# NIS2 vs ISO 27001 – Analyse d'écart avec tableau de correspondance

> NIS2 et ISO 27001 comparés : quelles mesures de l'annexe A couvrent les mesures minimales de l'art. 21, par. 2, NIS2 et quelles lacunes subsistent.

- Source: https://www.sidd.swiss/fr/perspectives/nis2-vs-iso-27001-analyse-decart-avec-tableau-de-correspondance/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Marc Grob
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

Détenir une certification ISO/IEC 27001:2022 ne garantit pas automatiquement la conformité NIS2 – mais cela représente une avance considérable sur les entreprises qui n'en disposent pas. Les dix mesures minimales de l'art. 21, al. 2 NIS2 peuvent être mappées avec un taux de couverture élevé sur les 93 contrôles de l'Annexe A de la norme. Une analyse de correspondance rigoureuse permet d'identifier rapidement là où les investissements ISMS existants suffisent et là où des ajustements ciblés sont nécessaires.

**Cet article couvre :**

- Les différences essentielles entre NIS2 (obligation, autorités, amendes) et ISO 27001 (norme volontaire, organismes de certification).
- Le tableau de correspondance des dix mesures minimales de l'art. 21(2) vers les contrôles concrets de l'Annexe A de l'ISO/IEC 27001:2022.
- Les cinq lacunes typiques que même les entreprises certifiées ISO bien gérées doivent combler au titre de NIS2.
- Un modèle de démarche pour une analyse d'écart en 4 semaines.
- Le lien avec les lois de transposition nationales (NIS2UmsuCG en Allemagne, NISG 2024 en Autriche).

Les références juridiques sont l'art. 21 NIS2 (gestion des risques de cybersécurité), l'art. 23 NIS2 (obligations de notification), l'art. 24 NIS2 (schémas de certification), ainsi que la norme ISO/IEC 27001:2022 avec son Annexe A (93 contrôles dans quatre domaines : Organisationnel, Personnes, Physique, Technologique). L'ENISA a publié en novembre 2024 un mapping officiel NIS2-vers-ISO-27001 en annexe de son *Technical Implementation Guidance*, que nous présentons ici de manière pratique.

## Ce que chaque régime apporte – et ce qu'il n'apporte pas

ISO/IEC 27001:2022 est une norme internationale volontaire pour les systèmes de management de la sécurité de l'information. Sa mise en œuvre établit un cycle PDCA (Plan-Do-Check-Act) basé sur les risques, avec une analyse documentée du contexte, des parties prenantes et des risques, des politiques définies, des programmes de sensibilisation, des audits internes et des revues de direction. La conformité est vérifiée par des organismes de certification accrédités (en Suisse, p. ex. SQS, TÜV, DNV, DQS) selon un cycle de 3 ans avec des audits de surveillance annuels.

NIS2 est en revanche un régime réglementaire contraignant de l'UE, ciblant des secteurs désignés (Annexes I et II), prévoyant des sanctions sévères (pour les *entités essentielles* jusqu'à EUR 10 mio. ou 2 % du chiffre d'affaires mondial annuel, art. 34, al. 4 NIS2) et établissant la responsabilité de la direction (art. 20, al. 1 NIS2). La supervision est assurée par les autorités nationales de cybersécurité – en Allemagne le BSI, en Autriche le BMI/BMLV, en Italie l'ACN.

Le message central : ISO 27001 fournit les outils, NIS2 exige le résultat. Un ISMS certifié couvre techniquement environ 75 à 80 % des mesures minimales de l'art. 21 – mais NIS2 exige en plus des circuits de notification, une formation de la direction, des obligations d'enregistrement et des contrôles techniques parfois plus spécifiques (p. ex. MFA pour tous les accès pertinents selon l'art. 21, al. 2, lit. j).

## Tableau de correspondance art. 21(2) NIS2 vers Annexe A

Le tableau de correspondance suivant résume le modèle ENISA et le complète par des notes pratiques. La colonne Couverture indique où un SMSI ISO/IEC 27001:2022 suffit déjà et où NIS2 exige des étapes supplémentaires :

