Retour au blog
ConformitéPublié le 1 juin 20269 min de lecture

NIS2 pour les PME : la checklist technique côté postes

NIS2 impose des mesures d'hygiène technique. Voici comment y répondre concrètement avec Microsoft Intune : MFA, chiffrement, mises à jour, conformité et preuve d'audit.

La directive NIS2 élargit considérablement le périmètre des entités concernées et hausse le niveau d'exigence sur l'hygiène cyber. Là où NIS1 visait un cercle restreint d'opérateurs, NIS2 englobe de nombreux secteurs — santé, énergie, transport, fabrication, numérique, gestion des déchets, services postaux — et fait entrer dans le champ beaucoup de PME et d'ETI qui ne se pensaient pas concernées, y compris comme fournisseurs d'entités régulées.

Pour ces organisations, la question devient très concrète : comment démontrer des mesures techniques de base sur le parc informatique, et comment en produire la preuve en cas de contrôle ou de questionnaire client ? La bonne nouvelle, c'est que la plupart de ces mesures existent déjà dans Microsoft Intune et l'Accès conditionnel. L'enjeu est de les configurer correctement, de les documenter et de les rendre auditables — pas d'acheter un nouvel outil. NIS2 met d'ailleurs l'accent sur la responsabilité de la direction, qui peut être tenue personnellement redevable du défaut de mesures.

Ce que NIS2 attend côté hygiène technique

NIS2 met l'accent sur la gestion des risques et la mise en place de mesures proportionnées. Sur les postes de travail et les appareils mobiles, cela se traduit par un socle bien identifié, directement inspiré des mesures d'hygiène de base que citent la directive et ses textes de transposition.

  • Authentification forte (MFA) pour tous les accès, en particulier les comptes à privilèges et les accès distants.
  • Chiffrement des postes et des supports amovibles, pour protéger les données au repos.
  • Gestion des correctifs : mises à jour du système et des applications appliquées automatiquement dans un délai maîtrisé.
  • Contrôle d'accès basé sur la conformité des appareils : un poste non conforme n'accède pas aux données.
  • Traçabilité des actions d'administration via un journal d'audit exploitable et conservé.
  • Capacité de réponse : effacement à distance d'un appareil perdu ou volé, et procédure de notification d'incident.
Le socle d'hygiène technique NIS2, traduit en contrôles Intune activables.

Traduire chaque exigence en politique Intune

Authentification et accès

Le MFA se déploie via une règle d'Accès conditionnel ciblant l'ensemble des utilisateurs, doublée du blocage de l'authentification héritée qui contournerait le MFA. Le contrôle d'accès conditionné à la conformité repose sur une politique de conformité Intune : elle vérifie le chiffrement, la version de l'OS et l'absence de compromission, puis l'Accès conditionnel refuse les appareils non conformes. Les comptes à privilèges méritent une exigence renforcée, par exemple une méthode d'authentification résistante à l'hameçonnage.

Protection des données et des postes

Le chiffrement s'applique via une politique BitLocker (Windows) ou FileVault (macOS), avec sauvegarde de la clé dans Entra ID. Les mises à jour se gèrent via les anneaux de mise à jour Windows Update for Business et les politiques de mise à jour macOS, qui imposent l'installation des correctifs critiques dans un délai défini. L'antivirus Defender, piloté depuis Intune, couvre la protection contre les logiciels malveillants exigée au titre de l'hygiène de base.

Journalisation et réponse à incident

NIS2 attend une capacité à détecter, tracer et réagir. Les journaux d'audit d'Entra et d'Intune enregistrent qui a modifié quelle politique et quand, ce qui constitue une piste d'audit exploitable en cas de contrôle. Côté réponse, Intune permet l'effacement à distance d'un appareil perdu ou volé, action essentielle pour limiter une violation de données. Il reste à formaliser une procédure de notification d'incident, car NIS2 impose des délais courts pour alerter l'autorité compétente en cas d'incident significatif.

