Deux référentiels, deux scores distincts

Organisation de démonstration

Votre maturité,
vos premières priorités

Exemple fictif · 80 réponses · NIS2 et ISO 27001:2022

Maturité déclarée, sans vérification des preuves. Ces scores ne constituent ni une conformité juridique ni une certification.

Deux référentiels, deux scores distincts

Comprendre le calcul

Synthèse pour la direction

Exemple fictif : deux scores distincts et les domaines au score le plus faible, pour orienter vos vérifications.

NIS263 / 100

Domaine au score le plus faible

ISO 27001:202270 / 100

Domaines au score le plus faible, à égalité

NIS2

Score de maturité déclaré

63/ 100

Ce score résume les mesures déclarées en place, pas un taux de conformité.

Oui : 2 points · Partiellement : 1 · Non et « Je ne sais pas » : 0.

Score = 100 × points obtenus ÷ points possibles, arrondi à l’entier.

50/80 points obtenus · 40 questions

20Oui
10Partiellement
6Non
4Je ne sais pas

4 réponses « Je ne sais pas » : zéro point, sans confirmer une absence.

Toutes les réponses restent déclaratives tant qu’elles ne sont pas étayées par des preuves.

Scores par domaine

ISO 27001:2022

Score de maturité déclaré

70/ 100

Ce score résume les mesures déclarées en place, pas un taux de conformité.

Oui : 2 points · Partiellement : 1 · Non et « Je ne sais pas » : 0.

Score = 100 × points obtenus ÷ points possibles, arrondi à l’entier.

56/80 points obtenus · 40 questions

24Oui
8Partiellement
4Non
4Je ne sais pas

4 réponses « Je ne sais pas » : zéro point, sans confirmer une absence.

Toutes les réponses restent déclaratives tant qu’elles ne sont pas étayées par des preuves.

Scores par domaine

Cinq premières actions illustratives

Ordre, impact, effort, responsable et échéance sont des suggestions fictives, jamais des délais légaux.

  1. Renforcer les accès sensibles

    Déployer l’authentification multifacteur sur les accès sensibles identifiés.

    Responsable suggéré
    Responsable informatique
    Impact suggéré
    Élevé
    Effort suggéré
    Moyen
    Échéance suggérée
    21/10/2026

    Réponses à l’origine de cette suggestion

  2. Tester une restauration

    Restaurer un jeu de données critique et documenter le résultat.

    Responsable suggéré
    Responsable infrastructure
    Impact suggéré
    Élevé
    Effort suggéré
    Moyen
    Échéance suggérée
    28/10/2026

    Réponses à l’origine de cette suggestion

  3. Vérifier les notifications d’incident

    Identifier les critères applicables avec le responsable juridique et le RSSI.

    Responsable suggéré
    RSSI et responsable juridique
    Impact suggéré
    Élevé
    Effort suggéré
    Faible
    Échéance suggérée
    14/10/2026

    Réponses à l’origine de cette suggestion

  4. Préparer un exercice de crise

    Tester les décisions et les moyens de communication pendant une interruption.

    Responsable suggéré
    Direction et RSSI
    Impact suggéré
    Élevé
    Effort suggéré
    Moyen
    Échéance suggérée
    04/11/2026

    Réponses à l’origine de cette suggestion

  5. Vérifier le programme d’audit

    Rechercher le programme et les comptes rendus avant de conclure à leur absence.

    Responsable suggéré
    Responsable du SMSI
    Impact suggéré
    Modéré
    Effort suggéré
    Faible
    Échéance suggérée
    21/10/2026

    Réponses à l’origine de cette suggestion

Comprendre le calcul

Toutes les questions ont le même poids. Aucun score fusionné, aucune tendance inventée, aucune exclusion dans cet exemple.

NIS2

100 × 50 ÷ 80 = 62,5 → 63/100

Arrondi uniquement à la fin du calcul.

