Produit · SaaS · Conformité

NIS2 Shield : l'outil NIS2 pour se conformer à la loi polonaise KSC

NIS2 Shield est un outil NIS2 en mode SaaS qui accompagne votre organisation tout au long du cycle de conformité : de l'analyse d'assujettissement et des écarts au générateur de politiques et de procédures, jusqu'à la notification des incidents au CSIRT dans les délais de 24 et 72 heures. Le produit est en cours de développement : vous pouvez vous inscrire sur la liste d'attente.

01Exigences

Ce que la loi KSC exige des entités essentielles et importantes

La loi modificative de la loi polonaise sur le système national de cybersécurité (loi KSC), publiée sous la référence Dz.U. 2026, pos. 252, est en vigueur depuis le 3 avril 2026 et transpose la directive NIS 2 en droit polonais. Les entités qui remplissaient les critères à la date d'entrée en vigueur de la loi modificative ont jusqu'au 3 avril 2027 pour mettre en œuvre leurs obligations (art. 33, par. 1, de la loi modificative).

Les obligations vont bien au-delà de la documentation. L'organisation doit :

  • mettre en place un système de management de la sécurité de l'information couvrant 16 domaines - de l'appréciation des risques à la gestion des incidents (art. 8, par. 1, de la loi KSC),
  • notifier les incidents importants dans des délais stricts,
  • évaluer la sécurité de ses fournisseurs de produits et de services TIC,
  • tenir une documentation et la conserver pendant au moins 2 ans après son retrait (art. 10).

La responsabilité est personnelle : le dirigeant est responsable de l'exécution par l'entité des obligations en matière de cybersécurité énumérées à l'art. 8c - y compris lorsqu'il les a confiées à une autre personne avec l'accord de celle-ci. Lorsque l'organe de direction compte plusieurs membres et qu'aucune personne responsable n'a été désignée, tous ses membres sont responsables (art. 8c).

NIS2 Shield rassemble ces obligations en un seul endroit : il indique si et comment la loi s'applique à votre organisation, où se situent les écarts, quels documents vous devez préparer et comment notifier les incidents. Il ne remplace ni les décisions de la direction ni le travail de votre équipe - il leur donne un cadre.

02Modules

Les modules de l'outil NIS2 : de l'assujettissement aux fournisseurs

Module

Qualificateur

Si et comment l'organisation relève de la réglementation.

  • analyse d'assujettissement : secteur au regard des annexes et taille de l'organisation (art. 5 de la loi KSC)

Module

Gap Analysis

Analyse des écarts par rapport aux exigences.

  • 16 domaines du système de management de la sécurité de l'information (art. 8, par. 1, de la loi KSC)

Module

Générateur de documentation

Projets de politiques et de procédures.

  • politiques et procédures (art. 8, par. 1, pt 2, a), de la loi KSC) et documentation (art. 10)

Module

Vendor Passport

Informations sur la sécurité des fournisseurs.

  • chaîne d'approvisionnement (art. 8, par. 1, pt 2, e), et par. 2, de la loi KSC)
Le cycle de conformité dans NIS2 Shield L'organisation passe successivement par les modules : le Qualificateur détermine si et comment la loi s'applique à elle ; Gap Analysis compare sa situation aux exigences du système de management de la sécurité ; le Générateur de documentation prépare des projets de politiques et de procédures ; Vendor Passport rassemble les informations sur la sécurité des fournisseurs. En parallèle, le module de gestion des incidents guide les notifications au CSIRT : alerte précoce sous 24 heures, notification d'incident sous 72 heures et rapport final sous un mois. CONFORMITÉ Qualificateur êtes-vous concerné ? Gap Analysis analyse des écarts Documentation politiques, procédures Vendor Passport fournisseurs TIC INCIDENT IMPORTANT - NOTIFICATIONS AU CSIRT Alerte précoce sous 24 heures Notification d'incident sous 72 heures Rapport final sous un mois
Illustration : les modules du produit et les délais de notification des incidents importants.

03Incidents

La notification des incidents dans les délais légaux

NIS2 Shield couvre la notification des incidents au CSIRT dans les délais de 24 et 72 heures. Ces délais sont fixés par la loi et courent à partir de la détection d'un incident important : en pratique, la première notification doit être prête dans la journée, souvent en dehors des heures de travail. C'est pourquoi les modèles de notification, les rôles et le circuit de décision doivent être en place avant que l'incident ne survienne.

Notification d'un incident important selon la loi KSC
Étape Délai Base juridique
Alerte précoce sans retard injustifié, au plus tard dans les 24 heures suivant la détection de l'incident important art. 11, par. 1, pt 4
Notification d'incident important sans retard injustifié, au plus tard dans les 72 heures suivant la détection art. 11, par. 1, pt 4a
Rapport intermédiaire à la demande du CSIRT art. 11, par. 1, pt 4b
Rapport final au plus tard un mois après la notification ; si le traitement de l'incident se prolonge - rapport d'avancement, puis rapport final dans un délai d'un mois après la fin du traitement de l'incident art. 11, par. 1, pt 4c, art. 12b

04Technologie

Notre propre modèle de langage et des données dans l'UE

NIS2 Shield utilise son propre modèle de langage, affiné sur la loi KSC, la directive NIS 2 et les lignes directrices des CSIRT. Il s'agit d'un modèle spécialisé dans le droit polonais de la cybersécurité, et non d'un assistant généraliste.

