SMC Consulting
Conseil ITSM · Conformité NIS2

La conformité NIS2 se construit dans vos outils ITSM

La conformité NIS2 se gagne ou se perd au quotidien : un workflow d'incident qui tient le délai de 24 heures, une CMDB qui montre quels actifs sont critiques, et des preuves qu'un auditeur accepte. SMC Consulting traduit les obligations de la directive en processus, en paramétrage et en tableaux de bord dans l'outil ITSM que vous utilisez déjà, aux côtés de vos conseils juridiques et sécurité.

180implémentations ITSM
40+migrations ITSM
25+ans en gestion des services IT
Conformité NIS2 en pratique : équipe IT et sécurité analysant la chronologie d'incidents sur un grand écran
SMC Consulting

Ils nous font confiance sur leurs projets ITSM

  • Proximus
  • Lineas
  • Brussels Airport
  • ING
  • CPH Banque
  • DKV
  • Loterie Nationale
  • Crelan
  • Belfius
  • ALD Automotive
  • BNP Paribas Fortis
  • AXA
  • KBC

Votre organisation est-elle concernée par NIS2 ?

La directive NIS2 (UE) 2022/2555 couvre 18 secteurs, de l'énergie, des transports, de la banque et de la santé aux fournisseurs numériques, à l'industrie et à l'administration publique. Les moyennes et grandes organisations de ces secteurs sont concernées, comme entités essentielles ou importantes ; certaines le sont quelle que soit leur taille.

  • Belgique : la loi NIS2 du 26 avril 2024 s'applique ; le Centre pour la Cybersécurité Belgique (CCB) en assure la supervision et propose un test de périmètre et l'enregistrement (ccb.belgium.be).
  • France : l'ANSSI est l'autorité nationale et publie des informations sur le périmètre de la loi NIS 2 (cyber.gouv.fr).
  • Luxembourg : vérifiez votre périmètre auprès de l'autorité nationale, l'ILR, ou de la CSSF pour le secteur financier.

Cette page explique comment les obligations NIS2 se traduisent en gestion des services IT. Ce n'est pas un avis juridique ; nous travaillons aux côtés de vos avocats et de vos conseils sécurité. Dernière mise à jour : 1er octobre 2026.

Chronologie des délais de notification d'incident NIS2 : 24 heures, 72 heures et un mois

Pourquoi construire NIS2 dans votre ITSM

Votre outil, paramétré pour NIS2

L'essentiel des obligations porte sur des processus que votre ITSM fait déjà tourner : incidents, changements, actifs, fournisseurs. Nous partons de l'existant. Notre conseil est indépendant. Si vous choisissez HaloITSM, nous pouvons aussi fournir les licences en tant que partenaire certifié, et nous vous le disons dès le départ.

Des preuves produites au fil de l'eau

Quand les contrôles tournent dans l'outil, horodatages, approbations et rapports viennent du travail quotidien au lieu d'être rassemblés avant l'audit.

Aux côtés de vos conseils

Vos avocats interprètent la loi et votre équipe sécurité gère les défenses ; nous rendons les obligations opérationnelles.

Un inventaire d'actifs fiable

La découverte avec Lansweeper alimente la CMDB : la liste des actifs critiques reste à jour sans saisie manuelle.

Découverte des actifs avec Lansweeper

Conformité NIS2 : les exigences traduites en processus ITSM

Les articles 20 et 21 de la directive fixent la responsabilité de la direction et les mesures de gestion des risques ; l'article 23 fixe les obligations de notification. Chacune trouve sa place dans la gestion des services IT, avec une preuve qui démontre qu'elle fonctionne.

Gestion des risques → gestion des changements

Les changements sur les services critiques sont évalués sous l'angle du risque, approuvés et traçables.

  • Preuve : fiches de changement avec analyse de risque et approbations

Gestion des incidents → incidents et incidents majeurs

Les incidents importants sont identifiés, escaladés et notifiés à temps, avec un responsable clair.

  • Preuve : fiches d'incident majeur et notifications horodatées

Inventaire des actifs → CMDB et ITAM

Les actifs critiques et les services qu'ils soutiennent sont connus, attribués et à jour.

  • Preuve : CMDB avec criticité et relations aux services

Gestion des actifs IT

Chaîne d'approvisionnement → gestion des fournisseurs

Les fournisseurs des services critiques sont identifiés, évalués et reliés aux services qu'ils touchent.

