NIS2 (directive (UE) 2022/2555) impose aux entités « essentielles » et « importantes » de mettre en œuvre des mesures de gestion du risque cyber, de notifier les incidents dans des délais stricts et de placer la supervision de l’organe de direction — responsabilité personnelle comprise — derrière tout cela. La transposition française (la loi de résilience, attendue en 2026) doit rendre NIS2 opérationnelle via ReCyF, un référentiel de mesures de sécurité de l’ANSSI construit, selon les informations disponibles, autour d’une vingtaine d’objectifs pour les entités essentielles et d’une quinzaine pour les entités importantes.
Black Cat SSPM rattache dès aujourd’hui 40 contrôles à la directive NIS2 — gouvernance, MFA et contrôle d’accès, inventaire des actifs, risque fournisseurs et préparation à la notification des incidents — scannés en continu sur votre parc SaaS connecté.
Comment NIS2 et ReCyF se rattachent à votre parc SaaS
| Domaine NIS2 / objectif ReCyF | Ce qui est exigé | Comment Black Cat SSPM le couvre |
|---|---|---|
| Gouvernance et supervision par la direction (NIS2 art. 20) | L’organe de direction doit approuver, superviser et être formé aux mesures de gestion du risque cyber — avec une responsabilité en cas de manquement. | Posture de conformité continue rattachée aux contrôles de gouvernance NIS2-20, suivie et documentée à chaque scan. |
| Contrôle d’accès et MFA (NIS2 art. 21.j) | Authentification multifacteur, authentification sécurisée et hygiène des accès à privilèges. | Contrôles de posture MFA et de rôles admin/privilégiés exécutés en continu sur chaque application SaaS connectée. |
| Inventaire des actifs, identités et données | Connaître ses systèmes, comptes, flux de données et accès de tiers. | Inventaire des identités inter-SaaS, détection des comptes dormants/orphelins et découverte du shadow AI et des applications OAuth. |
| Chaîne d’approvisionnement et risque tiers (NIS2 art. 21.d) | Évaluer et gérer le risque de sécurité dans les relations avec fournisseurs et prestataires. | La découverte des SaaS tiers et des applications OAuth avec classification du risque fait remonter automatiquement votre exposition fournisseurs. |
| Gestion des incidents et préparation à la notification (NIS2 art. 23) | Détecter les incidents importants et les notifier dans les délais stricts de la directive. | Alertes de dérive et de constats (règles CEL personnalisées) et export du journal d’audit alimentent votre réponse aux incidents et vos notifications. |
Pourquoi la posture SaaS compte pour NIS2
La plupart des obligations de gestion du risque NIS2 — contrôle d’accès, inventaire des actifs, risque fournisseurs, détection des incidents — vivent là où votre organisation travaille réellement au quotidien : Microsoft 365, Google Workspace, Okta, Slack, GitHub et les dizaines d’applications SaaS que vos équipes connectent via OAuth. Un outil de posture qui ne regarde que l’infrastructure réseau passe à côté de l’essentiel de ce qu’un audit NIS2 moderne va demander.
Ce que Black Cat SSPM couvre aujourd’hui
La page du référentiel NIS2 (en anglais) liste l’ensemble des 40 contrôles auxquels Black Cat rattache ses évaluations de politiques, couvrant la gouvernance, les mesures de gestion du risque et la préparation à la notification des incidents. Chaque scan réévalue votre posture au regard de ces contrôles et produit des preuves prêtes pour l’audit.
Ce que nous ne prétendons pas
La liste finale des objectifs ReCyF n’est pas publiée à l’heure où nous écrivons — la loi de résilience est attendue en 2026. Nous rattachons aujourd’hui les exigences de la directive NIS2 européenne et étendrons la couverture aux objectifs spécifiques de ReCyF dès que l’ANSSI aura finalisé le référentiel ; nous ne revendiquons aucune conformité ReCyF avant l’existence de ce texte.
Questions fréquentes
Qu’est-ce que NIS2 et à qui s’applique-t-elle ?
NIS2 (directive (UE) 2022/2555) impose des obligations de gestion du risque cyber et de notification des incidents aux entités « essentielles » et « importantes » d’environ 18 secteurs. La transposition française — la loi de résilience, dont l’adoption est attendue en 2026 — devrait faire entrer de l’ordre de 15 000 entités dans le périmètre, la catégorie « entité importante » couvrant généralement les organisations de 50 salariés ou 10 M€ de chiffre d’affaires et plus.
Qu’est-ce que ReCyF ?
ReCyF est le référentiel de mesures de sécurité attendu dans le cadre de la transposition française de NIS2 (via l’ANSSI), structuré selon les informations disponibles autour d’une vingtaine d’objectifs pour les entités essentielles et d’une quinzaine pour les entités importantes. Le texte final est lié à la loi de résilience, attendue en 2026. Black Cat rattache dès aujourd’hui la directive NIS2 européenne (40 contrôles) et étendra la cartographie aux objectifs ReCyF dès la publication du référentiel.
NIS2 crée-t-elle une responsabilité personnelle des dirigeants ?
Oui — l’article 20 de la directive NIS2 impose à l’organe de direction d’approuver et de superviser les mesures de gestion du risque cyber et de suivre une formation, et les États membres peuvent tenir les organes de direction responsables des manquements à la directive.
Comment Black Cat SSPM aide-t-il à la conformité NIS2 ?
Un scan continu rattaché à 40 contrôles NIS2 — gouvernance, contrôle d’accès, inventaire des actifs, risque fournisseurs et préparation à la notification des incidents — plus des exports de preuves prêts pour l’audit, à remettre à un auditeur ou à un régulateur.
Puis-je voir mes écarts NIS2 avant d’acheter ?
Oui — lancez un scan de posture gratuit. Il se connecte en lecture seule par défaut à un tenant SaaS (par exemple Microsoft 365 ou Google Workspace) et vous donne immédiatement une vue de votre parc SaaS au regard des contrôles pertinents pour NIS2.