NIS2 readiness gap analysis : le diagnostic d'écart pour les assureurs mid-market français
Une NIS2 readiness gap analysis est l'exercice structuré qui compare votre posture actuelle — gouvernance cybersécurité, gestion des risques ICT, procédure de notification d'incidents, résilience opérationnelle — aux obligations de la Directive (UE) 2022/2555 transposée en droit français sous coordination ANSSI. Pour un assureur mid-market français (10 – 200 salariés, portefeuille intermédiation / spécialité / multi-branches), ce n'est plus un exercice « à venir » : NIS2 est entrée en vigueur en octobre 2024 et la première échéance notationnelle ACPR tombe dès la clôture du premier exercice de conformité. Les sanctions peuvent atteindre 2 % du chiffre d'affaires annuel mondial ou 10 M€ — le montant le plus élevé étant retenu —, avec publication nominative et responsabilité personnelle des dirigeants.
Avant d'engager un cabinet à 50 K€, faites notre évaluation NIS2 en 30 secondes — vous obtenez une première lecture priorisée des gaps gouvernance, risques ICT, notification incidents et résilience.
Lancer l'analyse d'écart Diagora →1. Le cadre d'analyse d'écart : 4 dimensions à cartographier
Un NIS2 gap analysis bien mené ne se résume pas à une checklist d'articles. Il s'articule autour de quatre dimensions transverses que tout auditeur ANSSI, toute inspection ACPR ou tout client grande entreprise viendra interroger. Pour chaque dimension, l'objectif est de fournir une réponse documentée sans préparation, avec preuve à l'appui : registre des actifs, procédures signées, preuves d'exécution, indicateurs de tendance.
Dimension 1 — Gouvernance cybersécurité
- L'organe de direction (CA, comité de direction) a-t-il formellement validé une charte cybersécurité et assume-t-il la responsabilité des risques ICT — comme l'exige NIS2 article 20 ?
- Un RSSI ou responsable cybersécurité est-il désigné, avec mandat écrit, reporting direct à la direction générale et accès régulier au comité d'audit ?
- Tous les salariés bénéficient-ils d'une formation initiale et continue (phishing, télétravail, gestion d'identité), avec preuve de réalisation traçable ?
Dimension 2 — Gestion des risques ICT
- Tenez-vous un registre exhaustif des actifs ICT (réseaux, applications, données, prestataires tiers), classés par criticité et impact sur la continuité d'activité ?
- Une méthodologie d'analyse de risques (EBIOS RM, ISO 27005 ou dérivée) est-elle appliquée au minimum annuellement, avec preuve d'intégration dans les comités de direction ?
- Les politiques de gestion des accès, de cryptographie, et de sécurité réseau sont-elles formalisées, revues, et conformes aux exigences NIS2 article 21(2) ?
Dimension 3 — Notification d'incidents
- Disposez-vous d'une procédure de notification signée — alerte préliminaire sous 24 heures, notification sous 72 heures, rapport final sous 1 mois — alignée sur le calendrier NIS2 ?
- Un canal de notification interne est-il opérationnel (astreinte RSSI, escalade direction, point de contact ANSSI / CERT-FR) avec preuves de tests semestriels ?
- Les incidents historiques (12 derniers mois) ont-ils fait l'objet d'une analyse post-mortem documentée, partageable au CSIRT sectoriel si nécessaire ?
Dimension 4 — Résilience opérationnelle & gestion des prestataires
- Un plan de continuité d'activité (PCA) et un plan de reprise (PRA) sont-ils documentés, testés, et mis à jour au moins annuellement — avec notamment les scénarios ransomware et panne d'hébergeur ?
- La sécurité de la chaîne d'approvisionnement est-elle traitée : évaluation des prestataires ICT critiques, clauses de sécurité contractuelles, revue annuelle ?
- Un dispositif de gestion de crise est-il en place (cellule de crise, communication interne/externe, scénarios documentés), conformément à NIS2 article 21(2)(f) ?
2. Le prisme NIS2 : les articles qui tombent sur les assureurs
NIS2 distingue deux niveaux d'obligations : entités essentielles (santé, énergie, transport, banque) et entités importantes (dont les assureurs mid-market). Pour un assureur français de 10 – 200 personnes, les articles clés à vérifier dans le gap analysis sont :
- Article 20 — Gouvernance : responsabilité des organes de direction, formation des dirigeants et des salariés, validation annuelle de la posture cybersécurité.
