de recherche, réseaux sociaux, services de confiance…), le règlement d’exécution (UE) 2024/2690 détaille ces mesures point par point. Il leur demande notamment de s’informer sur les vulnérabilités par des canaux appropriés, dont les annonces des CSIRT (point 6.10 de son annexe).
Où en est la France
La transposition passe par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dit « Résilience ». Le Sénat l’a adopté en mars 2025 ; au 23 septembre 2026, il n’est pas encore définitivement adopté. En juillet 2026, la Commission européenne a engagé des recours contre plusieurs États membres en retard de transposition.
Sans attendre la loi, l’ANSSI a publié le 17 mars 2026 le référentiel ReCyF (Référentiel Cyber France) : 20 objectifs de sécurité, dont 15 pour toutes les entités régulées et 5 de plus pour les entités essentielles. Il n’est pas obligatoire par défaut, mais une entité qui l’applique pourra s’en prévaloir lors d’un contrôle.
Au niveau européen, l’ENISA exploite depuis mai 2025 la base européenne des vulnérabilités (EUVD), prévue par l’article 12 de la directive.
Ce que TechWatchAlert outille
Chaque module répond à une obligation précise et laisse une trace datée. Les registres ne se réécrivent pas : une décision se clôt et une autre la remplace, ce qui garde l’historique lisible par un auditeur.
| Module | Ce qu’il fait | Textes |
|---|---|---|
| Veille, dont les CSIRT nationaux | Neuf flux de vulnérabilités, dont les avis et alertes du CERT-FR et la base EUVD de l’ENISA. Une exploitation signalée par le KEV, par le CERT-FR ou par l’EUVD compte comme exploitation avérée, et la priorisation par défaut la place en tête. | Art. 21.2.e ; règlement 2024/2690, point 6.10 |
| Registre des risques acceptés | Différer un correctif devient une demande motivée : justification, mesures compensatoires, date de revue. La direction l’approuve ou la refuse, jamais le demandeur lui-même lorsqu’un autre approbateur existe. À l’échéance, le risque revient en revue. | Art. 20 ; règlement 2024/2690, point 6.6 |
| Délais de correction et escalade | Une politique de correction par sévérité, resserrée quand l’exploitation est avérée et modulée par la criticité des actifs. Chaque CVE ouverte reçoit une échéance : rappel avant l’échéance, alerte au dépassement, puis escalade au RSSI. | Règlement 2024/2690, points 6.6 et 6.10 |
| Criticité des actifs et revues d’inventaire | Chaque projet et chaque composant porte une criticité (vitale, importante, standard, faible). La revue périodique de l’inventaire est attestée et datée, et chaque import de SBOM est enregistré comme preuve. | Art. 21.2.i ; règlement 2024/2690, point 12 |
| Registre des fournisseurs | Alimenté par les éditeurs de votre stack, puis qualifié : criticité, contact sécurité, clauses contractuelles, localisation des données, évaluations périodiques. Pour chaque fournisseur : CVE ouvertes, CVE exploitées, fins de vie. | Art. 21.2.d et 21.3 ; règlement 2024/2690, point 5 |
| Incidents | Registre des incidents, qualification, échéances calculées (24 heures et 72 heures après la prise de connaissance, un mois après la notification), rappels, modèles de déclaration préremplis à copier et journal horodaté. | Art. 23 |
| Rapport pour la direction | Indicateurs par obligation et rapport PDF destiné à la direction : synthèse, correspondance avec les textes, annexes des registres. | Art. 20 et 21.2.f |
Les rôles se désignent dans l’organisation : direction, RSSI, contact incident. À défaut, la direction revient aux propriétaires de l’organisation, le rôle de RSSI à la direction et le contact incident au RSSI.
Ce que TechWatchAlert ne fait pas
- Pas de certification. Aucun outil ne suffit à mettre une organisation en conformité avec NIS2. TechWatchAlert produit des preuves ; c’est votre organisation, et le cas échéant l’ANSSI, qui en tirent les conclusions.
- Pas de déclaration automatique. L’outil prépare la déclaration d’incident et en garde la trace ; c’est vous qui la transmettez à l’ANSSI, par ses canaux.
- Pas d’avis juridique. Savoir si votre organisation est une entité essentielle ou importante, et ce que la loi française exigera d’elle, relève de l’ANSSI et de vos conseils.
- Pas tout l’article 21. Continuité d’activité et sauvegardes, cryptographie, sécurité des ressources humaines, contrôle d’accès à vos propres systèmes, formation : ces domaines se traitent ailleurs.
Offres concernées
L’espace conformité est inclus dans les offres Plus, Pro et Entreprise ; il n’est pas disponible sur le plan gratuit. Les avis et alertes du CERT-FR et les fiches EUVD, eux, sont visibles sur tous les plans : ce sont des données de vulnérabilité comme les autres. Comparer les offres.
Et TechWatchAlert, comme fournisseur ?
Si vous êtes soumis à NIS2, nous faisons partie de votre chaîne d’approvisionnement (article 21.2.d). Notre page Sécurité réunit ce qu’une évaluation fournisseur demande d’ordinaire : hébergement, sous-traitants et garanties de transfert, mesures en place, contact de divulgation.
Questions fréquentes
TechWatchAlert rend-il mon organisation conforme à NIS2 ?
Non, et aucun outil ne le peut. TechWatchAlert outille une partie des obligations (veille, correctifs, inventaire, fournisseurs, incidents) et produit des preuves datées. La conformité s’apprécie sur l’ensemble de vos mesures, par votre organisation et, le cas échéant, par l’ANSSI.
Faut-il attendre la loi française pour s’y mettre ?
Ce choix vous appartient. La directive fixe déjà le cadre, et l’ANSSI publie son référentiel ReCyF depuis mars 2026. Tenir vos registres dès maintenant vous donne un historique à présenter le jour où les obligations s’appliqueront.
TechWatchAlert envoie-t-il la déclaration d’incident à l’ANSSI ?
Non. L’outil calcule les échéances (24 heures et 72 heures après la prise de connaissance, un mois après la notification), vous les rappelle, prépare des modèles préremplis et journalise chaque étape. La transmission reste de votre fait, par les canaux de l’ANSSI.
NIS2 interdit-elle les prestataires américains, comme Cloudflare ?
Non. NIS2 demande d’évaluer les risques liés à vos fournisseurs, pas d’en exclure une nationalité. En France, c’est la loi SREN (article 31) qui impose, pour certaines administrations traitant des données sensibles, des offres de type SecNumCloud. TechWatchAlert n’est pas qualifié SecNumCloud et publie la liste de ses sous-traitants sur sa page Sécurité.
Quelles offres incluent l’espace conformité ?
Plus, Pro et Entreprise. Le plan gratuit n’y donne pas accès, mais il affiche, comme les autres, les avis du CERT-FR et les fiches EUVD rattachés à vos CVE.
Plans Plus, Pro et Entreprise
Vos preuves NIS2, là où vit déjà votre veille.
Registre des risques acceptés, délais de correction, revues d'inventaire, fournisseurs, incidents et rapport pour la direction, dans l'outil qui suit déjà vos vulnérabilités. Commencez par le plan gratuit ; l'espace conformité s'ouvre à partir de l'offre Plus.
- Sous-traitants publiés
- Conçu & hébergé en France
- Export de vos données à tout moment