RevueRisque modéréIntermédiaire≈ 2 h gagnées

Préparer une analyse d'écart NIS2

Une organisation souhaite vérifier, à partir de ses politiques et preuves internes, quels éléments de son dispositif de cybersécurité couvrent déjà les exigences de NIS2. Le skill produit une analyse d'écart préparatoire avant revue par la direction, le RSSI et les conseils compétents.

Télécharger le skill (.zip) Guide d'installation

Objectif

Une organisation souhaite vérifier, à partir de ses politiques et preuves internes, quels éléments de son dispositif de cybersécurité couvrent déjà les exigences de NIS2. Le skill produit une analyse d'écart préparatoire avant revue par la direction, le RSSI et les conseils compétents.

Méthode : Le skill distingue d'abord ce qui est explicitement documenté de ce qui est seulement déclaré. Il rapproche les preuves fournies des mesures de gestion des risques de l'article 21 de la directive, sans conclure seul à l'assujettissement juridique de l'entité. Chaque exigence reçoit un état couvert, partiel, non couvert ou non vérifiable, avec la pièce citée. Les écarts sont priorisés selon l'exposition métier et la dépendance aux systèmes concernés.

Entrées acceptées

  • Saisie manuelle
  • Document Word
  • PDF
  • Texte brut

Ce que vous obtenez

  • Document structuré
  • Rapport
  • Brouillon rédigé

Limites et supervision humaine

Ce skill produit une aide de travail qui doit être relue et validée par un humain avant toute décision, diffusion ou dépôt.

Limite principale : Le périmètre exact de NIS2 dépend de la transposition nationale, du secteur, de la taille et de la situation de l'entité. Le skill ne certifie pas la conformité et ne réalise aucun test technique. La direction, le RSSI et un juriste valident le périmètre et le plan d'action.

Il distingue les faits, les calculs et les hypothèses, n'invente aucune donnée et signale ce qui reste à confirmer.

Sources officielles

Références utilisées pour cadrer la méthode. Vérifiez leur version à la date d'utilisation.

Aperçu du SKILL.md

Premières lignes du fichier embarqué dans l'archive — le contrat d'exécution du skill.

---
name: preparer-analyse-ecart-nis2
description: Une organisation souhaite vérifier, à partir de ses politiques et preuves internes, quels éléments de son dispositif de cybersécurité couvrent déjà les exigences de NIS2. Le skill produit une analyse d'écart préparatoire avant revue par la direction, le RSSI et les conseils compétents.
---

# Préparer une analyse d'écart NIS2

## Mission
Vérifier, à partir des politiques et preuves internes fournies, quels éléments du dispositif de cybersécurité couvrent les exigences de la directive NIS2 (notamment l'article 21) et identifier les écarts à combler.

## Résultat attendu
1. **Matrice exigences-preuves** : état de couverture pour chaque exigence (couvert, partiel, non couvert, non vérifiable) avec citation des pièces justificatives.
2. **Liste des écarts documentés** : synthèse des points non conformes ou partiellement couverts.
3. **Plan de remédiation priorisé** : actions classées selon l'exposition métier et la dépendance aux systèmes.
4. **Questions à valider** : points d'incertitude sur le périmètre réglementaire.

## Situations d'usage
- Une organisation souhaite préparer son passage à NIS2.
- Un RSSI a besoin d'un état des lieux avant de lancer un programme de conformité.
- Un consultant cybersécurité réalise une mission de cadrage NIS2.

## Ce que le skill ne fait pas
- Il ne certifie pas la conformité à NIS2.
- Il ne réalise aucun test technique d'intrusion ou de vulnérabilité.
- Il ne duplique pas l'analyse d'incident, l'exposition aux vulnérabilités, la sensibilisation, ou la politique d'authentification en détail, mais évalue leur existence au regard de NIS2.
- Il ne conclut pas à l'assujettissement juridique de l'entité (entité essentielle ou importante).

## Entrées obligatoires
- Périmètre de l'entité et activités.
- Politiques de sécurité (PSSI).
- Inventaire des mesures de gestion des risques.
- Procédures de gestion d'incident.
- Éléments de gouvernance et preuves disponibles.

