Guide de correspondance

NIS2 vs NIST CSF 2.0

NIS2 est une directive réglementaire de l'UE. NIST Cybersecurity Framework 2.0 est un référentiel volontaire d'origine américaine, désormais largement adopté en Europe. Ils partagent une grande partie du fond — mais répondent à des questions d'audit différentes. Voici la correspondance complète et la matrice de décision.

Comparaison rapide

Directive NIS2

Nature: Directive réglementaire UE (obligatoire)

Qui: Entités essentielles / importantes dans des secteurs spécifiques

Périmètre géographique: UE uniquement

Certification: Pas de certification — supervisée par les autorités nationales

Sanctions: Jusqu'à 10 M€ ou 2 % du chiffre d'affaires

Gouvernance: L'article 20 exige la responsabilité de l'organe de direction

NIST Cybersecurity Framework 2.0

Nature: Référentiel volontaire d'origine américaine (NIST SP)

Qui: Toute organisation souhaitant un programme cyber structuré

Périmètre géographique: Mondial (forte adoption secteur public US ; adoption PME UE croissante)

Certification: Pas d'organisme de certification NIST CSF officiel

Sanctions: Aucune — mais l'alignement au référentiel sous-tend de nombreux contrats US (FedRAMP, DoD CMMC)

Gouvernance: Fonction GV (Govern) ajoutée dans CSF 2.0 (2024) — formalise la surveillance par l'organe de direction

Méthodologie et statut de revue

Cette correspondance fait actuellement l'objet d'une revue indépendante par un praticien externe NIST CSF. La cartographie reflète l'analyse technique de Reglyze ; le badge « revue signée » apparaîtra ici à la clôture de l'engagement.

  • Version de la correspondance: 1.0.0
  • Auditeur:
  • Date de l'opinion:

Correspondance : NIS2 article 21(2) + article 20 vers les fonctions NIST CSF 2.0

Les 10 mesures minimales de l'article 21(2) de NIS2 et les obligations de l'organe de direction (article 20) se répartissent sur les six fonctions du NIST CSF 2.0. La version 2.0 (2024) a ajouté la fonction GV (Govern), qui absorbe l'essentiel du fond de l'article 20 de NIS2 — un fond que les versions antérieures du CSF peinaient à exprimer.

La cote de recouvrement reflète à quel point la substance de l'article NIS2 est exprimée par les sous-catégories CSF 2.0 listées.

Art. 21(2)(a)
GVRecouvrement élevé

Risk analysis and information system security policies

NIST CSF 2.0: GV.PO-01/02, GV.RM-01..06, ID.RA-01..10Organizational risk management strategy + policies + risk assessment process

Art. 21(2)(b)
RSRecouvrement élevé

Incident handling

NIST CSF 2.0: DE.AE-02..04, DE.CM-01/09, RS.MA-01/03, RS.AN-03, RS.CO-02, RS.MI-01/02Detection categories + Respond categories (Management, Analysis, Comms, Mitigation)

Art. 21(2)(c)
RCRecouvrement élevé

Business continuity and crisis management

NIST CSF 2.0: PR.IR-04, PR.DS-11, RC.RP-01..04, RC.CO-03Infrastructure resilience + backup + recovery planning + recovery communications

Art. 21(2)(d)
GVRecouvrement élevé

Supply chain security

NIST CSF 2.0: GV.SC-01..10, ID.SC-04..05Cybersecurity supply chain risk management — strategy, roles, suppliers, contracts

Art. 21(2)(e)
PRRecouvrement moyen

Security in acquisition, development and maintenance

NIST CSF 2.0: PR.PS-01..06, PR.IR-01, ID.IM-01/04Platform security configuration + improvement processes

Art. 21(2)(f)
IDRecouvrement élevé

Policies and procedures to assess effectiveness

NIST CSF 2.0: ID.IM-01..04, GV.OV-01..03Improvement (lessons learned + tests + plans) + Oversight

Art. 21(2)(g)
PRRecouvrement élevé

Basic cyber hygiene and training

NIST CSF 2.0: PR.AT-01/02, PR.PS-04/05Awareness and training categories

Art. 21(2)(h)
PRRecouvrement élevé

Cryptography and encryption

NIST CSF 2.0: PR.DS-01/02/10/11Data security: in-transit, at-rest, integrity, key management

Art. 21(2)(i)
PRRecouvrement élevé

HR security, access control, asset management

NIST CSF 2.0: PR.AA-01..05, ID.AM-01/02/05, GV.RR-04Authentication and access control + Asset management + Roles & responsibilities

Art. 21(2)(j)
PRRecouvrement moyen

MFA, secure communications, secure emergency comms

NIST CSF 2.0: PR.AA-03, PR.IR-01/04, PR.DS-02Strong authentication + secure infrastructure + data-in-transit

Art. 20(1)
GVRecouvrement élevé

Board oversight and accountability

NIST CSF 2.0: GV.RR-01..03, GV.PO-01, GV.OV-01..03Roles & responsibilities + Policy + Oversight functions — the GV (Govern) function added in CSF 2.0

Art. 20(2)
PRRecouvrement élevé

Management body training

NIST CSF 2.0: PR.AT-01/02, GV.RR-04Awareness + training + responsibility allocation

Avez-vous besoin des deux ?

Vous êtes déjà aligné sur NIST CSF 2.0

Vous êtes à 75–85 % du chemin vers la conformité NIS2. Votre profil CSF existant couvre déjà la plupart des 10 mesures minimales NIS2 (en particulier la nouvelle fonction GV pour l'article 20).

Ce qu'il reste à couvrir pour NIS2 :

  • Inscription auprès de votre autorité nationale compétente (ANSSI / BSI / ACN / CNCS / etc.)
  • Flux de notification d'incidents alignés sur les délais 24 h / 72 h / 1 mois de l'article 23 NIS2
  • Preuves de responsabilité de l'organe de direction (article 20) — approbation formelle et registres de formation article 20(2)
  • Évaluation des risques fournisseurs pour les sous-traitants critiques NIS2 (article 21(2)(d))
  • Politiques et modèles spécifiques NIS2 dans la langue de votre État membre
Vous construisez la conformité NIS2 sans NIST CSF

Vous n'avez pas besoin de NIST CSF pour être conforme à NIS2. Mais adopter la structure CSF comme modèle de travail peut :

  • Vous donner une cartographie de responsabilités fonction par fonction (GV → RSSI, ID → risque, PR/DE → exploitation IT, RS/RC → responsable incidents)
  • Vous aider à gagner des contrats US ou à dialoguer avec des clients américains qui parlent déjà CSF
  • Fournir un référentiel de maturité (Tier 1–4) que les conseils d'administration comprennent plus aisément que des numéros d'articles NIS2

Si le budget est serré, livrez d'abord la conformité NIS2 (c'est l'obligation légale), puis cartographiez vos preuves sur les fonctions CSF — les mêmes artefacts couvrent les deux.

Reglyze livre NIS2 avec la correspondance CSF intégrée

Lancez une évaluation des écarts gratuite. Reglyze fait apparaître les sous-catégories NIST CSF 2.0 pour lesquelles vous avez déjà des preuves et celles qui manquent pour NIS2 — pour que vous travailliez uniquement sur le delta.