  • Preuve : registre fournisseurs relié aux CI et aux contrats

Continuité d'activité → continuité des services

Des plans de continuité et de reprise existent pour les services critiques et sont testés.

  • Preuve : plans de continuité et rapports de test par service

Responsabilité de la direction → tableaux de bord

Les organes de direction approuvent les mesures et supervisent leur mise en œuvre, comme l'exige l'article 20 de la directive.

  • Preuve : tableaux de bord de gouvernance et comptes rendus de revue

Notre démarche NIS2 dans l'ITSM

Quatre étapes, du premier diagnostic NIS2 à un dossier prêt pour l'audit NIS2. Pour le modèle de données, lisez notre guide des exigences NIS2 pour la CMDB et ITAM et réponse aux incidents NIS2.

  1. Diagnostic NIS2 + état des lieux ITSM

    Évaluation conjointe de votre périmètre de soumission (essentiel / important) et de votre maturité ITSM actuelle. Cartographie initiale des actifs critiques, identification des écarts entre votre situation et les exigences NIS2. Livrable : Rapport de diagnostic NIS2 + état des lieux ITSM.

  2. Gap analysis et plan chiffré

    Analyse détaillée des écarts, priorisation par urgence et impact, estimation des charges (jours-homme) et coûts (licences, paramétrage, formation). Un plan défendable devant votre direction et votre CFO. Livrable : Gap analysis + roadmap NIS2 chiffrée sur 3 ans.

  3. Mise en conformité opérationnelle

    Paramétrage de votre outil ITSM (existant ou nouveau) sur les 4 obligations : CMDB enrichie criticité réglementaire, workflow d'incident 24h/72h/30j, catalogue documentaire des mesures, dashboards de gouvernance. Documentation produite au fil de l'eau. Livrable : Dispositif NIS2 opérationnel et documenté dans votre ITSM.

  4. Préparation à l'audit

    Simulation d'audit, test grandeur nature de la procédure de déclaration d'incident, vérification de la complétude du dossier, formation du COMEX sur ses obligations personnelles. Livrable : Dossier de conformité audit-ready + équipes formées.

Équipe d'exploitation surveillant les tableaux de bord des services et l'état des incidents

Ce que vous avez à l'arrivée

  • Une CMDB qui montre vos actifs critiques, leurs responsables et les services qu'ils soutiennent, alimentée par la découverte Lansweeper
  • Un processus d'incident majeur intégrant les notifications à 24 heures, 72 heures et un mois
  • Des changements sur les services critiques évalués et entièrement traçables
  • Un registre des fournisseurs relié aux services qu'ils touchent
  • Des tableaux de bord que votre organe de direction peut examiner et valider
  • Un dossier de preuves prêt pour le CCB, l'ANSSI ou votre auditeur, avec la CMDB comme colonne vertébrale

24 h / 72 h / 1 mois : la notification d'incident NIS2 dans votre workflow

Sous 24 heures : alerte précoce

Dès qu'un incident important est détecté, une alerte précoce part vers le CSIRT ou l'autorité. Dans l'ITSM, le déclencheur d'incident majeur lance le compteur et prépare la notification à partir d'un modèle.

Sous 72 heures : notification d'incident

Une mise à jour avec une première évaluation de la gravité, de l'impact et des indicateurs de compromission. La fiche d'incident contient déjà la chronologie, les services touchés et les actions menées.

Sous un mois : rapport final

Une description détaillée, la cause racine, les mesures d'atténuation et l'impact transfrontalier. La gestion des problèmes fournit l'analyse de cause ; le rapport est produit à partir des fiches.

Pourquoi un cabinet ITSM, pas un cabinet d'avocats

Un cabinet d'avocats

Vous dit ce qu'exigent la directive et la loi nationale, et si vous êtes concerné. Indispensable, mais il ne paramètre pas votre workflow d'incident.

Un cabinet de cybersécurité

Teste et renforce vos défenses : SOC, tests d'intrusion, durcissement. Indispensable aussi, mais il touche rarement à vos processus de gestion des services.

Un cabinet de conseil ITSM

Fait tourner les obligations au quotidien dans vos outils : le déclencheur à 24 heures, la vue des actifs critiques, les preuves. C'est notre rôle, aux côtés des deux autres.