ISO 27001:2022

100 × 56 ÷ 80 = 70 → 70/100

Arrondi uniquement à la fin du calcul.

  • Oui

    2/2 points · +2,5/100

  • Partiellement

    1/2 points · +1,25/100

  • Non

    0/2 points · +0/100

  • Je ne sais pas

    0/2 points · +0/100

Chaque domaine : 100 × points obtenus ÷ 10, soit cinq questions.

« Je ne sais pas » vaut zéro point et reste au dénominateur. Cela signale une incertitude, pas une absence confirmée.

100/100 signifie seulement que toutes les mesures interrogées sont déclarées en place. Aucun seuil de conformité n’est défini.

Les 80 réponses, en toute transparence

Ouvrez chaque domaine pour consulter ses cinq questions et leurs réponses fictives.

Options proposées sur chaque question : Oui, Partiellement, Non, Je ne sais pas.

NIS2

Les obligations NIS2 dépendent du pays, du secteur et de l’entité.

Gouvernance et responsabilités5 questions · 90/100
  1. N01

    La direction a-t-elle approuvé les mesures de cybersécurité de votre organisation ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  2. N02

    La direction examine-t-elle régulièrement leur mise en œuvre et les écarts restant à traiter ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  3. N03

    Une personne est-elle clairement responsable de la coordination de la cybersécurité ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  4. N04

    Les moyens humains et financiers consacrés à la cybersécurité sont-ils décidés selon les besoins identifiés ?

    Réponse fictive :Partiellement1/2 points

    Contribution au score du référentiel, avant arrondi : +1,25/100.

  5. N05

    Les membres de la direction ont-ils reçu une formation adaptée à leurs responsabilités en cybersécurité ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

Risques et protection des activités5 questions · 70/100
  1. N06

    Les systèmes et services nécessaires à vos activités essentielles sont-ils identifiés ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  2. N07

    Votre analyse des risques cyber est-elle documentée et à jour ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  3. N08

    Les systèmes critiques sont-ils protégés contre les accès physiques non autorisés et les risques environnementaux ?

    Réponse fictive :Je ne sais pas0/2 points

    Contribution au score du référentiel, avant arrondi : +0/100.

  4. N09

    Votre plan de traitement des risques précise-t-il les priorités et les responsables ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  5. N10

    Les décisions d’accepter des risques résiduels sont-elles documentées et approuvées par les responsables concernés ?

    Réponse fictive :Partiellement1/2 points

    Contribution au score du référentiel, avant arrondi : +1,25/100.

Accès et identités5 questions · 50/100
  1. N11

    Chaque utilisateur dispose-t-il d’un compte personnel pour les systèmes utilisés dans son travail ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  2. N12

    Les droits d’accès sont-ils approuvés selon les besoins du poste ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  3. N13

    Les accès sont-ils retirés rapidement lorsqu’une personne quitte l’organisation ou change de fonction ?

    Réponse fictive :Partiellement1/2 points

    Contribution au score du référentiel, avant arrondi : +1,25/100.

  4. N14

    Les comptes d’administration sont-ils séparés des comptes ordinaires et soumis à des contrôles renforcés ?

    Réponse fictive :Non0/2 points

    Contribution au score du référentiel, avant arrondi : +0/100.

  5. N15

    L’authentification multifacteur protège-t-elle les accès sensibles selon les risques identifiés ?

    Réponse fictive :Non0/2 points

    Contribution au score du référentiel, avant arrondi : +0/100.

Protection des systèmes et des données5 questions · 90/100
  1. N16

    Votre inventaire des équipements, logiciels et services numériques est-il à jour ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  2. N17

    Vos systèmes utilisent-ils des versions maintenues et des configurations de sécurité documentées ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  3. N18

    Les vulnérabilités et correctifs sont-ils traités selon leur gravité et l’exposition de vos systèmes ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  4. N19

    Les protections contre les logiciels malveillants sont-elles déployées, maintenues et surveillées sur les équipements concernés ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  5. N20

    Les données sensibles sont-elles protégées par un chiffrement adapté lors du stockage et des échanges ?

