Zedmos

NIS2 en Allemagne

Preuves NIS2, point par point

La transposition allemande de NIS2 (BSIG 2025) est en vigueur depuis le 6 décembre 2025, sans période de transition. Le § 30(2) nomme dix domaines de mesures. Voici ceux pour lesquels un pare-feu Zedmos apporte des preuves — et ceux pour lesquels il n'en apporte pas, parce qu'ils sont organisationnels et qu'aucun produit ne les couvre.

6 déc. 2025
En vigueur, sans période de transition
§ 30(2)
Dix domaines de mesures, à l'état de l'art
24 h
Première notification après un incident (§ 32)
≈ 29 500
Entités allemandes concernées

Là où un pare-feu produit la preuve

N° 2 — Traitement des incidents de sécurité

L'horloge de 24 heures du § 32 n'est tenable que si vous pouvez voir l'incident. Des sessions en direct avec le motif de chaque verdict, la détection et la prévention d'intrusion, et un flux CEF/LEEF/syslog-TLS vers le SIEM que vous exploitez déjà.

N° 4 — Sécurité de la chaîne d'approvisionnement

Un fabricant allemand, une SBOM CycloneDX à chaque version, et une voie publiée de divulgation des vulnérabilités. Le § 41 BSIG fait de la fiabilité du fabricant un critère ; voici les documents qui y répondent.

N° 5 — Sécurité de l'acquisition, du développement et de la maintenance

Un produit de l'annexe III classe II au titre du Cyber Resilience Act européen, construit selon l'annexe I, avec une période de support publiée d'au moins cinq ans et des mises à jour de sécurité gratuites. Le dossier d'achat s'écrit tout seul.

N° 8 — Cryptographie et chiffrement

Une inspection TLS sélective avec une politique qui dit où, des overlays chiffrés entre sites dans le moteur, et le DNS sur TLS et sur HTTPS traité plutôt que subi en aveugle.

N° 9 — Contrôle d'accès

Des appareils reconnus, des utilisateurs et des groupes issus de votre annuaire, une politique par zone et par plage horaire, une quarantaine qui isole sans couper. Pour les personnes distantes, l'autorisation porte sur une application nommée et ses ports plutôt que sur un réseau, elle expire à une échéance, et elle est retirée quand votre propre système de gestion signale la machine comme compromise. Les enregistrements montrent qui a atteint quoi, et pourquoi c'était autorisé.

N° 10 — Communication sécurisée

Des overlays site à site en quatre formes, avec bascule automatique et routage par application entre les liens. Le texte du § 30(2) n° 10 couvre aussi l'authentification à facteur multiple : l'accès privé refuse un enrôlement dont le jeton ne porte pas de revendication de facteur multiple. Le facteur lui-même appartient à votre fournisseur.

Couverts par aucun pare-feu : n° 1, 3, 6, 7

Analyse de risque, continuité d'activité et sauvegardes, évaluation de l'efficacité, formation à l'hygiène informatique. Ce sont des obligations organisationnelles de l'entité. NIS2 lie l'exploitant, pas le produit ; il n'existe pas de certification NIS2 de produit, et nous n'en revendiquons aucune.