NIS2/KSC · Tarifs

Combien coûtent un audit NIS2/KSC et la mise en conformité ?

Coût NIS2 : le prix d'un audit et de la mise en conformité dépend avant tout de la taille de votre organisation, du nombre de sites et de systèmes qui soutiennent vos services, et de ce qui est déjà en place, par exemple l'ISO/IEC 27001. Nous ne publions pas de montants fixes : l'analyse des écarts, l'accompagnement à la mise en conformité KSC et les tests d'intrusion font l'objet d'un devis personnalisé, après un court échange de cadrage. Nous répondons à votre demande sous 24 heures les jours ouvrés.

01Critères de devis

Audit NIS2 : prix et critères de devis

Les principaux facteurs et leur incidence sur le coût d'une analyse des écarts. Nous indiquons un montant précis dans notre proposition.

Critères de devis d'une analyse des écarts NIS2/KSC
Facteur Incidence sur le coût Pourquoi
Taille de l'organisation et structure du groupe Forte Davantage d'entités, de sociétés liées et de responsables de processus, c'est davantage d'entretiens et de preuves à vérifier.
Nombre de sites Moyenne à forte La sécurité physique et la continuité d'activité s'évaluent pour chaque site où fonctionnent les systèmes.
Nombre de services et de systèmes Forte La loi vise le système d'information utilisé pour fournir un service - et chaque service peut reposer sur un ensemble de systèmes différent.
Secteur Moyenne Les fournisseurs numériques appliquent en outre le règlement d'exécution (UE) 2024/2690, et le secteur financier relève pour l'essentiel de DORA.
Maturité Forte Un système ISO/IEC 27001 en place, un registre des risques et des procédures à jour ramènent l'analyse aux différences par rapport à la loi.
Périmètre de la vérification technique Moyenne L'examen d'échantillons de configurations fait partie de l'analyse des écarts ; un test d'intrusion complet fait l'objet d'un devis distinct.
Fournisseurs TIC Faible à moyenne En présence de nombreux fournisseurs critiques, il faut y ajouter la revue des contrats et des évaluations de sécurité.
Urgence Moyenne Un démarrage rapide impose de replanifier le travail de notre équipe - et plus le 3 avril 2027 approche, plus ces demandes sont nombreuses.
Langue et destinataires du rapport Faible Rapport en anglais pour la direction d'un groupe international, version en anglais et en polonais (par exemple pour la direction du groupe et l'équipe locale) ou présentation supplémentaire pour le conseil de surveillance.

02Offres

Offres : analyse des écarts, mise en conformité et tests

Les services peuvent être commandés ensemble ou séparément. Nous chiffrons chacun d'eux dans notre proposition, car le périmètre d'une même offre varie d'une organisation à l'autre.

  • Point de départ

    Commencez ici

    Analyse des écarts

    Analyse des écarts par rapport à la loi KSC, avec plan de mise en conformité - avant d'engager un budget dans des solutions.

    Sur devis devis après un court échange de cadrage

    • Qualification : entité essentielle, entité importante ou hors du champ de la loi
    • Entretiens, revue documentaire et vérification technique
    • Rapport d'écarts et matrice de conformité
    • Plan de mise en conformité priorisé d'ici le 03/04/2027
    • Présentation pour la direction
    Résultat
    Vous savez ce qui est en place, ce qui manque et le travail qu'il reste à faire
    Pour qui
    Entités essentielles et importantes au début de la mise en conformité, entreprises ayant mis en place l'ISO/IEC 27001 qui veulent vérifier les différences
  • Mise en conformité

    Accompagnement à la mise en conformité

    Mise en place du système de management de la sécurité de l'information avec votre équipe, ou accompagnement d'une équipe qui la conduit elle-même.

