N° 2 — Traitement des incidents de sécurité
L'horloge de 24 heures du § 32 n'est tenable que si vous pouvez voir l'incident. Des sessions en direct avec le motif de chaque verdict, la détection et la prévention d'intrusion, et un flux CEF/LEEF/syslog-TLS vers le SIEM que vous exploitez déjà.
N° 4 — Sécurité de la chaîne d'approvisionnement
Un fabricant allemand, une SBOM CycloneDX à chaque version, et une voie publiée de divulgation des vulnérabilités. Le § 41 BSIG fait de la fiabilité du fabricant un critère ; voici les documents qui y répondent.
N° 5 — Sécurité de l'acquisition, du développement et de la maintenance
Un produit de l'annexe III classe II au titre du Cyber Resilience Act européen, construit selon l'annexe I, avec une période de support publiée d'au moins cinq ans et des mises à jour de sécurité gratuites. Le dossier d'achat s'écrit tout seul.
N° 8 — Cryptographie et chiffrement
Une inspection TLS sélective avec une politique qui dit où, des overlays chiffrés entre sites dans le moteur, et le DNS sur TLS et sur HTTPS traité plutôt que subi en aveugle.
N° 9 — Contrôle d'accès
Des appareils reconnus, des utilisateurs et des groupes issus de votre annuaire, une politique par zone et par plage horaire, une quarantaine qui isole sans couper. Pour les personnes distantes, l'autorisation porte sur une application nommée et ses ports plutôt que sur un réseau, elle expire à une échéance, et elle est retirée quand votre propre système de gestion signale la machine comme compromise. Les enregistrements montrent qui a atteint quoi, et pourquoi c'était autorisé.
N° 10 — Communication sécurisée
Des overlays site à site en quatre formes, avec bascule automatique et routage par application entre les liens. Le texte du § 30(2) n° 10 couvre aussi l'authentification à facteur multiple : l'accès privé refuse un enrôlement dont le jeton ne porte pas de revendication de facteur multiple. Le facteur lui-même appartient à votre fournisseur.
Couverts par aucun pare-feu : n° 1, 3, 6, 7
Analyse de risque, continuité d'activité et sauvegardes, évaluation de l'efficacité, formation à l'hygiène informatique. Ce sont des obligations organisationnelles de l'entité. NIS2 lie l'exploitant, pas le produit ; il n'existe pas de certification NIS2 de produit, et nous n'en revendiquons aucune.