Désignation d'un responsable de la conformité NIS2
Implication formelle du conseil d'administration
Politique de sécurité documentée et approuvée
Rôles et responsabilités clairement définis
Ressources allouées (budget, personnel)
Programme de formation des dirigeants
Processus de reporting établi
Méthodologie d'analyse des risques conforme aux standards (ex: ISO 27005)
Inventaire des actifs informationnels critiques
Cartographie des menaces et vulnérabilités
Plan de traitement des risques documenté
Revue périodique des risques (au moins annuelle)
Intégration des risques cyber dans la gestion globale des risques
Évaluation des impacts business (BIA)
Architecture réseau sécurisée (segmentation, pare-feu)
Gestion robuste des identités et des accès
Protection des données (chiffrement)
Protection des postes de travail et serveurs
Sécurité des applications et des API
Surveillance et détection des incidents
Procédure de gestion des incidents formalisée
Équipe de réponse aux incidents constituée
Outils de détection et d'analyse déployés
Procédure de notification aux autorités (dans les 24h)
Plan de communication de crise
Exercices de simulation d'incidents
Processus d'analyse post-incident
Documentation des incidents et actions correctives
Plan de continuité d'activité documenté
Plan de reprise informatique (DRP)
Sauvegarde et restauration des données
Sites alternatifs identifiés
Tests réguliers des plans de continuité
Formation du personnel aux procédures d'urgence
Revue et mise à jour périodique des plans
Évaluation de la sécurité des fournisseurs critiques
Clauses contractuelles de cybersécurité
Surveillance continue des prestataires
Gestion sécurisée des accès tiers
Audits des fournisseurs critiques
Plan de réponse aux incidents impliquant des fournisseurs
Exigences de notification d'incidents pour les fournisseurs
Registre des traitements de données
Politique de classification des informations
Procédures de sécurité documentées
Preuves de mise en œuvre des mesures
Résultats des audits internes
Rapports d'incidents et suivi
Indicateurs de performance (KPI) cybersécurité
Programme de sensibilisation pour tous les employés
Formation spécifique pour les rôles sensibles
Campagnes de phishing simulé
Communication régulière sur les menaces
Processus de remontée des incidents par les utilisateurs
Intégration de la sécurité dans l'onboarding des nouveaux employés