Le piège classique
Ce considérant pose un principe fondateur de NIS 2 : la sécurité n'est pas une obligation de moyens delegable au prestataire IT, c'est une responsabilité primaire de l'entité essentielle ou importante. En pratique, l'ILR sanctionné lourdement les organisations qui presentent une politique de sécurité écrite mais incapables de démontrer une analyse de risques vivante, datée, revue et reliée aux mesures techniques deployées. Le piège n'est pas l'absence de politique, c'est l'absence de culture de gestion des risques : un document Word de 2021 ne suffit plus.
Ce que ce considérant change concrètement pour l'article 21
L'article 21 de NIS 2 est lu a la lumiere de ce considérant 77. Concrètement, lors d'une inspection ILR, l'auditeur cherchera des preuves de :
- Une analyse de risques datée de moins de 12 mois, signée par la direction (et non par l'IT seul).
- Une cartographie des actifs critiques mise à jour automatiquement, pas un Excel fige.
- Une matrice de risques avec scoring (probabilité x impact) reliée a des mesures de mitigation tracables.
- La preuve que les mesures sont proportionnées aux risques identifiés : pas de surcouche générique ISO 27001 copiée-collée.
- Des revues périodiques après incident, après changement majeur de SI, ou après évolution menacé (ex : nouveau ransomware sectoriel).
- Une implication documentée de l'organe de direction (article 20), formation incluse.
Le considérant 77 transforme une obligation déclarative en obligation démontrable et culturelle. C'est ce glissement qui piège les organisations habituées a la conformité papier.
Comment Luxgap automatise ce risque
Notre Luxgap Risk Culture Engine transforme votre analyse de risques statique en organisme vivant qui se reevalue automatiquement a chaque changement détecté dans votre SI. L'outil branche un agent LLM spécialisé sur vos sources opérationnelles (Microsoft Defender, Azure Sentinel, CrowdStrike, Wazuh, Active Directory, Odoo, ITSM) et recalcule en continu la matrice de risques NIS 2 sans demander au RSSI de remplir le moindre tableur.
- Détecte en temps réel chaque nouvel actif critique apparu dans votre SI (nouveau serveur, nouvelle application SaaS, nouveau flux de données) et l'intégré automatiquement a la cartographie.
- Recalcule le score de risque toutes les 24h en croisant les CVE publiées, les alertes ENISA sectorielles et l'expositiob réelle mesurée par vos EDR connectes.
- Génère un rapport d'analyse de risques PDF horodate, cryptographiquement scelle, opposable a l'ILR lors d'un contrôle, avec signature électronique de la direction.
- Alerte la direction sur Teams ou Slack des qu'un risque change de criticité, avec proposition de mesure de mitigation chiffrée (coût / délai / reduction de risque attendue).
- Produit le compte-rendu de comité de risques trimestriel pre-rempli, prouvant l'implication de l'organe de direction exigée a l'article 20.
- Trace chaque décision de risque accepte avec horodatage et signataire, materialisant la culture de gestion des risques voulue par le considérant 77.
Disponible en complément d'un mandat CISO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur votre périmètre réel, avec un audit blanc gratuit sous 48h pour mesurer la maturité de votre culture de gestion des risques avant tout engagement.