Mesures de gestion des risques NIS2 face à ISO 27001, DORA et RGPD

Le tableau met en correspondance les dix mesures de gestion des risques de l'article 21, paragraphe 2, de la directive NIS2 avec les articles et les mesures de l'annexe A de la norme ISO/IEC 27001:2022, avec DORA (règlement (UE) 2022/2554) et avec le règlement général sur la protection des données. La correspondance est la même dans tous les pays : seule la langue de la page change. Les cellules indiquent les références officielles des mesures et le lien d'une cellule ouvre la source officielle du cadre concerné.

Ce qui est exigéDORARGPDISO/IEC 27001:2022
art 21(2)(a)politiques relatives à l'analyse des risques et à la sécurité des systèmes d'information [↗]art 5, art 6, art 8 [↗]art 24, art 32(1)-(2), art 35 [↗]klausel 5.2, klausel 6.1.2, klausel 6.1.3, klausel 8.2-8.3, A.5.1 [↗]
art 21(2)(b)gestion des incidents [↗]art 17, art 18, art 19 [↗]art 33, art 34 [↗]A.5.24, A.5.25, A.5.26, A.5.27, A.5.28, A.6.8 [↗]
art 21(2)(c)continuité des activités (gestion des sauvegardes, reprise des activités, gestion des crises) [↗]art 11, art 12 [↗]art 32(1)(c) [↗]A.5.29, A.5.30, A.8.13, A.8.14 [↗]
art 21(2)(d)sécurité de la chaîne d'approvisionnement [↗]art 28, art 29, art 30 [↗]art 28, art 32 [↗]A.5.19, A.5.20, A.5.21, A.5.22, A.5.23 [↗]
art 21(2)(e)sécurité de l'acquisition, du développement et de la maintenance des réseaux et des systèmes d'information, y compris le traitement et la divulgation des vulnérabilités [↗]art 9, art 25 [↗]art 25, art 32(1)(d) [↗]A.8.8, A.8.25, A.8.26, A.8.27, A.8.28, A.8.29, A.8.30, A.8.31 [↗]
art 21(2)(f)politiques et procédures pour évaluer l'efficacité des mesures de gestion des risques en matière de cybersécurité [↗]art 6(6), art 24-26 [↗]art 32(1)(d), art 24(1) [↗]klausel 9.1, klausel 9.2, klausel 9.3, klausel 10.1, A.5.35, A.5.36 [↗]
art 21(2)(g)pratiques de base en matière de cyberhygiène et formation à la cybersécurité [↗]art 13(6) [↗]art 39(1)(b), art 32(4) [↗]A.6.3, A.5.10, A.8.7 [↗]
art 21(2)(h)politiques et procédures relatives à l'utilisation de la cryptographie et, le cas échéant, du chiffrement [↗]art 9(2) [↗]art 32(1)(a), art 34(3)(a) [↗]A.8.24 [↗]
art 21(2)(i)sécurité des ressources humaines, politiques de contrôle d'accès et gestion des actifs [↗]art 9(4)(c) [↗]art 29, art 5(1)(f) [↗]A.6.1, A.6.2, A.6.5, A.5.9, A.5.15, A.5.16, A.5.17, A.5.18, A.8.2 [↗]
art 21(2)(j)utilisation de solutions d'authentification à plusieurs facteurs ou d'authentification continue, de communications vocales, vidéo et textuelles sécurisées et de systèmes sécurisés de communication d'urgence [↗]art 9(4)(d) [↗]art 32(1) [↗]A.8.5, A.5.14, A.5.16 [↗]

Retour à l'accueil