Analyse des écarts
Analyse des écarts
Analyse d'assujettissement, rapport d'écarts, matrice de conformité et plan de mise en conformité priorisé.
Conformité · NIS2/KSC
Pour les entités essentielles, l'audit NIS2 est une obligation légale au titre de la loi polonaise sur le système national de cybersécurité (loi KSC), qui transpose la directive NIS 2 en Pologne : le premier audit doit avoir lieu au plus tard le 3 avril 2028, puis au moins une fois tous les 3 ans. Avant cela, les obligations prévues par la loi doivent être mises en œuvre d'ici le 3 avril 2027. Nous vous accompagnons sur tout le parcours : analyse d'assujettissement, analyse des écarts, mise en conformité, tests d'intrusion et audit de l'art. 15 - réalisé en coopération avec un partenaire, par des auditeurs qui satisfont aux exigences de la loi.
Entrée en vigueur de la loi KSC modifiée
Les dispositions transposant la directive NIS 2 s'appliquent à partir de cette date.
Demande d'inscription au registre
Fin du délai de dépôt des demandes d'inscription au registre des entités essentielles et importantes (calendrier fixé par le ministre des Affaires numériques).
Aujourd'hui :
prochaine échéanceMise en conformité
Les entités couvertes par la loi dès son entrée en vigueur doivent avoir mis en œuvre leurs obligations, y compris le système de management de la sécurité de l'information.
Premier audit des entités essentielles
Échéance du premier audit de sécurité, puis au moins une fois tous les 3 ans.
01Loi modificative
La loi du 23 janvier 2026 modifiant la loi polonaise sur le système national de cybersécurité (Dz.U. 2026, pos. 252) transpose la directive NIS 2 et s'applique depuis le 3 avril 2026. En Pologne, on la désigne souvent sous le nom de « KSC 2.0 ».
Cette page décrit le droit polonais. Il s'applique en principe aux organisations établies en Pologne - y compris aux filiales polonaises de groupes français et internationaux. Ce que la loi implique pour la société polonaise de votre groupe est expliqué sur notre page NIS2 en Pologne.
Le changement principal concerne le champ d'application. Auparavant, les obligations visaient surtout les entités désignées par décision comme opérateurs de services essentiels. Désormais, l'entreprise détermine elle-même si elle est une entité essentielle ou importante - en fonction du secteur figurant dans les annexes de la loi et de sa taille - et demande elle-même son inscription au registre. S'y ajoutent :
02Champ d'application
Trois éléments sont déterminants : le secteur d'activité figurant dans une annexe de la loi, la taille de l'entreprise et les exceptions qui font entrer certaines entités dans le champ de la loi quelle que soit leur taille.
| Secteur | Grande entreprise | Moyenne entreprise | Petites et microentreprises |
|---|---|---|---|
| Annexe 1 - secteurs hautement critiques | Entité essentielle | Entité importante | Hors du champ de la loi, sauf exception |
| Annexe 2 - autres secteurs critiques | Entité importante | Entité importante | Hors du champ de la loi, sauf exception |
Seuils de taille : moyenne entreprise - moins de 250 personnes, chiffre d'affaires jusqu'à 50 millions EUR ou total du bilan jusqu'à 43 millions EUR ; grande entreprise - au-delà des seuils de la moyenne entreprise ; petite entreprise - moins de 50 personnes, chiffre d'affaires ou total du bilan jusqu'à 10 millions EUR. La taille est calculée en tenant compte des entreprises liées et des entreprises partenaires, à la date d'établissement des états financiers (art. 5, par. 5 à 7). Une entité qui ne dépasse un seuil qu'en raison d'autres sociétés du groupe ne relève pas de la loi à ce titre si son système d'information est indépendant du leur ou si elle ne fournit pas de services conjointement avec elles (art. 5, par. 6 et 7) - un point à examiner en priorité dans une filiale polonaise.
L'autorité compétente, qui tient le registre et supervise les entités, dépend du secteur - par exemple l'autorité polonaise de surveillance financière (KNF) pour le secteur bancaire, le ministre chargé de la santé pour le secteur de la santé et le ministre chargé du numérique pour les infrastructures numériques et la gestion des services TIC (art. 41 et 41a). Dans le secteur bancaire et des infrastructures des marchés financiers, c'est pour l'essentiel DORA qui s'applique (art. 8i) - voir notre page Règlement DORA : tests de résilience et risque TIC. Si vous ne savez pas comment qualifier votre entreprise, nous établissons cette qualification au début d'une analyse des écarts.