    Sur devis devis selon le périmètre et la répartition des tâches

    • Analyse des risques et registre des risques
    • Politiques et procédures adaptées à votre organisation
    • Mesures techniques et traitement des incidents
    • Exigences applicables aux fournisseurs TIC
    • Préparation à l'audit
    Résultat
    Des obligations mises en œuvre et documentées avant l'échéance
    Pour qui
    Organisations sans équipe conformité ou aux ressources informatiques limitées
  • Audit réglementaire

    Audit KSC (art. 15)

    Audit de sécurité du système d'information réalisé en coopération avec un partenaire, par des auditeurs qui satisfont aux exigences de l'art. 15, par. 2, de la loi.

    Sur devis devis selon le nombre de services, de systèmes et de sites

    • Équipe d'au moins deux auditeurs disposant des qualifications requises
    • Vérification de l'indépendance avant le début de l'audit
    • Évaluation des documents et des preuves, entretiens, échantillonnage
    • Rapport écrit accompagné de la documentation d'audit
    • Copie du rapport prête à être transmise à l'autorité dans un délai de 3 jours ouvrables
    Résultat
    Rapport d'audit au titre de l'art. 15 de la loi KSC
    Pour qui
    Entités essentielles (premier audit d'ici le 03/04/2028) et entités importantes sur décision de l'autorité
  • Direction

    Formation des dirigeants

    Les obligations et la responsabilité du dirigeant de l'entité, ainsi que les décisions qu'exige la loi.

    Sur devis devis selon le format et le nombre de participants

    • Obligations du dirigeant de l'entité et amendes administratives
    • Décisions de la direction dans le système de management de la sécurité
    • Incidents : délais de notification et rôle de la direction
    • Chaîne d'approvisionnement, audit et supervision
    Résultat
    La direction comprend ses obligations et sait quelles questions poser à ses équipes
    Pour qui
    Directions et personnes à qui le dirigeant a confié des missions en matière de cybersécurité
  • Vérification

    Tests d'intrusion

    Une mise à l'épreuve concrète des mesures de sécurité techniques - la preuve que le système est testé et que l'efficacité des mesures est évaluée.

    Sur devis critères de devis détaillés dans les tarifs des tests d'intrusion

    • Applications web, API, applications mobiles
    • Infrastructure, réseau interne et Active Directory
    • Cloud et audit de code source
    • Retest après correction
    Résultat
    Rapport avec preuves, score CVSS et recommandations
    Pour qui
    Entités essentielles et importantes, prestataires de services pour les secteurs réglementés

Nous commençons le plus souvent par une analyse des écarts : vous savez ensuite combien de travail il reste et pouvez comparer les propositions de mise en conformité avec un plan concret en main. Quant à l'audit KSC de l'art. 15, nous le réalisons en coopération avec un partenaire, à une réserve près : nous n'auditons pas les organisations que nous avons aidées à mettre en place leur système de management de la sécurité dans l'année précédant l'audit. Les critères de devis des tests d'intrusion sont présentés dans nos tarifs des tests d'intrusion.

03Budget

Mise en conformité NIS2 : coût et postes budgétaires

Les honoraires de conseil ne représentent qu'une partie du budget. Pour planifier la mise en conformité, tenez compte de tous les postes.

Postes du budget de mise en conformité NIS2/KSC
Poste Ce qu'il couvre Qui le prend généralement en charge
Analyse et plan Analyse des écarts, analyse d'assujettissement, plan de mise en conformité priorisé Consultant externe ou équipe interne
Documentation et processus Analyse des risques, politiques, procédures, traitement des incidents, gestion des fournisseurs Équipe interne avec l'appui d'un consultant
Technologie Par exemple authentification multifacteur, sauvegardes, surveillance et journaux, gestion des vulnérabilités Informatique et fournisseurs de technologies - achats de licences et de matériel hors prestation de conseil
Temps de l'équipe Implication des responsables de processus, des administrateurs, des services achats et juridique Votre organisation
Formation Formation du personnel et formation annuelle du dirigeant de l'entité Équipe interne ou formateur externe
Vérification Tests d'intrusion, test du plan de continuité d'activité, revue de l'efficacité des mesures Testeurs indépendants et équipe interne
Audit de l'art. 15 Entités essentielles : premier audit au plus tard le 3 avril 2028, puis au moins une fois tous les 3 ans Auditeurs qui satisfont aux exigences de la loi, indépendants des personnes ayant mis en place le système