| NIS2 art. 21(2) | ISO/IEC 27001:2022 (clause · Annexe A) | Couverture |
| --- | --- | --- |
| (a) Analyses de risques, concepts de sécurité | 6.1.2, 6.1.3, 8.2, 8.3 · A.5.1, A.5.4 | Complet |
| (b) Gestion des incidents de sécurité | A.5.24–A.5.28 | Partiel (ajouter notification 24/72/30) |
| (c) Continuité, sauvegardes, gestion de crise | A.5.29, A.5.30, A.8.13 | Couvert (RTO/RPO souvent plus stricts) |
| (d) Sécurité de la chaîne d'approvisionnement | A.5.19–A.5.23 | Partiel (contrôle de la sous-traitance) |
| (e) Acquisition, développement, maintenance, vulnérabilités | A.8.8, A.8.25–A.8.34 | Complet |
| (f) Évaluation de l'efficacité | 9.1, 9.2, 9.3 | Complet |
| (g) Cyberhygiène, formation | A.6.3 | Partiel (ajouter formation direction, art. 20(2)) |
| (h) Cryptographie | A.8.24 | Complet |
| (i) Sécurité du personnel, accès, actifs | A.5.9–A.5.18, A.6.1–A.6.8 | Complet |
| (j) MFA, communications sécurisées | A.5.17, A.8.5 | Partiel (NIS2 périmètre plus large) |

## Les cinq lacunes typiques restantes

Même avec un ISMS ISO/IEC 27001:2022 exemplaire, les mêmes cinq lacunes ressortent presque systématiquement de toute analyse d'écart :

- **1. Opérationnalisation des obligations de notification :** Le processus ISO de gestion des incidents ne prévoit pas de délais externes fixes. NIS2 exige une alerte précoce en 24h, une notification d'incident en 72h et un rapport final en 30 jours à l'autorité compétente. Recommandation : des playbooks de notification distincts avec modèles, schémas d'escalade et exercices de test au moins annuels.
- **2. Formation de la direction :** L'art. 20, al. 2 NIS2 exige que les membres de la direction reçoivent des formations « afin d'acquérir des connaissances et des compétences suffisantes ». ISO 27001 n'exige qu'une sensibilisation générique. Recommandation : une formation documentée au niveau du conseil d'administration sur la cybersécurité avec actualisation annuelle.
- **3. Enregistrement et coopération :** NIS2 exige un auto-enregistrement auprès de l'autorité nationale (en Allemagne via le portail de signalement du BSI), des mises à jour régulières et des réponses aux demandes des autorités. ISO 27001 ne connaît pas cet élément.
- **4. Périmètre MFA :** L'art. 21, al. 2, lit. j NIS2 exige la MFA « le cas échéant ». L'interprétation des autorités en Suisse et dans la région DACH converge vers : tous les accès privilégiés, tous les accès à distance, tous les accès aux interfaces d'administration de production.
- **5. Responsabilité de la direction :** L'art. 20, al. 1 NIS2 fonde la responsabilité personnelle de la direction en cas d'infraction. Cela exige des approbations formellement documentées, des adaptations de la responsabilité civile des dirigeants (D&O), et un reporting clair à la direction générale.

## Modèle de démarche pour une analyse d'écart en 4 semaines

Un processus éprouvé pour les entreprises suisses dotées d'un ISMS ISO 27001:2022 existant :

1. **Semaine 1 – Périmètre & revue documentaire :** Collecte de la Déclaration d'applicabilité, des politiques pertinentes, des derniers rapports d'audit interne, du registre des risques, de l'inventaire des actifs et des clauses contractuelles fournisseurs. Identification de la classification sectorielle pertinente et de l'autorité nationale compétente.
2. **Semaine 2 – Entretiens & walkthroughs :** Entretiens structurés avec le CISO/ISB, les opérations IT, les RH, la gestion des fournisseurs, le coordinateur de crise, le délégué à la protection des données. Walkthroughs de la réponse aux incidents, de la restauration des sauvegardes, du processus de gestion des correctifs.
3. **Semaine 3 – Évaluation des écarts :** Comparaison ligne par ligne des dix mesures de l'art. 21, évaluation « couvert / partiellement / lacune », enregistrement des lacunes par risque et effort.
4. **Semaine 4 – Feuille de route & rapport :** Catalogue de mesures à 90/180/365 jours, priorisation selon le risque d'amende (art. 34 NIS2), estimation des efforts, présentation à la direction.

Le résultat est un rapport de gestion lisible (20-30 pages), un tableau de correspondance détaillé (Excel) et une feuille de route priorisée. L'investissement pour une entreprise de taille moyenne se situe typiquement entre CHF 25'000 et CHF 60'000, selon la complexité.

## Risque de sanctions et responsabilité de la direction

L'art. 34 NIS2 fixe des plafonds d'amendes sévères : pour les *entités essentielles* jusqu'à EUR 10 mio. ou 2 % du chiffre d'affaires mondial de l'exercice précédent (le montant le plus élevé étant retenu), pour les *entités importantes* jusqu'à EUR 7 mio. ou 1,4 %. La transposition allemande dans le NIS2UmsuCG prévoit en outre des catégories d'amendes graduées pour des violations d'obligations individuelles (p. ex. EUR 100'000 à EUR 10 mio. selon la nature).