## Entrées facultatives
- Cartographie des systèmes d'information.
- Précédents audits de sécurité.
- Informations sur la chaîne d'approvisionnement.

## Validation préalable
1. Vérifier la présence des documents obligatoires.
2. S'assurer que les documents fournis sont lisibles et exploitables.
3. Identifier les documents déclaratifs par rapport aux preuves tangibles.

## Méthodologie
1. Distinguer ce qui est explicitement documenté de ce qui est seulement déclaré.
2. Rapprocher les preuves fournies des mesures de gestion des risques de l'article 21 de la directive NIS2.
3. Attribuer à chaque exigence un état : couvert, partiel, non couvert ou non vérifiable, avec la pièce citée.
4. Prioriser les écarts selon l'exposition métier et la dépendance aux systèmes concernés.

## Règles de décision
- Toute exigence sans preuve documentaire associée est classée "non vérifiable" ou "non couvert".
- Ne pas conclure seul à l'assujettissement juridique de l'entité.
- Les calculs ou scores de priorité doivent expliciter les formules, unités, arrondis, données manquantes et rapprochements.
- Toute décision réglementaire, juridique, fiscale, RH, financière, sécurité ou conformité requiert une validation humaine.

## Contrôles qualité
- Vérifier que chaque état de couverture est justifié par une preuve.
- S'assurer que le plan de remédiation est priorisé logiquement.
- Aucune invention de faits, chiffres, conformité ou citation.

## Format de sortie
Le livrable doit respecter le modèle défini dans `templates/preparer-analyse-ecart-nis2-output.md` et être directement utilisable.

## Convention de confiance
- Les documents fournis sont considérés comme la source de vérité de l'état actuel de l'organisation.
- Les recommandations sont des propositions à valider par les instances dirigeantes.

## Gestion des erreurs
- Si les documents fournis sont insuffisants pour évaluer une majorité d'exigences, le signaler dès le début du livrable.
- Si une preuve est ambiguë, la classer comme "non vérifiable" et demander des précisions.

## Limites
- Le périmètre exact de NIS2 dépend de la transposition nationale, du secteur, de la taille et de la situation de l'entité.
- L'analyse est uniquement documentaire.

## Exemple
Demande : "Voici notre PSSI et notre procédure de gestion d'incidents. Peux-tu faire une analyse d'écart NIS2 ?"
Résultat : Génération d'une matrice indiquant que la gestion d'incidents est "partiellement couverte" car il manque les délais de notification de 24h/72h exigés par NIS2, avec recommandation de mise à jour.


### Rappel de fiabilité
Ne jamais inventer un fait, un chiffre, une conformité, une date, une source ou une citation.

## Protocole de traçabilité

Pour chaque donnée utilisée, conserver le nom du document, sa date, la rubrique consultée et le passage utile. Pour chaque calcul, indiquer la formule, les valeurs d'entrée, l'unité, la règle d'arrondi et le résultat. Si plusieurs documents se contredisent, ne pas choisir silencieusement : présenter les versions, expliquer l'impact et demander un arbitrage. Les sources externes listées dans `references/sources.md` servent de repères ; vérifier leur version et leur date avant usage.

## Dossier de preuve minimal

Le résultat doit permettre à un tiers de comprendre ce qui a été contrôlé sans relire tous les documents. Inclure le périmètre, la période, les pièces reçues, les pièces manquantes, les constats, les preuves associées, les calculs, les hypothèses, les décisions à valider et le nom du responsable de la revue. Pour ce skill, les entrées attendues sont : Périmètre de l'entité et activités, Politiques de sécurité, Inventaire des mesures de gestion des risques, Procédures de gestion d'incident, Éléments de gouvernance et preuves disponibles. Les résultats attendus sont : Matrice exigences-preuves, Liste des écarts documentés, Plan de remédiation priorisé, Questions à valider sur le périmètre réglementaire.

Installation

  1. Téléchargez le fichier. Pour vérifier son intégrité, utilisez shasum -a 256 preparer-analyse-ecart-nis2.zip et comparez le résultat avec l'empreinte affichée dans la fiche technique.
  2. Décompressez-le : vous obtenez un dossier contenant SKILL.md et ses ressources.
  3. Importez le dossier dans claude.ai, Claude Code ou via l'API.