Ce qui pèse le plus sur le coût de la mise en conformité, c'est la répartition du travail : plus votre équipe en prend en charge, moins vous payez de services externes - mais plus vos collaborateurs doivent y consacrer de temps. Le plan issu de l'analyse des écarts présente les deux options. Les étapes et la répartition des tâches sont décrites sur notre page consacrée à la mise en conformité NIS2.

04Coût de l'inaction

Le coût du non-respect des obligations

Les faits issus de la loi, sans dramatiser, pour que votre comparaison des coûts soit complète.

Amendes maximales prévues par la loi KSC
Personne concernée Montant
Entité essentielle jusqu'à 10 millions EUR ou 2 % du chiffre d'affaires tiré de l'activité économique de l'exercice précédent - le montant le plus élevé étant retenu ; au moins 20 000 PLN
Entité importante jusqu'à 7 millions EUR ou 1,4 % du chiffre d'affaires tiré de l'activité économique de l'exercice précédent ; au moins 15 000 PLN
Dirigeant de l'entité jusqu'à 300 % de la rémunération (calculée comme l'indemnité compensatrice de congés payés), jusqu'à 100 % dans une entité publique

L'amende n'est qu'une partie du coût. L'autorité compétente peut aussi rendre des décisions ordonnant notamment un audit - à une entité essentielle à tout moment, à une entité importante après un incident important ou un autre manquement - ainsi que la mise en œuvre des recommandations d'audit (art. 15, par. 1b, art. 53, par. 5). Le poste le plus coûteux reste toutefois l'incident lui-même : interruption des services, restauration des systèmes et obligations envers les clients. La responsabilité de la direction est détaillée dans notre guide de l'audit NIS2/KSC.

05Demande

Comment préparer votre demande d'audit NIS2

Plus vous fournissez d'informations dès le départ, plus l'échange de cadrage sera court et plus vite vous recevrez notre proposition :

  1. Secteur et type d'activité - idéalement en précisant si une demande d'inscription au registre a été déposée.
  2. Taille - nombre de salariés et de sociétés du groupe, nombre de sites.
  3. Services et systèmes - les services que vous fournissez et les systèmes qui les soutiennent, y compris dans le cloud et chez des fournisseurs.
  4. Situation actuelle - ISO/IEC 27001 ou autres normes, politiques existantes, audits et tests récents.
  5. Périmètre - analyse des écarts seule, ou aussi accompagnement à la mise en conformité et tests d'intrusion.
  6. Calendrier - quand vous souhaitez commencer et pour quand vous avez besoin du plan.
  7. Destinataires - direction, conseil de surveillance, société mère, langue du rapport (anglais ou polonais).

06Secteur public

Consultations et appels d'offres pour un audit de cybersécurité

La loi KSC couvre de nombreuses entités publiques polonaises - notamment les unités du secteur des finances publiques, les collectivités de voïvodie (régions), les administrations de district (powiats) et les administrations communales employant au moins 50 personnes en équivalent temps plein (annexe 1), ainsi que les unités budgétaires des collectivités territoriales, les institutions culturelles et les sociétés communales (annexe 2). Les entités importantes qui sont des entités publiques appliquent les exigences de l'annexe 4 de la loi au lieu de celles de l'art. 8, par. 1 (art. 8, par. 3).

Si vous préparez une consultation ou un appel d'offres, vous pouvez nous inviter à soumettre une offre. Nous la préparons sur la base de la description de l'objet du marché.

