Le piège classique
Le considérant 81 introduit le principe de proportionnalité des mesures de cybersécurité : ni sous-investissement, ni sur-ingenierie. En pratique, l'ILR sanctionné deux derives opposées : l'entité qui invoque la proportionnalité pour ne rien faire ('nous sommes une petite entité importante'), et celle qui deploie un SOC 24/7 sans avoir documente pourquoi son risque le justifie. Sans analyse de risque formalisée qui justifie chaque mesure au regard de l'état de l'art et du coût, vous êtes attaquable des deux cotes.
Le test de proportionnalité que l'ILR attendra
Pour chaque mesure de l'article 21(2) NIS 2, vous devez pouvoir répondre a quatre questions opposables :
- Risque adresse : quel scénario de menacé concret (ransomware, supply chain, deni de service) cette mesure attenue, avec quelle probabilité et quel impact mesure ?
- état de l'art : quelle norme ou référentiel reconnu (ISO 27001:2022, ENISA, NIST CSF 2.0, BSI IT-Grundschutz) recommande cette mesure pour votre secteur et votre taille ?
- Coût de mise en œuvre : combien coute la mesure (CAPEX, OPEX, ETP) rapporte au coût du sinistre evite et au chiffre d'affaires de l'entité ?
- Décision documentée : qui a arbitre l'inclusion ou l'exclusion de la mesure, sur quelle base, et a quelle date la décision sera-t-elle reevaluée ?
Comment Luxgap automatise ce risque
Notre Luxgap Proportionality Engine transforme le principe abstrait du considérant 81 en une matrice de décision opposable a l'ILR, générée automatiquement à partir de votre profil de risque réel. L'outil croise votre cartographie d'actifs (extraite d'Active Directory, Microsoft Defender, CrowdStrike, Wazuh, Azure Sentinel), votre exposition (scan externe continu, threat intel ENISA et CTI ILR) et votre profil financier (chiffre d'affaires, effectifs, secteur annexe I ou II) pour calculer, mesure par mesure de l'article 21(2), un score de proportionnalité justifie.
- Calcule pour chaque mesure de gestion des risques un score coût/bénéfice base sur votre exposition réelle et compare aux baselines ENISA et ISO 27001:2022 de votre secteur.
- Détecte les mesures sous-dimensionnées (risque eleve, contrôle absent ou faible) et les mesures sur-dimensionnées (coût disproportionne au regard du risque residuel).
- Génère automatiquement la Statement of Applicability conforme ISO 27001 annexe A, avec justification écrite de chaque inclusion ou exclusion.
- Reevalue le score en continu et alerte sur Teams ou email des qu'un changement (nouvel actif critique, vulnérabilité CVSS > 8, nouvelle norme ENISA) remet en cause la proportionnalité.
- Produit un dossier PDF horodate, cryptographiquement scelle, opposable a l'ILR en cas de contrôle, qui démontre que chaque arbitrage de mesure a été documente, date et signe.
Disponible en complément d'un mandat CISO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur votre cartographie réelle, avec un audit blanc gratuit sous 48h pour mesurer l'alignement de vos mesures actuelles au principe de proportionnalité NIS 2.