La démarche pas à pas

  1. 1Établir l'inventaire : quels appareils, quels systèmes, quels utilisateurs et comptes à privilèges.
  2. 2Déployer le socle silencieux d'abord : chiffrement, antivirus, mises à jour automatiques.
  3. 3Mettre en place les politiques de conformité et les tester sur un groupe pilote.
  4. 4Activer le MFA en report-only, avec compte bris-de-glace exclu, puis basculer en appliqué.
  5. 5Conditionner l'accès aux données à la conformité des appareils.
  6. 6Documenter le tout dans un rapport daté, par référentiel, prêt pour l'audit.

Un exemple concret : un sous-traitant industriel

Imaginons une PME de quarante personnes, fournisseur d'un grand groupe de l'énergie. Elle n'est pas un opérateur essentiel, mais son client, lui, l'est — et lui adresse un questionnaire de sécurité annuel exigeant un socle aligné sur NIS2. Jusqu'ici, l'entreprise répondait « oui » aux cases sans réelle preuve, ce qui devenait intenable à mesure que le client durcissait ses audits fournisseurs.

En deux semaines, l'équipe déploie le chiffrement, l'antivirus et les mises à jour automatiques, met en place la conformité des appareils, puis généralise le MFA après une phase report-only. Surtout, elle génère un rapport NIS2 daté qui liste les contrôles couverts et le score de couverture. Le questionnaire client, qui prenait des jours à remplir de mémoire, se répond désormais en joignant un PDF à jour — et l'entreprise sécurise sa place dans la chaîne d'approvisionnement.

Les pièges qui coûtent cher en audit

  • Avoir les mesures en place mais aucune preuve datée : l'auditeur ne prend en compte que ce qui est documenté.
  • Un MFA activé mais l'authentification héritée toujours ouverte : la protection est illusoire.
  • Des politiques assignées à des groupes incomplets : des postes échappent au socle sans qu'on le voie.
  • Aucune revue périodique : la conformité constatée un jour dérive silencieusement les mois suivants.
  • Confondre déploiement et couverture réelle : une politique peut être assignée sans être appliquée partout.

Produire la preuve avec AuPoint

C'est souvent l'étape qui manque. AuPoint génère un rapport de conformité par référentiel — ISO 27001, NIS2, RGPD — avec un score de couverture, la liste des contrôles couverts et manquants, et l'activité récente. Le rapport est exportable en PDF, daté, prêt à répondre à un audit ou à un questionnaire de sécurité client sans repartir de zéro ni reconstituer l'historique à la main.

Au-delà de la preuve, AuPoint réduit le risque à chaque déploiement : catalogue en français, aperçu d'impact avant application, exclusion « moi-même » et compte bris-de-glace pour éviter tout verrouillage, et réversibilité en un clic. Vous avancez vers la conformité NIS2 sans jamais mettre votre production en danger, et vous suivez la dérive de configuration en continu plutôt qu'au moment fatidique de l'audit.

Le rapport NIS2 affiche un score de couverture et les contrôles restant à activer.

Questions fréquentes

Ma PME est-elle concernée par NIS2 ?

NIS2 vise les entités des secteurs listés au-delà de certains seuils de taille, mais aussi, en pratique, leurs fournisseurs via les exigences contractuelles de leurs clients. Même hors périmètre direct, un questionnaire de sécurité client vous imposera souvent le même socle technique.

NIS2 impose-t-il des outils précis ?

Non. La directive impose des objectifs de gestion des risques, pas des produits. Microsoft Intune et l'Accès conditionnel suffisent à couvrir le socle technique côté postes, à condition d'être correctement configurés et documentés.

À quelle fréquence revoir sa conformité ?

Une revue trimestrielle est un bon rythme. AuPoint suit la dérive en continu, ce qui vous permet de détecter tôt un poste sorti de conformité ou une politique désassignée, avant qu'elle ne devienne un écart signalé en audit.

Commencez par un diagnostic gratuit : connectez votre tenant à AuPoint, obtenez votre score NIS2 en quelques minutes et voyez précisément quels contrôles activer et documenter. Vous transformez une obligation réglementaire en un plan d'action concret dès aujourd'hui.

Sécurisez votre tenant en 15 minutes

Essai gratuit