L'art. 20 NIS2 fonde également la responsabilité personnelle de la direction. Les membres de la direction doivent non seulement approuver les mesures, mais aussi en surveiller la mise en œuvre et se former en continu. Le droit national peut prévoir des sanctions contre les organes de direction – en Allemagne, le projet de NIS2UmsuCG prévoit, en cas d'infractions répétées ou intentionnelles, la possibilité d'une interdiction temporaire d'exercer des fonctions de direction.

En comparaison, ISO 27001 est exempte de sanctions – la perte d'une certification ne conduit qu'à une perte de contrats et une atteinte à la réputation. Ces conséquences différentes expliquent pourquoi les programmes NIS2 bénéficient d'une attention bien plus élevée de la direction que les seules initiatives ISO.

## Lien avec la Suisse : LCSi, OFCS et dimension transfrontalière UE

Les entreprises suisses ne sont directement soumises à NIS2 que si elles fournissent, au sens de l'art. 26, al. 1 NIS2, certains services numériques dans l'UE (cloud, marchés en ligne, moteurs de recherche, réseaux sociaux, centres de données, CDN). Dans ce cas, un représentant dans l'UE doit être désigné (art. 26, al. 3 NIS2), et les obligations complètes s'appliquent vis-à-vis de l'autorité nationale compétente de l'État de résidence du représentant.

L'équivalent suisse est la loi sur la sécurité de l'information (LSI), en vigueur depuis le 1er janvier 2024, complétée par les obligations de signalement à l'OFCS en vertu des art. 74a à 74f LSI (en vigueur depuis le 1er avril 2025). Ceux-ci obligent les exploitants d'infrastructures critiques à signaler les cyberincidents dans les 24 heures suivant la prise de connaissance. Sur le fond, le régime LSI chevauche largement NIS2, mais est formulé de manière moins détaillée.

En pratique, NIS2 concerne la plupart des PME suisses via les chaînes d'approvisionnement de leurs clients de l'UE. Celui qui est fournisseur d'un distributeur d'énergie allemand ou d'une banque autrichienne voit les clauses NIS2 figurer dans chaque contrat nouveau ou renouvelé à partir de 2025. Une certification ISO/IEC 27001:2022 est ici le vecteur le plus pragmatique pour couvrir la majorité des exigences avec un seul investissement. Pour en savoir plus, consultez notre [conseil ISMS et ISO 27001](https://www.sidd.swiss/fr/services/iso-27001-smsi).

## Comment SIDD vous accompagne

SIDD réalise des analyses d'écart structurées NIS2-vs-ISO-27001 et traduit les résultats en une feuille de route opérationnelle. Nous utilisons le modèle de correspondance ENISA, le complétons par les spécificités des transpositions nationales (DE : BSI, AT : BMI, IT : ACN) et intégrons les particularités suisses (LSI, obligation de signalement à l'OFCS, PFPDT). Le résultat est un rapport de gestion avec une carte de chaleur des risques, un tableau détaillé et une feuille de route priorisée à 90/180/365 jours.

Si vous ne disposez pas encore d'un ISMS, nous vous accompagnons dans sa mise en place depuis zéro – voir notre [conseil ISMS & ISO 27001](https://www.sidd.swiss/fr/services/iso-27001-smsi). Si vous souhaitez rendre votre ISMS existant conforme à NIS2, nous le complétons de manière ciblée par des circuits de notification, une formation du conseil d'administration, des clauses fournisseurs et le déploiement de la MFA. Pour des besoins continus, nous assumons le mandat de [CISO ou ISB externe](https://www.sidd.swiss/fr/services/ciso-externe) et conduisons le processus annuel d'efficacité.

Pour les preuves de mise en œuvre vis-à-vis de donneurs d'ordre de l'UE, nous fournissons des audits techniques, des tests d'intrusion et des analyses de vulnérabilités qui s'intègrent dans une documentation de sécurité fournisseur consolidée. Prenez rendez-vous pour un premier entretien via [/kontakt](https://www.sidd.swiss/fr/contact) ou demandez une offre à prix fixe pour l'analyse d'écart en 4 semaines sur [/offerte](https://www.sidd.swiss/fr/devis). Pour les directions, nous proposons également des ateliers d'une demi-journée sur le catalogue d'obligations NIS2 – une manière efficace de satisfaire documentée à l'obligation de formation de l'art. 20, al. 2 NIS2.

Vous cherchez un accompagnement concret pour la mise en œuvre de NIS2 ? Notre [conseil NIS2 pour les entreprises suisses](https://www.sidd.swiss/fr/services/conseil-nis2) vous mène de l'analyse d'assujettissement à l'analyse d'écarts jusqu'à une preuve démontrable, dès CHF 500 par mois.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