    Réponse fictive :Partiellement1/2 points

    Contribution au score du référentiel, avant arrondi : +1,25/100.

Sauvegardes, continuité et crise5 questions · 40/100
  1. N21

    Les données critiques sont-elles sauvegardées à une fréquence définie selon les besoins de votre activité ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  2. N22

    Vos sauvegardes sont-elles protégées contre une compromission des systèmes de production ?

    Réponse fictive :Partiellement1/2 points

    Contribution au score du référentiel, avant arrondi : +1,25/100.

  3. N23

    La restauration des sauvegardes est-elle testée régulièrement avec des résultats documentés ?

    Réponse fictive :Non0/2 points

    Contribution au score du référentiel, avant arrondi : +0/100.

  4. N24

    Votre plan de reprise précise-t-il les activités prioritaires et les délais de rétablissement visés ?

    Réponse fictive :Non0/2 points

    Contribution au score du référentiel, avant arrondi : +0/100.

  5. N25

    Un exercice a-t-il permis de vérifier les rôles et les décisions prévus en situation de crise cyber ?

    Réponse fictive :Partiellement1/2 points

    Contribution au score du référentiel, avant arrondi : +1,25/100.

Fournisseurs et cycle de vie5 questions · 60/100
  1. N26

    Les fournisseurs dont dépendent vos activités critiques sont-ils identifiés ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  2. N27

    Les risques cyber liés aux fournisseurs critiques sont-ils évalués avant leur sélection et réexaminés pendant la relation ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  3. N28

    Leurs contrats précisent-ils les exigences de sécurité et de signalement des incidents pertinentes ?

    Réponse fictive :Partiellement1/2 points

    Contribution au score du référentiel, avant arrondi : +1,25/100.

  4. N29

    La sécurité est-elle intégrée à l’acquisition, au développement et à la maintenance des systèmes ?

    Réponse fictive :Partiellement1/2 points

    Contribution au score du référentiel, avant arrondi : +1,25/100.

  5. N30

    Une procédure permet-elle de recevoir et de traiter les signalements de vulnérabilités concernant vos systèmes ou produits ?

    Réponse fictive :Je ne sais pas0/2 points

    Contribution au score du référentiel, avant arrondi : +0/100.

Détection, incidents et notifications5 questions · 50/100
  1. N31

    Les journaux et alertes permettent-ils de détecter des événements suspects sur vos systèmes critiques ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  2. N32

    Une procédure précise-t-elle comment qualifier, contenir et traiter un incident de sécurité ?

    Réponse fictive :Partiellement1/2 points

    Contribution au score du référentiel, avant arrondi : +1,25/100.

  3. N33

    Votre organisation connaît-elle les critères d’incident significatif applicables à son secteur et à son pays ?

    Réponse fictive :Je ne sais pas0/2 points

    Contribution au score du référentiel, avant arrondi : +0/100.

  4. N34

    Les responsables des notifications et les contacts des autorités compétentes sont-ils identifiés ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  5. N35

    Votre procédure de notification a-t-elle été testée pour respecter les délais et communications applicables ?

    Réponse fictive :Non0/2 points

    Contribution au score du référentiel, avant arrondi : +0/100.

    Les étapes et délais de notification dépendent du pays, du secteur et des exceptions applicables. Aucun délai unique ne convient partout.

Hygiène cyber et efficacité5 questions · 50/100
  1. N36

    L’efficacité de vos mesures de cybersécurité est-elle évaluée avec des résultats documentés ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  2. N37

    Les collaborateurs reçoivent-ils régulièrement une formation pratique à l’hygiène cyber adaptée à leur rôle ?

    Réponse fictive :Partiellement1/2 points

    Contribution au score du référentiel, avant arrondi : +1,25/100.

  3. N38

    Les collaborateurs savent-ils comment signaler un événement suspect ou une erreur de sécurité ?

