Matrice de conformité NIS2
Comprendre ce que la directive NIS2 exige concrètement sur vos terminaux partagés, savoir où vous en êtes, et projeter la mise en conformité de votre parc en trois étapes claires. Sans jargon, avec les vraies références du référentiel ANSSI.
Comprendre
La directive européenne NIS2 (Network and Information Security 2) a été transposée en droit français en 2025. Elle élargit à 18 secteurs les obligations de cybersécurité et concerne désormais plusieurs milliers d'entités françaises, contre quelques centaines auparavant.
Deux catégories d'entités sont soumises à ces obligations : les Entités Essentielles (EE), grandes organisations dans les secteurs critiques (santé, énergie, transport, banque, administrations), et les Entités Importantes (EI), organisations de taille moyenne dans un éventail de secteurs plus large (retail, logistique, industrie, agri-food, pharma).
Le socle technique est fixé par un référentiel publié par l'ANSSI, qui regroupe l'ensemble des exigences applicables en une vingtaine d'objectifs de sécurité. Sur ces objectifs, trois concernent directement la gestion des accès sur vos terminaux et postes partagés. Ce sont ceux que le contrôle ANSSI vérifiera en priorité, parce qu'ils sont faciles à auditer et que l'écart entre la règle et la pratique y est le plus grand.
La majorité des organisations concernées par NIS2 n'avaient pas engagé leur mise en conformité début 2025. La question n'est plus de savoir s'il faut y aller, mais par où commencer.
Les trois objectifs qui concernent vos terminaux partagés
Sur les objectifs de sécurité du référentiel ANSSI, trois s'appliquent spécifiquement à la gestion des accès sur vos terminaux mutualisés.
Protection contre les codes malveillants
Seuls les terminaux et badges enregistrés doivent pouvoir se connecter. Toute ressource non identifiée doit être bloquée avant de pouvoir accéder à vos applications métier.
Gestion des identités et des accès
Compte individuel non partagé pour chaque opérateur, accès limité aux ressources nécessaires à sa mission, traçabilité nominative complète de qui fait quoi et quand.
Identification et réaction aux incidents
Journaux immuables et horodatés, procédures de réaction structurées, collecte et conservation des preuves d'incident opposables en audit.
Se situer
Ces cinq questions résument l'essentiel de ce que l'auditeur ANSSI vous demandera de démontrer sur le périmètre de vos terminaux partagés. Répondez pour obtenir votre synthèse.
Chaque opérateur a-t-il un compte individuel ?
Mesure ANSSI 10.A.1
Si vos opérateurs se connectent avec un compte générique de type « Magasin01 » ou « Entrepot17 », la réponse est non. Vous êtes en écart direct avec le référentiel.
Pouvez-vous prouver, pour chaque session, qui l'a démarrée ?
Mesure ANSSI 10.A.3
Cette mesure reconnaît que le compte partagé peut être inévitable, mais exige alors la traçabilité nominative de son utilisation. Sans dispositif technique dédié, cette traçabilité n'existe pas.
Chaque opérateur n'accède-t-il qu'à ses ressources ?
Mesures ANSSI 10.C.2 et 10.C.3
Le principe de moindre privilège doit s'appliquer à toutes les couches, y compris au niveau des applications ouvertes sur un terminal partagé.
La révocation d'un accès est-elle immédiate ?
Mesure ANSSI 10.A.5
Quand un opérateur quitte l'entreprise ou change de site, ses accès doivent être suspendus dans l'instant. Un compte générique qui reste ouvert est le contre-exemple type.
Vos journaux d'authentification sont-ils immuables et opposables ?
Mesure ANSSI 12.3
Les logs doivent résister à l'altération, être horodatés, et exportables vers votre SIEM pour investigation. C'est la matière première d'une réaction d'incident conforme.
Répondez aux cinq questions ci-dessus pour afficher votre synthèse.
Si vous avez répondu « non » ou « je ne sais pas » à au moins deux questions, vous êtes sur les périmètres qu'un contrôle ANSSI vérifie en priorité. C'est aussi l'écart le plus rapide à combler.