Les réponses du modèle viennent en appui de votre équipe : les décisions sur les mesures de sécurité et l'approbation des documents restent du ressort de votre organisation, car c'est le dirigeant de l'entité qui répond de l'exécution des obligations prévues par la loi.

Le produit fonctionne sur une infrastructure hébergée dans des centres de données de l'Union européenne. Les informations sur la sécurité d'une organisation - résultats de l'analyse des écarts, registre des incidents, données des fournisseurs - sont sensibles : nous ne les transmettons donc pas à des fournisseurs de modèles d'IA externes.

Notre façon de construire des solutions avec des modèles locaux est décrite sur notre page LLM locaux.

05Pour qui

À qui s'adresse NIS2 Shield

Nous concevons NIS2 Shield pour les organisations qui relèvent de la loi KSC en tant qu'entités essentielles ou importantes, en particulier dans les secteurs suivants : industrie, logistique, énergie et santé. Il sera surtout utile aux organisations qui ne disposent pas d'un service de sécurité étoffé mais doivent mettre de l'ordre dans leurs obligations et dans les preuves de leur exécution.

Le produit complète nos services : l'analyse des écarts met en évidence les manques, l'accompagnement à la mise en conformité aide à les combler, et NIS2 Shield vous aide à garder le cap au quotidien.

L'outil et l'audit

Nous réalisons l'audit de sécurité prévu à l'art. 15 de la loi KSC en coopération avec un partenaire - il est conduit par des auditeurs qui satisfont aux exigences de l'art. 15, par. 2, de la loi. Si, dans l'année précédant l'audit, nous avons accompagné la mise en place de votre système de management de la sécurité, nous ne réaliserons pas cet audit chez vous - nous vous aiderons à planifier qui se charge de la mise en œuvre et qui réalise l'audit.

L'outil ne remplace pas l'audit : il facilite la collecte de la documentation et des preuves que l'auditeur vous demandera.

06Statut

Statut du produit et liste d'attente

NIS2 Shield est en cours de développement. Nous ne publions pas encore de date de lancement ni de prix. Si vous souhaitez découvrir le produit dès qu'il sera prêt, inscrivez-vous sur la liste d'attente via le formulaire de contact - le thème de la demande est déjà sélectionné. Nous échangeons avec vous en anglais ou en polonais. Si vous devez mettre en œuvre dès maintenant les obligations prévues par la loi, commencez par un audit NIS2/KSC.

Questions fréquentes

NIS2 Shield remplace-t-il l'audit de sécurité prévu par la loi KSC ?

Non. L'outil vous aide à vous préparer aux exigences et à organiser vos preuves, mais l'audit prévu à l'art. 15 de la loi KSC est réalisé par un auditeur qui satisfait aux exigences de la loi. Nous réalisons cet audit en coopération avec un partenaire, et nous n'auditons pas les organisations que nous avons aidées à mettre en place un système de management de la sécurité dans l'année précédant l'audit. Pour en savoir plus : audit NIS2/KSC.

Quand NIS2 Shield sera-t-il disponible et combien coûtera-t-il ?

Le produit est en cours de développement : nous ne publions pas encore de date de lancement ni de prix. Inscrivez-vous sur la liste d'attente via le formulaire de contact et nous reviendrons vers vous dès que nous serons prêts à vous présenter le produit. Nous échangeons avec vous en anglais ou en polonais.

Les documents produits par le générateur peuvent-ils être adoptés tels quels comme politiques de l'entreprise ?

Le générateur prépare des projets de politiques et de procédures. Avant leur adoption, ils doivent être adaptés aux systèmes et aux processus de votre organisation, puis approuvés : le dirigeant de l'entité est responsable de l'exécution des obligations prévues par la loi, y compris lorsqu'il les a confiées à une autre personne (art. 8c de la loi KSC).

Où sont stockées les données de NIS2 Shield ?

Dans des centres de données situés dans l'Union européenne. Le modèle de langage propre au produit fonctionne sur la même infrastructure, sans transmission de données à des fournisseurs d'IA externes.

Comment savoir si mon entreprise relève de NIS2 ?

Tout dépend du secteur d'activité (au regard des annexes de la loi) et de la taille de l'organisation, calculée en tenant compte des entreprises liées - avec des exceptions indépendantes de la taille. Nous expliquons l'analyse d'assujettissement sur notre page audit NIS2/KSC ; dans NIS2 Shield, c'est le rôle du module Qualificateur.

Sources

  1. Loi du 23 janvier 2026 modifiant la loi sur le système national de cybersécurité et certaines autres lois (Dz.U. 2026, pos. 252) (en polonais) ()
  2. Loi du 5 juillet 2018 sur le système national de cybersécurité (loi KSC) (Dz.U. 2018, pos. 1560, telle que modifiée) - ISAP, texte consolidé non officiel établi par la Chancellerie de la Diète (en polonais) ()
  3. Directive (UE) 2022/2555 du Parlement européen et du Conseil (directive SRI 2, dite NIS 2) ()

État du droit au Mis à jour le

Voir aussi

Parlons de votre projet ou de votre audit

Décrivez brièvement votre besoin - nous reviendrons vers vous avec une proposition de prochaines étapes. Nous échangeons avec vous en anglais ou en polonais.

ou appelez le +48 575 621 877