03Obligations
La plupart des obligations sont communes. Les différences portent sur l'audit, le mode de supervision et le montant des amendes.
| Domaine | Entité essentielle | Entité importante |
|---|---|---|
| Système de management de la sécurité, documentation, incidents (art. 8 à 14) | Oui | Oui |
| Formation du dirigeant une fois par année civile (art. 8e) | Oui | Oui |
| Audit de sécurité (art. 15) | Au moins une fois tous les 3 ans, à ses propres frais ; copie du rapport à l'autorité sous 3 jours ouvrables | Uniquement sur décision de l'autorité - après un incident important ou un autre manquement |
| Premier audit | Au plus tard le 03/04/2028 (entités concernées au 03/04/2026) | Sans objet |
| Supervision (art. 53, par. 3) | Préventive et a posteriori (ex ante et ex post) | A posteriori (ex post), notamment en cas de soupçon de manquement |
| Interdiction d'exercer des fonctions de direction pour le dirigeant (art. 53, par. 9) | Possible (sauf pour les entités publiques) | Non |
| Amende maximale (art. 73) | 10 millions EUR ou 2 % du chiffre d'affaires (le montant le plus élevé), min. 20 000 PLN | 7 millions EUR ou 1,4 % du chiffre d'affaires, min. 15 000 PLN |
La liste complète des mesures de l'art. 8, et la manière dont nous vérifions celles qui fonctionnent déjà, est présentée sur notre page consacrée au diagnostic NIS2.
Vous notifiez un incident important via le système S46 : une alerte précoce sous 24 heures à compter de sa détection, une notification d'incident sous 72 heures et un rapport final au plus tard un mois après la notification (art. 11, par. 1, pts 4 à 4c). Tant que l'autorité compétente n'a pas annoncé que le CSIRT sectoriel a atteint sa capacité opérationnelle, les notifications sont adressées au CSIRT MON, au CSIRT NASK ou au CSIRT GOV ; dans le secteur de la santé, elles vont déjà au CSIRT sectoriel, le CSIRT Centrum e-Zdrowia (art. 44 et art. 46 de la loi modificative).
Nous mettons en place la procédure de traitement et de classification des incidents dans le cadre de la mise en conformité NIS2.
04Audit de l'art. 15
L'audit de sécurité du système d'information est une obligation des entités essentielles. La loi précise sa fréquence, qui peut le réaliser et ce qu'il advient du rapport.
L'entité essentielle réalise l'audit à ses frais au moins une fois tous les 3 ans, à compter de la signature du rapport du dernier audit (art. 15, par. 1). Les entités qui ont ce statut dès l'entrée en vigueur de la loi modificative réalisent leur premier audit au plus tard le 3 avril 2028, et celles qui deviennent essentielles plus tard, dans un délai de 24 mois à compter du moment où les conditions sont remplies (art. 16). Les anciens opérateurs de services essentiels déjà audités calculent le délai à compter de leur dernier rapport.
L'audit porte sur la sécurité du système d'information utilisé pour fournir le service. La loi n'impose pas de méthodologie : l'auditeur évalue le système sur la base de documents et de preuves et établit un rapport écrit. L'entité essentielle transmet une copie du rapport à l'autorité compétente dans un délai de 3 jours ouvrables à compter de sa réception (art. 15, par. 1a).
L'autorité peut, par décision, ordonner un audit à une entité essentielle à tout moment, et à une entité importante après un incident important ou un autre manquement à la loi (art. 15, par. 1b, art. 53, par. 2, pt 2).
Les certificats qui habilitent à réaliser l'audit sont énumérés dans un arrêté du ministre des Affaires numériques de 2018 (Dz.U. 2018, pos. 1999), toujours en vigueur après la loi modificative : CIA, CISA, Lead Auditor PN-EN ISO/IEC 27001, Lead Auditor PN-EN ISO 22301, CISM, CRISC, CGEIT, CISSP, SSCP, Certified Reliability Professional, ISA/IEC 62443 Cybersecurity Expert. Par pratique, on entend la réalisation documentée, au cours des 3 ans précédant l'audit, d'au moins 3 audits de la sécurité des systèmes d'information ou de la continuité d'activité, ou l'exercice de tels audits à hauteur d'au moins un mi-temps.