    Réponse fictive :Je ne sais pas0/2 points

    Contribution au score du référentiel, avant arrondi : +0/100.

  4. N39

    Un moyen de communication protégé reste-t-il disponible en cas de crise, selon les risques identifiés ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  5. N40

    Les écarts de sécurité sont-ils suivis jusqu’à la vérification de leur résolution ?

    Réponse fictive :Non0/2 points

    Contribution au score du référentiel, avant arrondi : +0/100.

ISO 27001:2022

Cette sélection ne remplace pas le SMSI, la déclaration d’applicabilité ou un audit de certification.

Contexte, périmètre et direction5 questions · 100/100
  1. I01

    Le périmètre de votre SMSI est-il documenté, avec ses activités, sites, systèmes et dépendances ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  2. I02

    Les besoins de sécurité des clients, partenaires, collaborateurs et autres parties concernées sont-ils identifiés ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  3. I03

    Les obligations légales, réglementaires et contractuelles de sécurité pertinentes sont-elles recensées ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  4. I04

    Une politique de sécurité approuvée par la direction est-elle communiquée aux personnes concernées ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  5. I05

    La direction a-t-elle attribué les responsabilités et les ressources nécessaires au fonctionnement du SMSI ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

Analyse et traitement des risques5 questions · 60/100
  1. I06

    Votre méthode d’évaluation des risques permet-elle des résultats cohérents et comparables dans le temps ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  2. I07

    Les risques de sécurité du périmètre sont-ils évalués et réexaminés selon des règles définies ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  3. I08

    Le plan de traitement des risques est-il approuvé, suivi et attribué à des responsables ?

    Réponse fictive :Partiellement1/2 points

    Contribution au score du référentiel, avant arrondi : +1,25/100.

  4. I09

    Votre déclaration d’applicabilité justifie-t-elle les mesures retenues et les exclusions, avec leur état de mise en œuvre ?

    Réponse fictive :Je ne sais pas0/2 points

    Contribution au score du référentiel, avant arrondi : +0/100.

  5. I10

    Les responsables des risques ont-ils approuvé les risques résiduels qu’ils acceptent ?

    Réponse fictive :Partiellement1/2 points

    Contribution au score du référentiel, avant arrondi : +1,25/100.

Objectifs, compétences et documentation5 questions · 90/100
  1. I11

    Vos objectifs de sécurité sont-ils mesurables, avec des responsables et des échéances définis ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  2. I12

    Les compétences nécessaires aux rôles de sécurité sont-elles définies et vérifiées ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  3. I13

    Les vérifications préalables au recrutement sont-elles adaptées aux risques du poste et réalisées dans le cadre légal ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  4. I14

    Les collaborateurs sont-ils formés à leurs responsabilités de sécurité et aux procédures de signalement ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  5. I15

    Les documents du SMSI sont-ils approuvés, versionnés, protégés et accessibles aux personnes concernées ?

    Réponse fictive :Partiellement1/2 points

    Contribution au score du référentiel, avant arrondi : +1,25/100.

Actifs, fournisseurs et sécurité physique5 questions · 90/100
  1. I16

    Les actifs du périmètre sont-ils inventoriés et attribués à des responsables ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  2. I17

    Les informations sont-elles classées selon leur sensibilité, avec des règles de manipulation adaptées ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  3. I18

    Les risques de sécurité des fournisseurs, y compris les services cloud, sont-ils évalués et suivis ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  4. I19

    Les locaux et équipements sont-ils protégés contre les accès non autorisés et les risques environnementaux pertinents ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  5. I20

    La destruction, la réutilisation et la sortie des supports ou équipements empêchent-elles la récupération de données sensibles ?

    Réponse fictive :Partiellement1/2 points

    Contribution au score du référentiel, avant arrondi : +1,25/100.