CyberFundamentals (CyFun) et votre ITSM

En Belgique, le référentiel CyberFundamentals (CyFun) du CCB est l'un des référentiels permettant de démontrer la conformité NIS2, avec l'ISO/IEC 27001. Il comporte quatre niveaux (Small, Basic, Important et Essential) ; le niveau visé dépend de votre profil de risque et de votre catégorie NIS2.

De nombreux contrôles CyFun sont prouvés par votre outil ITSM : inventaire et responsabilité des actifs, contrôle des changements, détection et réponse aux incidents, gestion des fournisseurs et revue des mesures par la direction. Bien paramétrer ces processus donne à votre évaluateur des preuves qui existent déjà, au lieu de documents rédigés pour l'audit.

Côté actifs, voyez aussi la gestion des actifs IT et la CMDB HaloITSM.

Checklist NIS2 pour la gestion des services IT

Une checklist pratique pour situer votre ITSM face à NIS2, processus par processus. Laissez vos coordonnées : un consultant la parcourt avec vous.

  • Inventaire des actifs et CMDB : ce qu'attend NIS2
  • Les étapes de notification 24 h / 72 h / 1 mois dans votre processus d'incident
  • Les contrôles sur les changements, les fournisseurs et la continuité
  • Les preuves à conserver pour un audit NIS2 ou une évaluation CyFun

Nous utilisons vos données uniquement pour répondre à cette demande. Consultez notre politique de confidentialité.

NIS2 et ITSM : questions fréquentes

Mon organisation est-elle concernée par NIS2 ?

Si vous opérez dans l'un des 18 secteurs critiques et que vous dépassez 50 salariés (ou 10 M€ de CA), NIS2 s'applique probablement. En cas de doute, la consultation de 30 minutes suffit à trancher votre périmètre exact.

Le CCB en Belgique et l'ANSSI en France publient des informations officielles sur le périmètre : ccb.belgium.be, cyber.gouv.fr.

Quels sont les délais de notification des incidents NIS2 ?

L'article 23 de la directive prévoit trois étapes pour les incidents importants : une alerte précoce dans les 24 heures après en avoir eu connaissance, une notification d'incident dans les 72 heures avec une première évaluation, et un rapport final dans un délai d'un mois. Les lois nationales fixent le canal exact, comme le CCB en Belgique.

Comment un outil ITSM aide-t-il à la conformité NIS2 ?

Il fait tourner les processus sur lesquels repose la directive (incidents, changements, actifs, fournisseurs, continuité) et enregistre ce qui s'y passe. Bien paramétré, il lance le compteur de notification, montre quels actifs sont critiques et produit les preuves qu'un auditeur demande.

Qu'est-ce que CyberFundamentals (CyFun) et quel lien avec NIS2 ?

CyFun est le référentiel de cybersécurité du CCB, avec quatre niveaux d'assurance. En Belgique, c'est l'un des référentiels, avec l'ISO/IEC 27001, qui permettent de montrer que vos mesures NIS2 sont en place. Beaucoup de ses contrôles sont prouvés dans votre outil ITSM.

Quelles sanctions en cas de non-conformité NIS2 ?

Entités essentielles : jusqu'à 10 M€ ou 2 % du CA mondial, le montant le plus élevé étant retenu. Entités importantes : jusqu'à 7 M€ ou 1,4 % du CA mondial, le montant le plus élevé étant retenu. Pour les entités essentielles, NIS2 prévoit aussi la possibilité de suspendre temporairement les dirigeants de leurs fonctions exécutives.

Nous avons déjà un outil ITSM. Est-ce un avantage ?

Oui. Les processus d'incident, de changement et d'actifs existent déjà ; NIS2 vous demande de les rendre fiables, rapides et prouvables. Nous commençons par auditer ce que fait votre outil aujourd'hui avant de proposer quoi que ce soit de nouveau.

Combien de temps faut-il pour se mettre en conformité ?

De 3 à 12 mois selon votre maturité initiale, votre périmètre et l'état de votre outil ITSM actuel. Le diagnostic réalisé en semaine 1 donne une estimation précise des charges et coûts.

Commencez par la checklist NIS2 de votre ITSM

Voyez où en sont vos processus d'incident, d'actifs et de changement face à NIS2, puis réservez un audit gratuit de 30 minutes pour fixer les priorités.