05Comparaison
Trois services aux noms proches répondent à des questions différentes. Tous trois sont nécessaires, mais aucun ne remplace les autres.
| Critère | Audit de l'art. 15 | Analyse des écarts | Test d'intrusion |
|---|---|---|---|
| Question | Le système d'information et sa gestion de la sécurité satisfont-ils aux exigences de la loi ? | Que manque-t-il au regard des exigences, et par quoi commencer ? | Que peut faire un attaquant dans un système donné ? |
| Obligation | Entités essentielles, au moins une fois tous les 3 ans | Volontaire, avant la mise en conformité ou l'audit | Élément des tests du système et de l'évaluation de l'efficacité des mesures (art. 8) |
| Qui le réalise | Un organisme accrédité, au moins deux auditeurs qualifiés ou un CSIRT sectoriel | Un consultant, une équipe interne ou un prestataire | Une équipe de testeurs, avec l'autorisation écrite du propriétaire du système |
| Méthode | Évaluation des documents et des preuves, entretiens, échantillonnage | Entretiens, revue documentaire, vérification technique | Attaque contrôlée, tests manuels appuyés par des outils |
| Résultat | Rapport, avec copie à l'autorité dans un délai de 3 jours ouvrables | Rapport d'écarts, matrice de conformité, plan de mise en conformité | Rapport avec preuves techniques, évaluation des risques et retest (contre-test) |
Pour un auditeur, un test d'intrusion est une preuve solide que l'organisation teste son système et évalue l'efficacité de ses mesures de sécurité - mais il ne couvre qu'un domaine, et non l'ensemble du système de management. Nous décrivons le périmètre et la méthodologie sur notre page consacrée aux tests d'intrusion.
06Notre accompagnement
Six étapes : vous pouvez nous les confier toutes ou ne retenir que celles dont vous avez besoin.
Nous déterminons si et comment la loi s'applique à vous : secteur au regard des annexes, taille en tenant compte des entreprises liées, exceptions indépendantes de la taille.
Nous comparons la situation de votre organisation aux exigences de la loi : documents, processus, mesures de sécurité techniques, fournisseurs et traitement des incidents.
Nous priorisons les actions selon les risques et les échéances - de sorte que les obligations soient mises en œuvre d'ici le 03/04/2027.
Politiques et procédures, analyse des risques, mesures techniques, incidents, fournisseurs. Nous menons la mise en conformité avec votre équipe ou accompagnons une équipe qui la conduit elle-même.
Nous vérifions en pratique que les mesures de sécurité fonctionnent - la loi exige de tester le système et d'évaluer l'efficacité des mesures.
Nous examinons les preuves comme le fera l'auditeur, et nous réalisons l'audit de l'art. 15 en coopération avec un partenaire - ou nous le planifions auprès d'un autre auditeur lorsque l'exigence d'indépendance l'impose.
07Livrables
| Étape | Ce que vous obtenez |
|---|---|
| Analyse d'assujettissement | Une qualification motivée (entité essentielle, entité importante ou hors du champ de la loi) avec la liste des obligations et des échéances. |
| Analyse des écarts | Un rapport d'écarts et une matrice de conformité - chaque exigence avec sa disposition légale, son état, la preuve correspondante et une recommandation. |
| Plan de mise en conformité | Un plan avec les priorités, les responsables des tâches, une estimation de la charge et une présentation pour la direction. |
| Mise en conformité | Un système de management de la sécurité de l'information opérationnel et une documentation qui permet d'en apporter la preuve. |
| Tests d'intrusion | Un rapport avec preuves techniques, évaluation des risques et retest après les corrections. |
| Audit au titre de l'art. 15 | Un rapport d'audit (en coopération avec un partenaire) à transmettre à l'autorité, ou une liste de contrôle de préparation et un plan d'audit conforme à l'exigence d'indépendance. |
Analyse des écarts
Analyse d'assujettissement, rapport d'écarts, matrice de conformité et plan de mise en conformité priorisé.
Mise en conformité
Les étapes de la mise en conformité, avec une répartition claire entre ce que nous faisons et ce que fait votre organisation.
Direction
Les obligations et la responsabilité du dirigeant de l'entité, et les décisions qu'exige la loi.
Tarifs
Ce qui détermine le coût d'une analyse des écarts et de la mise en conformité, et comment préparer votre demande.
08Amendes
Les montants prévus par la loi, sans dramatiser. Plus que les amendes maximales, ce qui compte, ce sont les échéances et la personne chargée de les respecter.