- Article 21 — Mesures de gestion des risques cybersécurité : identification, protection (MFA, cryptographie, gestion des accèses), détection, réponse, récupération. Inclut explicitement la sécurité de la chaîne d'approvisionnement et la gestion de crise.
- Article 23 — Obligations de notification : alerte préliminaire sous 24 heures, notification sous 72 heures, rapport final sous 1 mois. Point d'entrée : CERT-FR ou CSIRT sectoriel.
- Article 21(2)(f) — Gestion de crise opérationnelle : plan documenté, tests réguliers, coordination avec les autorités sectorielles (ACPR pour l'assurance).
Le régime français transpose NIS2 via un décret sectoriel sous coordination ANSSI : les assureurs relèvent du statut entité importante et sont supervisés par l'ACPR sur les volets sectoriels (gouvernance, notification, prestataires critiques), tandis que l'ANSSI conserve la supervision transversale. Sanctions : jusqu'à 2 % du chiffre d'affaires ou 10 M€, publication nominative, injonctions sous délai, responsabilité civile et pénale des dirigeants.
3. Le prisme DORA : ce qui se superpose pour les assureurs hybrides
DORA (entré en application janvier 2025) cible le secteur financier avec des exigences très précises sur la gestion des risques ICT, les tests de résilience et la supervision des prestataires tiers critiques. Un assureur soumis à DORA applique déjà une grande partie des exigences NIS2, mais trois angles restent propres à NIS2 et doivent apparaître explicitement dans le gap analysis conjoint :
- Notification d'incidents 24h / 72h (NIS2 article 23) : DORA impose son propre calendrier (notification initiale 4h, rapport intermédiaire, rapport final via le régime sectoriel ACPR), sans se confondre avec NIS2. Une procédure unifiée doit donc router chaque incident vers les deux canaux.
- Responsabilité des organes de direction (NIS2 article 20) : DORA délègue la responsabilité au comité des risques ICT, mais NIS2 rend l'organe de direction personnellement responsable de la validation des mesures.
- Partage d'information avec le CSIRT (NIS2 article 12) : facultatif, mais vivement recommandé pour bénéficier du régime de protection spécifique (pas de sanction pour partage volontaire).
Le bon gap analysis fusionne les deux angles en une cartographie unique : registre des actifs ICT, gouvernance, gestion des risques, notification, résilience, prestataires — avec un mapping article à article vers NIS2 et DORA côte à côte. Pour les assureurs qui évaluent aussi leur exposition AI Act (modèles de tarification, détection de fraude, onboarding client), une lecture à trois dimensions devient pertinente — c'est ce que produit notre évaluation Diagora en 30 secondes, calibrée pour les assureurs de 10 – 200 personnes : scoring priorisé sur les 4 dimensions, livrable structuré à transmettre à votre ACPR de tutelle, à partir de 19,99 €. Pour le prisme IA & conformité, voir également notre analyse d'écart AI compliance pour assureurs et banques mid-market.
4. Scoring et grille de maturité : de « initial » à « optimisé »
Une grille de maturité NIS2 standard s'articule autour de cinq niveaux :
- Niveau 0 — Initial : pas de politique cybersécurité formalisée, incident traité au cas par cas sans procédure, RSSI absent ou partagé avec l'IT générale.
- Niveau 1 — Répétable : charte cybersécurité récente, RSSI nommé, mais indicateurs absents et pilote réactif (incident-driven).
- Niveau 2 — Défini : politiques documentées, analyses de risques annuelles, plan de notification formalisé. Premier pallier attendu par l'ACPR.
- Niveau 3 — Géré : indicateurs de tendance (KRI), tests de résilience semestriels, revue annuelle par l'organe de direction, conformité DORA + NIS2 conjointe.
- Niveau 4 — Optimisé : amélioration continue, partage CSIRT actif, participation à des exercices de crise sectoriels.
L'objectif raisonnable pour un assureur mid-market au premier passage : atteindre le Niveau 2 sur les quatre dimensions, avec une trajectoire Niveau 3 sur 18 mois. Toute cartographie livrant moins du Niveau 2 sur une dimension clé (gouvernance, notification) doit être traitée en priorité absolue avant la première attestation annuelle ANSSI.
Obtenir mon analyse d'écart NIS2 →
12 questions sectorielles. Scoring priorisé sur les 4 dimensions (gouvernance, risques ICT, notification, résilience). Livrable NIS2 + DORA en 30 – 60 secondes après paiement. Calibré pour les assureurs mid-market.
Démarrer mon analyse d'écart — €19.99 →