5 guides

NIS2, ISO 27001 & preuves

Un auditeur ne veut pas lire une politique, il veut voir la preuve qu'elle est appliquée. Ces guides traduisent NIS2 art. 21, l'annexe A d'ISO 27001 et le CRA en tâches serveur concrètes et montrent comment collecter des preuves encore valables six mois plus tard. Nous décrivons comment collecter les preuves, pas si vous êtes conforme — cela reste une appréciation juridique.

NIS2, ISO 27001 & preuves
intermédiaire · 7 min de lecture
2026-09-16

Analyse d'écarts AWS MSP VCL 8.0 en un après-midi : de 61 contrôles à une liste de travail

À partir du 1er janvier 2027, AWS ne valide ses partenaires MSP que sur la Validation Checklist 8.0 : 24 contrôles nouveaux et 27 réécrits, avec l'observabilité GenAI, la mesure du toil et la gouvernance IA comme nouveaux blocs. Voici la méthode pour savoir en un après-midi où vous en êtes : quels contrôles vous couvrez déjà avec vos systèmes, lesquels exigent une série temporelle à démarrer aujourd'hui, et lesquels sont purement organisationnels. Avec deux scripts (inventaire des dépendances IA et baseline de toil) et une feuille de travail.

awsmspvcl-8.0conformitégenaiobservabilitétoil
NIS2, ISO 27001 & preuves
intermédiaire · 6 min de lecture
2026-09-16

Prouver ISO 27001 A.8.8 avec des logs plutôt qu'un document Word : gérer les vulnérabilités techniques

Le contrôle A.8.8 exige d'identifier, d'évaluer et de traiter les vulnérabilités en temps utile. La plupart des organisations le prouvent avec une politique et une capture d'écran de scanner. Un auditeur veut voir la chaîne : quand la CVE est devenue connue, quand vous l'avez vue, ce que vous avez décidé, quand elle a été fermée. Voici comment extraire automatiquement ces quatre horodatages de vos serveurs et en faire une métrique — MTTR par sévérité — que vous pouvez montrer chaque trimestre.

iso27001a.8.8cvemttrevidencenis2
NIS2, ISO 27001 & preuves
intermédiaire · 6 min de lecture
2026-09-16

Une revue d'accès trimestrielle en une heure : comptes, sudo, clés SSH et SSO face à la liste du personnel — avec script

ISO 27001 A.5.18 et NIS2 art. 21 §2 (i) exigent de vérifier périodiquement qui a accès et si c'est toujours justifié. En pratique, cela devient un après-midi de tableurs, ou cela n'arrive pas. Ce script fait de la revue une heure : il pose l'inventaire technique (serveurs, sudo, clés, comptes IdP) à côté de la liste RH, marque chaque écart, et produit le rapport signé qu'un auditeur accepte.

access-reviewiso27001nis2sudosshidentity
NIS2, ISO 27001 & preuves
intermédiaire · 7 min de lecture
2026-09-15

Ce qu'un auditeur NIS2 demande vraiment : douze pièces de preuve et le script qui les extrait de vos serveurs

Pas de politique, pas d'intentions : un auditeur veut des artefacts datés. Voici les douze qui reviennent dans pratiquement chaque audit CyFun ou NIS2, avec pour chacune la commande qui la produit, et un evidence-pack.sh qui met tout dans une archive signée encore vérifiable six mois plus tard.

nis2auditevidencecyberfundamentalsiso27001ed25519
NIS2, ISO 27001 & preuves
débutant · 10 min de lecture
2026-09-15

Checklist NIS2 pour la PME belge : les dix mesures de l'article 21 traduites en tâches serveur concrètes

L'article 21 §2 de NIS2 énumère dix mesures en langage juridique. Voici la traduction en ce que vous faites lundi sur vos serveurs — par mesure, la commande, le fichier ou le script qui produit la preuve. Avec le contexte belge : loi du 26 avril 2024, CCB, CyberFundamentals et obligation d'enregistrement.

nis2ccbcyberfundamentalschecklistpmebelgique

← Tous les guides