| Personne concernée | Montant | Base juridique |
|---|---|---|
| Entité essentielle | jusqu'à 10 millions EUR ou 2 % du chiffre d'affaires tiré de l'activité économique de l'exercice précédent - le montant le plus élevé étant retenu ; au moins 20 000 PLN | art. 73, par. 3 |
| Entité importante | jusqu'à 7 millions EUR ou 1,4 % du chiffre d'affaires tiré de l'activité économique de l'exercice précédent ; au moins 15 000 PLN | art. 73, par. 4 |
| Amende exceptionnelle | jusqu'à 100 millions PLN lorsque le manquement entraîne une cybermenace directe et grave, notamment pour la sécurité de l'État, l'ordre public ou la vie et la santé humaines | art. 73, par. 5 |
| Astreintes | de 500 PLN à 100 000 PLN par jour de retard dans l'exécution d'une décision de l'autorité | art. 76b, par. 1 |
| Dirigeant de l'entité | jusqu'à 300 % de la rémunération (calculée comme l'indemnité compensatrice de congés payés), jusqu'à 100 % dans une entité publique | art. 73a, par. 4 et 5 |
Les amendes prévues à l'art. 73, par. 1 à 4, aux art. 73a à 73c et à l'art. 76b peuvent être infligées pour la première fois à l'expiration d'un délai de 2 ans à compter de l'entrée en vigueur de la loi modificative (selon le ministère des Affaires numériques - après le 3 avril 2028). Le moratoire ne couvre pas l'amende pouvant atteindre 100 millions PLN. Avant d'infliger une amende, l'autorité peut adresser un avertissement ; elle communique ses constatations préliminaires et accorde 7 jours pour prendre position.
Le dirigeant est responsable de l'exécution par l'entité des obligations en matière de cybersécurité énumérées à l'art. 8c - y compris lorsqu'il les a confiées à une autre personne avec l'accord de celle-ci. Lorsque l'organe de direction compte plusieurs membres et qu'aucune personne responsable n'a été désignée, tous ses membres sont responsables. Le dirigeant prend les décisions relatives au système de management de la sécurité, y affecte les ressources nécessaires et supervise l'exécution des tâches (art. 8d). Le dirigeant d'une entité essentielle ou importante ainsi que la personne à laquelle il a confié des obligations en matière de cybersécurité suivent une formation documentée une fois par année civile.
Lorsqu'une entité essentielle ne se conforme pas à une injonction ou à une décision de l'autorité, celle-ci peut interdire au dirigeant d'exercer des fonctions de direction jusqu'à ce qu'il soit remédié aux manquements ; cette mesure ne s'applique ni aux entités publiques ni aux entités importantes.
Le plus grand risque n'est pas l'amende, mais l'absence de décision : sans budget, sans responsables des tâches et sans plan, il est difficile de tenir l'échéance du 3 avril 2027. C'est pourquoi l'analyse des écarts se termine par une présentation à la direction, avec la liste des décisions à prendre. Voir aussi notre formation NIS2 pour les dirigeants.
09Outil
Nous développons notre propre produit, Innovix NIS2 Shield (statut : en cours de développement), qui accompagne l'organisation tout au long du cycle de conformité à la loi KSC. Ses modules : Qualificateur (si et comment l'organisation relève de la réglementation), Gap Analysis (analyse des écarts par rapport aux exigences), Générateur de documentation (projets de politiques et de procédures), Vendor Passport (informations sur la sécurité des fournisseurs) ; il couvre également la notification des incidents au CSIRT dans les délais de 24 et 72 heures. Il utilise son propre modèle de langage, affiné sur la loi KSC, la directive NIS 2 et les lignes directrices des CSIRT et fonctionne sur une infrastructure située dans l'UE. En savoir plus : Innovix NIS2 Shield.
10Prix
Le coût dépend de la taille de l'organisation et du nombre de sites, du nombre de systèmes utilisés pour fournir les services, du secteur, de la maturité (par exemple un système ISO/IEC 27001 déjà en place) et du périmètre de la vérification technique. Nous établissons chaque proposition après un court échange de cadrage. Les critères de devis, les offres et la liste des informations à joindre à votre demande figurent dans nos tarifs de l'audit NIS2/KSC.
11Où nous intervenons
Notre bureau est à Wrocław, et nous travaillons avec des organisations de toute la Pologne et de l'UE. Nous menons les entretiens de l'analyse des écarts, les ateliers de mise en conformité et la formation des dirigeants dans vos locaux en Pologne, dans notre bureau ou en ligne ; nous examinons les documents et les preuves à distance, via un canal sécurisé convenu ensemble.
Nous échangeons avec vous en anglais ou en polonais ; les rapports et les présentations sont également rédigés dans l'une de ces deux langues.
C'est l'audit de sécurité du système d'information utilisé pour fournir un service, prévu à l'art. 15 de la loi polonaise sur le système national de cybersécurité (loi KSC). L'entité essentielle le réalise à ses frais au moins une fois tous les 3 ans ; si elle avait déjà ce statut à la date d'entrée en vigueur de la loi modificative, le premier audit doit avoir lieu au plus tard le 3 avril 2028. L'audit est réalisé par un organisme d'évaluation de la conformité accrédité, par au moins deux auditeurs titulaires des certificats requis ou justifiant de la pratique requise, ou par un CSIRT sectoriel. L'entité transmet une copie du rapport à l'autorité compétente dans un délai de 3 jours ouvrables.
