Le piège classique
L'article 25 semble inoffensif : il encourage les normes sans rien imposer. Le piège est ailleurs. En cas de contrôle, l'ILR ne vous demande pas d'avoir adopte un standard précis, mais d'avoir choisi un référentiel reconnu (ISO 27001, ISO 27005, les guides ENISA) et de l'avoir réellement implémenté. Les entités essentielles et importantes qui declarent suivre une norme sans pouvoir produire la cartographie de couverture des contrôles se retrouvent en défaut sur l'article 21, dont l'article 25 est le bras armé. L'absence de norme structurante transforme votre dispositif de gestion des risques en construction artisanale impossible a defendre.
Pourquoi la norme devient votre meilleure ligne de défense
Aucune technologie n'est imposée, mais le choix d'un référentiel européen ou international reconnu crée une présomption de sérieux devant l'ILR. Voici les standards qui couvrent les domaines vises a l'article 21 :
- ISO/IEC 27001 et 27002 : système de management de la sécurité de l'information et catalogue de contrôles.
- ISO/IEC 27005 : méthode d'appreciation des risques, directement alignée sur l'article 21(1).
- Guides et avis ENISA : lignes directrices techniques sectorielles que l'ILR considere comme l'état de l'art.
- IEC 62443 pour les environnements industriels et OT (énergie, transport, infrastructure).
- ETSI EN 303 645 pour les produits connectes et l'infrastructure numérique.
Le piège opérationnel : déclarer une norme ne suffit pas. Il faut tracer quel contrôle de la norme repond a quelle obligation NIS 2, et prouver son application effective.
Comment Luxgap automatise ce risque
Notre Luxgap Standards Mapping Engine élimine l'angle mort entre votre norme déclarée et votre conformité NIS 2 réelle : il croise automatiquement chaque contrôle ISO 27001 ou guide ENISA avec les exigences de l'article 21, et détecte les zones non couvertes avant l'ILR. L'agent IA lit vos politiques, vos configurations Microsoft Defender, Azure Sentinel et Active Directory, puis génère une matrice de couverture vivante reliant chaque mesure technique a la clause normative qu'elle satisfait.
- Mappe automatiquement vos contrôles ISO 27001, ISO 27005 et IEC 62443 sur les obligations de l'article 21 de NIS 2, sans saisie manuelle.
- Détecte les domaines techniques non couverts en s'appuyant sur les avis et lignes directrices ENISA mis à jour en continu.
- Vérifie l'application effective de chaque contrôle en interrogeant vos sources réelles (Defender, Sentinel, M365, Wazuh, CrowdStrike) plutôt que vos déclarations.
- Calcule un score de couverture normative par domaine et alerte sur Teams des qu'une derive de configuration casse la conformité a un contrôle clé.
- Produit un rapport PDF horodate et scellé, opposable a l'ILR, démontrant le recours a des normes européennes et internationales reconnues.
Disponible en complément d'un mandat CISO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur votre périmètre réel, avec un audit blanc gratuit sous 48h pour mesurer votre couverture normative avant tout engagement.
Le service Luxgap sur ce sujet
CISO externalisé
Nommé responsable de la sécurité de l'information, notre CISO pilote la politique, la gouvernance, les risques, les audits et les incidents, avec NIS 2 ou DORA quand ils s'appliquent.
Découvrir le mandat CISO→