NIS2

L'état de préparation au NIS2 est construit à partir de preuves d'actifs, et non d'un questionnaire

NIS2 L'article 21, paragraphe 2, demande aux opérateurs de mettre en œuvre des mesures techniques et organisationnelles appropriées de gestion des risques. AssetObserve mappe les preuves d'analyse en lecture seule de votre propre réseau sur ces mesures, de sorte que la discussion sur l'état de préparation commence à partir de ce qui est réellement déployé plutôt qu'à partir de la mémoire.

La plupart des préparatifs du NIS2 se trouvent au même endroit : personne ne peut dire avec certitude ce qu'il y a sur le réseau, lesquels ne sont pas corrigés et lesquels sont exploités à l'état sauvage aujourd'hui. AssetObserve répond à cela à partir de preuves, puis affiche les lacunes restantes sous forme de questions ouvertes explicites au lieu de les cacher derrière un score.

Ce que l'analyse peut prouver à elle seule

Mesures où la collection en lecture seule produit un véritable artefact.

Inventaire et étendue des actifs Découverte autorisée sur Windows, Linux, macOS, les appareils réseau via SNMP, VMware, Active Directory et les locataires cloud, avec un suivi de couverture qui maintient visibles les cibles inaccessibles, exclues et dont les informations d'identification ont échoué au lieu de les laisser disparaître discrètement du décompte.
Gestion des vulnérabilités Inventaire des logiciels installés comparé à un corpus NVD mis en miroir localement, puis enrichi avec le catalogue de vulnérabilités exploitées connues CISA et les scores de probabilité d'exploitation FIRST.org EPSS, de sorte que le tri est basé sur les exploits plutôt que sur un nombre brut de CVE. Les correspondances sont étiquetées « correspondance possible, non confirmée ».
Position des correctifs et du cycle de vie Obsolescence des correctifs par hôte, correspondance des produits en fin de vie et protocoles hérités exposés tels que SMBv1 ou TLS auto-signé.
Signaux de secours et de continuité Résumés des sauvegardes, état du service Volume Shadow Copy, échecs de sauvegarde récents et instantanés d'hyperviseur obsolètes.
Signaux de contrôle d'accès La prolifération des administrateurs locaux, le nombre d'administrateurs de domaine, les comptes obsolètes et les minimums de politique de mot de passe collectés en lecture seule sur LDAPS et WinRM.

Ce que seul un humain peut fermer

Mesures où une déclaration et un document font foi.

Les rôles de gestion des incidents, la communication de crise, les procédures de récupération testées, les obligations de sécurité des fournisseurs, la formation du personnel et l'appropriation de la gouvernance ne peuvent être établis en analysant quoi que ce soit. AssetObserve les traite comme des contrôles basés sur une déclaration : une personne nommée enregistre la réponse, joint le document et l'évaluation affiche un contrôle basé sur une déclaration uniquement comme cela.

Le résultat est deux chiffres distincts plutôt qu'un pourcentage flatteur : combien est démontré automatiquement et combien repose sur une déclaration humaine.

Ce que vous obtenez

Rapports qu'une équipe de direction et un auditeur peuvent tous deux lire.

Un rapport de préparation au NIS2 au format HTML ou PDF, un rapport de conclusions techniques et un plan d'action hiérarchisé, chacun rédigé en allemand, anglais, français, néerlandais, polonais ou turc à partir des mêmes preuves sous-jacentes. Les risques acceptés sont enregistrés avec une raison commerciale, une portée et une expiration facultative, de sorte qu'une décision délibérée est visible comme une décision plutôt que comme une constatation non résolue.

Où s'arrête la réclamation

Questions courantes

01/ Le rapport NIS2 rend-il notre organisation conforme à la norme NIS2 ?

Non. Cela vous prépare. Le rapport mappe vos preuves aux mesures de l'article 21 (2) et affiche un score de préparation aux côtés des questions ouvertes qui restent. La conformité est une détermination juridique concernant votre entité, et non le résultat d'une analyse.

02/ Quelles mesures NIS2 peuvent être mises en évidence automatiquement ?

Inventaire et portée des actifs, gestion des vulnérabilités, état des correctifs et du cycle de vie, signaux de sauvegarde et signaux techniques de contrôle d'accès. La gestion des incidents, les obligations des fournisseurs, la formation et la gouvernance nécessitent une déclaration humaine avec un document joint.

03/ Avons-nous besoin d'un agent sur chaque machine pour les preuves NIS2 ?

Non. Un scanner autorisé placé dans une position accessible collecte les preuves du réseau et peut documenter Windows, Linux, macOS, les imprimantes, les commutateurs et les hyperviseurs. Le mode point de terminaison persistant est facultatif, principalement pour les appareils itinérants ou rarement connectés.

04/ En quoi les données de vulnérabilité sensibles aux exploits sont-elles différentes d'un décompte CVE ?

Un décompte brut CVE traite chaque correspondance de la même manière. AssetObserve enrichit les correspondances avec le catalogue CISA KEV, qui force une vulnérabilité exploitée connue à être critique quel que soit son score CVSS, et avec les scores de probabilité d'exploitation FIRST.org EPSS, qui ajustent le classement dans une bande de gravité.