Deux critères sont déterminants : le secteur figurant à l'annexe 1 ou 2 de la loi et la taille de l'entreprise, calculée en tenant compte des entreprises liées - en principe, les obligations s'appliquent aux moyennes et grandes entreprises. Certaines entités relèvent de la loi quelle que soit leur taille, par exemple les fournisseurs de services DNS, les prestataires de services de confiance qualifiés et les entités publiques énumérées à l'annexe 1. En cas de doute, nous commençons notre analyse des écarts par une analyse d'assujettissement.
Pas de manière périodique. Une entité importante n'est auditée que si l'autorité compétente l'ordonne par décision - après un incident important ou un autre manquement à la loi. Les autres obligations, notamment le système de management de la sécurité de l'information, la notification des incidents et la formation du dirigeant, sont identiques pour les entités essentielles et importantes.
Les obligations découlent de la loi, et non de l'inscription : celle-ci a un caractère déclaratif. L'autorité compétente peut inscrire une entité au registre d'office et lui infliger une amende pour défaut de demande dans le délai, si la gravité du manquement le justifie (les amendes à ce titre ne peuvent être infligées qu'après le 3 avril 2028). La loi n'exclut pas une demande tardive : mieux vaut donc la déposer au plus vite et mettre en œuvre en parallèle les obligations, que la loi impose d'ici le 3 avril 2027.
Oui, en coopération avec un partenaire. L'audit est conduit par au moins deux auditeurs qui satisfont aux exigences de l'art. 15, par. 2, de la loi (certificats figurant dans l'arrêté du ministre des Affaires numériques ou pratique de l'audit requise), et nous préparons le rapport de sorte que vous puissiez en transmettre une copie à l'autorité dans un délai de 3 jours ouvrables. Une exception : si moins d'un an s'est écoulé entre notre accompagnement dans la mise en place de votre système de management de la sécurité et l'audit, celui-ci sera réalisé par un autre auditeur - nous vous aidons à l'organiser.
Pas automatiquement. Un système de management conforme à l'ISO/IEC 27001 couvre une grande partie des exigences de l'art. 8 de la loi, mais la loi comporte des obligations que la norme ne prévoit pas : l'inscription au registre, la notification des incidents importants dans les délais de 24 et 72 heures via le système S46, les personnes de contact, la formation annuelle du dirigeant ou l'extrait du casier judiciaire national polonais (KRK) pour les personnes chargées des tâches de sécurité. Lorsque l'ISO est déjà en place, l'analyse des écarts se concentre sur ces différences - voir l'analyse des écarts avec l'ISO/IEC 27001 en place.
Les amendes pour manquement des entités et de leurs dirigeants (art. 73, par. 1 à 4, et art. 73a de la loi) ne peuvent être infligées pour la première fois qu'à l'expiration d'un délai de 2 ans à compter de l'entrée en vigueur de la loi modificative - selon le ministère des Affaires numériques, après le 3 avril 2028 (art. 35 de la loi modificative). Le moratoire ne couvre pas l'amende pouvant atteindre 100 millions PLN pour les manquements qui entraînent une cybermenace directe et grave. Les délais de mise en œuvre courent indépendamment du moratoire.
Pour les entités essentielles et importantes du secteur bancaire et des infrastructures des marchés financiers, DORA remplace les dispositions de la loi relatives au système de management de la sécurité et à la notification des incidents, mais d'autres obligations restent applicables, notamment l'inscription au registre, les personnes de contact et la formation du dirigeant (art. 8i de la loi). Nous présentons les exigences de DORA sur notre page DORA : tests de résilience et risque TIC.
NIS2/KSC · Analyse des écarts
Diagnostic NIS2 : analyse des écarts au regard de la loi polonaise KSC - périmètre, méthode, rapport, matrice de conformité et plan jusqu'au 3 avril 2027.
NIS2/KSC · Mise en conformité
Mise en conformité NIS2 pas à pas : inscription, analyse des risques, politiques, mesures techniques, incidents, fournisseurs et audit, jusqu'au 3 avril 2027.
Cybersécurité · Tests d'intrusion
Test d'intrusion d'applications web et mobiles, d'API, d'infrastructure, de cloud et de code. OWASP, PTES, rapport avec preuves et retest après correction.
Décrivez brièvement votre besoin - nous reviendrons vers vous avec une proposition de prochaines étapes. Nous échangeons avec vous en anglais ou en polonais.
ou appelez le +48 575 621 877