Cartographier
Notre matrice de conformité couvre 35 exigences clés du référentiel ANSSI parmi celles qui sont pertinentes à notre périmètre. Voici la ventilation par thématique et par niveau de couverture.
| Thématique NIS2 | Directe | Partielle | Contributive | Total |
|---|---|---|---|---|
| Identification | 5 | 0 | 0 | 5 |
| Authentification | 5 | 0 | 0 | 5 |
| Droits d'accès | 4 | 0 | 0 | 4 |
| Cloisonnement | 3 | 0 | 0 | 3 |
| Maîtrise des accès physiques | 0 | 0 | 2 | 2 |
| Comptes d'administration | 3 | 0 | 0 | 3 |
| Sécurité des annuaires | 0 | 1 | 1 | 2 |
| Sécurisation des accès distants | 2 | 0 | 0 | 2 |
| Supervision de la sécurité | 3 | 0 | 0 | 3 |
| Audits de la sécurité | 1 | 0 | 1 | 2 |
| Gestion des incidents | 0 | 2 | 0 | 2 |
| Administration des SI | 2 | 0 | 0 | 2 |
| Total | 28 | 3 | 4 | 35 |
Comment lire ces trois niveaux de couverture
| Niveau | Définition |
|---|---|
| Couverture directe | YMAO répond seul à l'exigence, sans nécessiter de composant additionnel. |
| Couverture partielle | YMAO contribue à l'exigence à côté d'autres briques techniques ou organisationnelles que vous devez porter. |
| Couverture contributive | YMAO fournit la matière (données, journaux, événements) mais n'exécute pas l'exigence en tant que telle. |
Sur les 35 exigences analysées, YMAO en couvre 28 en direct, soit 80 %. Sur les 7 restantes, YMAO fournit la matière ou contribue avec d'autres briques que vous portez déjà.
Ce que YMAO couvre, ce que vous portez encore
YMAO ne fait pas votre conformité NIS2 à votre place. Sur le référentiel ANSSI complet, la plupart des exigences concernent la gouvernance de la sécurité, la continuité d'activité, la chaîne d'approvisionnement, l'architecture globale du système d'information. Ces sujets restent portés par votre RSSI, votre DSI, et votre équipe d'architectes.
Ce que YMAO fait, c'est vous livrer, sur le périmètre des accès aux terminaux partagés Android et Windows, les briques techniques que l'auditeur ANSSI vous demandera de produire : l'identification nominative, l'authentification multi-facteurs, le cloisonnement de session, la journalisation immuable, la révocation immédiate, les rapports de revue d'accès.
Concrètement, si vous équipez votre parc de terminaux partagés avec YMAO, vous transformez un des périmètres les plus visibles et les plus difficiles à mettre en conformité en un dossier de preuves opposable. Le reste du référentiel reste à traiter, mais vous l'aborderez avec un point d'ancrage solide.
Avancer
Face à un parc de milliers de terminaux, la mise en conformité NIS2 ne se fait pas en une nuit. La démarche recommandée par les praticiens tient en trois temps.
Recenser tous les terminaux partagés, les applications qu'ils utilisent, les comptes actuellement associés, les annuaires d'identités déjà en place.
Livrables État des lieux détaillé du parc. Écart mesuré par rapport aux exigences 10.A.1, 10.A.3, 12.3.
Choisir un site pilote (magasin, entrepôt, atelier) sur un périmètre limité de 50 à 200 terminaux. Tester la solution retenue, mesurer la réduction du temps de connexion, valider la traçabilité produite.
Livrables Rapport de POC chiffré. Démonstration de conformité sur le périmètre pilote. Business case défendable en COMEX.
Déployer par vagues sur l'ensemble du parc. Documenter les évidences pour l'audit ANSSI. Intégrer les journaux au SIEM existant.
Livrables Dossier de conformité complet et opposable. Rapport annuel de revue des accès. Preuves d'incident collectées et conservées.
L'erreur classique est de vouloir couvrir 100 % du parc dès le départ. La bonne approche est le POC ciblé, dont les résultats chiffrés convaincront ensuite les métiers et les opérationnels de basculer sur l'ensemble du parc.
Approfondir
Notre matrice couvre 35 exigences détaillées sur les 78 pertinentes à notre périmètre. Nous pouvons vous présenter la lecture complète appliquée à votre parc lors d'un échange dédié, cartographier votre écart aux exigences 10.A.1, 10.A.3 et 12.3, et vous partager une trajectoire chiffrée sur trois phases.
À lire aussi : Vos terminaux partagés : le point d'audit prioritaire de NIS2 et Pourquoi les comptes génériques survivent à toutes les politiques de sécurité.