Ce que la description de l'objet du marché devrait préciser

  • type de service - analyse des écarts, accompagnement à la mise en conformité ou audit de l'art. 15 ; pour ce dernier, les exigences applicables aux auditeurs découlent de l'art. 15, par. 2, de la loi,
  • périmètre - entités, sites, services et systèmes,
  • livrables - rapport d'écarts, matrice de conformité, plan de mise en conformité, présentation pour la direction,
  • calendrier - en tenant compte de l'échéance du 3 avril 2027 pour la mise en œuvre des obligations,
  • exigences organisationnelles - confidentialité, modalités d'accès aux documents, personnes de contact.

Questions fréquentes

Combien coûte un audit NIS2 ?

Nous n'indiquons pas de montant fixe, car le périmètre d'une analyse des écarts pour une société disposant d'un seul site et de quelques systèmes n'a rien à voir avec celui d'un groupe qui fournit de nombreux services. Le coût dépend de la taille, du nombre de sites et de systèmes, du secteur, de la maturité et du périmètre de la vérification technique. Nous indiquons le prix et le délai dans notre proposition, après un court échange de cadrage.

L'analyse des écarts coûte-t-elle moins cher avec l'ISO/IEC 27001 ?

En général, oui. Nous utilisons votre déclaration d'applicabilité, votre registre des risques et les preuves issues de votre système de management, et nous concentrons l'analyse sur les exigences de la loi que la norme ne couvre pas. Une condition : le périmètre du certificat doit inclure les systèmes utilisés pour fournir le service. En savoir plus : diagnostic NIS2.

Combien coûte l'audit KSC de l'art. 15 ?

Nous le chiffrons séparément, car le prix dépend du nombre de services, de systèmes et de sites couverts par l'audit. Nous réalisons cet audit en coopération avec un partenaire, avec des auditeurs qui satisfont aux exigences de l'art. 15, par. 2. L'entité essentielle doit le prévoir dans son budget : le premier au plus tard le 3 avril 2028, puis au moins une fois tous les 3 ans. Si nous avons accompagné votre mise en conformité dans l'année précédant l'audit, celui-ci sera réalisé par un autre auditeur - nous vous aidons alors à le préparer.

La mise en conformité peut-elle être découpée en étapes ?

Oui. Le plan issu de l'analyse des écarts répartit les travaux selon les risques et les échéances, et chaque étape peut être commandée séparément. Gardez toutefois à l'esprit que les obligations de la loi doivent être mises en œuvre d'ici le 3 avril 2027 : le plan doit donc tenir dans ce délai. Les étapes sont décrites sur notre page consacrée à la mise en conformité NIS2.

Répondez-vous aux consultations des entités publiques polonaises ?

Oui. Sur la base de la description de l'objet du marché, nous préparons une offre précisant le périmètre, le calendrier et la liste des livrables. Dans la description du périmètre, il est utile de distinguer l'analyse des écarts, l'accompagnement à la mise en conformité et l'audit de l'art. 15 : ce sont trois services différents, avec des exigences différentes envers le prestataire.

Sources

  1. Loi du 23 janvier 2026 modifiant la loi sur le système national de cybersécurité et certaines autres lois (Dz.U. 2026, pos. 252) (en polonais) ()
  2. Loi du 5 juillet 2018 sur le système national de cybersécurité (loi KSC) (Dz.U. 2018, pos. 1560, telle que modifiée) - ISAP, texte consolidé non officiel établi par la Chancellerie de la Diète (en polonais) ()
  3. Ministère des Affaires numériques - questions-réponses sur la modification de la loi KSC (document explicatif, sans valeur juridique) (en polonais) ()

État du droit au Mis à jour le

Services associés

Parlons de votre projet ou de votre audit

Décrivez brièvement votre besoin - nous reviendrons vers vous avec une proposition de prochaines étapes. Nous échangeons avec vous en anglais ou en polonais.

ou appelez le +48 575 621 877