Identités et droits d’accès5 questions · 50/100
  1. I21

    Les accès sont-ils autorisés selon les fonctions et les besoins des utilisateurs ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  2. I22

    Les droits d’accès sont-ils réexaminés périodiquement et corrigés lorsque nécessaire ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  3. I23

    Les accès sont-ils retirés ou adaptés lors des départs et changements de fonction ?

    Réponse fictive :Partiellement1/2 points

    Contribution au score du référentiel, avant arrondi : +1,25/100.

  4. I24

    L’utilisation des comptes privilégiés est-elle limitée, contrôlée et traçable ?

    Réponse fictive :Non0/2 points

    Contribution au score du référentiel, avant arrondi : +0/100.

  5. I25

    L’authentification multifacteur est-elle utilisée pour les accès sensibles selon votre analyse des risques ?

    Réponse fictive :Non0/2 points

    Contribution au score du référentiel, avant arrondi : +0/100.

Sécurité technique et changements5 questions · 70/100
  1. I26

    Les configurations de sécurité des systèmes et réseaux sont-elles définies, maintenues et vérifiées ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  2. I27

    Les vulnérabilités techniques sont-elles identifiées et traitées selon des priorités fondées sur les risques ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  3. I28

    Les événements de sécurité sont-ils journalisés et surveillés pour détecter les activités inhabituelles ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  4. I29

    Le chiffrement des données sensibles et la gestion des clés suivent-ils des règles documentées adaptées aux risques ?

    Réponse fictive :Partiellement1/2 points

    Contribution au score du référentiel, avant arrondi : +1,25/100.

  5. I30

    Les développements et changements font-ils l’objet de vérifications de sécurité avant leur mise en production ?

    Réponse fictive :Je ne sais pas0/2 points

    Contribution au score du référentiel, avant arrondi : +0/100.

Incidents et continuité5 questions · 50/100
  1. I31

    Une procédure opérationnelle organise-t-elle le signalement, l’évaluation et le traitement des incidents ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  2. I32

    Les enseignements des incidents sont-ils documentés et utilisés pour améliorer la sécurité ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  3. I33

    Les sauvegardes des données critiques sont-elles réalisées et protégées selon des règles définies ?

    Réponse fictive :Partiellement1/2 points

    Contribution au score du référentiel, avant arrondi : +1,25/100.

  4. I34

    Les restaurations sont-elles testées pour vérifier les délais et la récupération des données attendus ?

    Réponse fictive :Non0/2 points

    Contribution au score du référentiel, avant arrondi : +0/100.

  5. I35

    Des exercices vérifient-ils la continuité des activités et le maintien des exigences de sécurité pendant une perturbation ?

    Réponse fictive :Non0/2 points

    Contribution au score du référentiel, avant arrondi : +0/100.

Évaluation et amélioration du SMSI5 questions · 50/100
  1. I36

    L’atteinte des objectifs de sécurité et l’efficacité des mesures sont-elles évaluées selon des critères définis ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  2. I37

    Des audits internes du SMSI sont-ils réalisés selon un programme défini, avec une impartialité assurée ?

    Réponse fictive :Je ne sais pas0/2 points

    Contribution au score du référentiel, avant arrondi : +0/100.

  3. I38

    La direction examine-t-elle périodiquement le SMSI et documente-t-elle ses décisions d’amélioration ?

    Réponse fictive :Partiellement1/2 points

    Contribution au score du référentiel, avant arrondi : +1,25/100.

  4. I39

    Les non-conformités donnent-elles lieu à des actions correctives dont l’efficacité est vérifiée ?

    Réponse fictive :Oui2/2 points

    Contribution au score du référentiel, avant arrondi : +2,5/100.

  5. I40

    Le SMSI est-il réexaminé et adapté lorsque des changements importants affectent l’organisation ou ses risques ?

    Réponse fictive :Je ne sais pas0/2 points

    Contribution au score du référentiel, avant arrondi : +0/100.

Questionnaire de travail à valider par JOCx avant une utilisation réelle.