← Tous les articles

ARTICLE · TEST ACTIF DE FUITE DE DONNÉES

NIS2 et protection des données : prouver l’efficacité de vos mesures

  • Conformité
  • 6 min de lecture
  • Mis à jour le
Cadenas lumineux cyan posé sur un circuit traversé de flux de données colorés, image de la protection des donnéesUn résultat mesuré, pas une configuration

L’essentiel en 30 secondes

  • Le point f) de l’article 21 vous demande aussi d’évaluer l’efficacité de vos mesures de gestion des risques.
  • Une capture d’écran de console ne suffira pas : il vous faudra des résultats de tests, avec leur date.
  • Nous construisons cette preuve en rejouant des scénarios de sortie avec des leurres synthétiques ; chaque scénario testé donne un résultat daté.

L’article 21 de NIS2 ne s’arrête pas aux mesures de sécurité. Son point f) vous demande aussi des politiques et des procédures pour évaluer leur efficacité. Pour la protection des données, cela signifie que vous devez pouvoir montrer, résultats datés à l’appui, que vos contrôles arrêtent une sortie non autorisée. Une règle DLP configurée ne le montre pas. Un test qui a tenté de faire sortir un faux fichier le montre, pour le scénario testé.

Ce que l’article 21 demande vraiment

L’article 21 de la directive (UE) 2022/2555 oblige les entités essentielles et importantes à prendre des mesures techniques, opérationnelles et organisationnelles « appropriées et proportionnées ». Son paragraphe 2 en liste au minimum dix familles, dont six touchent directement vos données :

  • a) les politiques d’analyse des risques et de sécurité des systèmes d’information ;
  • b) la gestion des incidents ;
  • d) la sécurité de la chaîne d’approvisionnement ;
  • f) les politiques et procédures permettant d’évaluer l’efficacité des mesures de gestion des risques ;
  • h) la cryptographie et, le cas échéant, le chiffrement ;
  • i) la sécurité des ressources humaines, le contrôle d’accès et la gestion des actifs.

Schéma · du texte à la preuve

NIS2, article 21, point f) : de l’exigence à la preuveTrois étapes reliées par des flèches. Exigence du texte : évaluer l’efficacité des mesures de gestion des risques. Preuve attendue : un résultat mesuré et daté, pas une configuration documentée. Ce que le test apporte : un taux de blocage et de détection par canal, rejoué dans le temps.EXIGENCE DU TEXTEArticle 21, point f)Évaluer l’efficacité des mesuresPREUVE ATTENDUEUn résultat mesuré et datépas une configuration documentéeCE QUE LE TEST APPORTEUn taux de blocage et de détectionpar canal, rejoué dans le temps

Ce que le point f) attend, et ce que le test y apporte.

Où en est la transposition française

La directive devait être transposée au plus tard le 17 octobre 2024. Au 4 octobre 2026, la France ne l’a pas encore fait. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, qui transpose aussi la directive REC et la directive associée à DORA, a été adopté par le Sénat le 12 mars 2025, puis par la commission spéciale de l’Assemblée nationale le 10 septembre 2025. Son examen en séance publique à l’Assemblée est inscrit à partir du 7 octobre 2026 (dossier législatif de l’Assemblée nationale). L’ANSSI rappelle que NIS2 n’entrera en vigueur en France qu’une fois la loi, les décrets et les arrêtés publiés (MonEspaceNIS2). En attendant, l’ANSSI diffuse depuis le 17 mars 2026 le Référentiel Cyber France (ReCyF), non obligatoire, qui liste les mesures qu’elle recommande pour atteindre les objectifs de NIS2 (cyber.gouv.fr).

NIS2 et protection des données : configuration contre preuve

Ouvrez un dossier de conformité type : politiques signées, captures d’écran de règles DLP, matrice de contrôles. Ce sont les exigences formelles. Aucun de ces éléments ne démontre qu’un fichier sensible ne peut pas sortir. Une règle peut être active et ne jamais se déclencher, à cause d’un mauvais motif, d’un canal non couvert ou d’une exception héritée d’un vieux projet. Ces faux négatifs DLP ne font aucun bruit, et votre tableau de bord ne vous les signalera pas.

L’enjeu n’a rien de théorique. Dans son Panorama de la cybermenace 2025, publié le 11 mars 2026, l’ANSSI a caractérisé 460 événements de sécurité comme de possibles fuites de données, et 42 % d’entre eux ont pu être associés à une fuite avérée. Un auditeur expérimenté finira par vous demander comment vous avez vérifié que votre mesure produit l’effet attendu, question à laquelle une capture d’écran ne répond pas.

Ce que vous montrez Ce que cela prouve Ce qui manque
Politique de protection des données signée Une intention Aucune mesure d’effet
Capture d’écran des règles DLP Une configuration à une date Le comportement face à une vraie tentative
Pentest annuel Un instantané sur un périmètre La dérive entre deux missions
Résultats de tests d’exfiltration répétés Un taux de blocage et de détection par canal, daté Peu de chose, si les constats mènent à des corrections suivies

Construire la preuve d’efficacité, étape par étape

  1. Relier chaque mesure à un risque de fuite. Partez de votre analyse de risques (point a). Pour chaque catégorie de données critiques, listez les canaux de sortie plausibles : messagerie, web chiffré, Google Drive ou Dropbox personnels, Teams ou Slack, clés USB, DNS. Rattachez chaque canal à au moins une mesure nommée.
  2. Définir un critère de réussite mesurable. « La DLP est déployée » ne vous dit rien. « Un fichier classé confidentiel envoyé vers un service de partage non approuvé est bloqué, ou détecté et signalé au SOC en moins de 15 minutes » est un critère, à adapter à votre contexte. Sans critère, l’évaluation du point f) n’a pas d’objet.
  3. Rejouer des scénarios d’attaque avec des données synthétiques. Le test actif tente vraiment la sortie, sur vos canaux, avec des leurres qui ressemblent à vos données sans en être. Aucune donnée métier réelle n’est utilisée. Notre article sur les données synthétiques en production détaille la méthode, et la page consacrée au test d’exfiltration de données pose le cadre général.
  4. Répéter dans le temps. Une mesure efficace en janvier peut ne plus l’être en juin : mise à jour d’agent, nouvelle application SaaS, changement de proxy. La directive parle de procédures, donc d’un processus qui dure. Avec Enforcis, chaque campagne produit un résultat daté. Les prochaines versions permettront de programmer des rejeux périodiques ou déclenchés par un changement, selon la criticité du périmètre et la fraîcheur attendue de la preuve.
  5. Tracer la remédiation. Un échec constaté et jamais corrigé, l’auditeur le retiendra contre vous. Chaque échec débouche donc sur une action classée par priorité, un responsable, une échéance, puis un nouveau test. Les prochaines versions d’Enforcis apporteront des recommandations contextualisées et priorisées, validées par retest ; une personne de votre équipe garde la décision.

Scénario : la question de l’auditeur

Un équipementier industriel, classé entité importante, présente son dossier. L’auditeur choisit un risque au hasard : la fuite de plans techniques vers un stockage personnel. Première réponse possible : « Nous avons une règle DLP qui couvre ce cas », capture d’écran à l’appui. Seconde réponse : « Ce scénario est rejoué chaque mois. Il a échoué en mars sur les postes Mac, nous l’avons corrigé en avril, il passe depuis. Voici l’historique. » Avec la seconde réponse, l’auditeur passe au point suivant.

Étape suivante

Que répondriez-vous à l’auditeur demain ?

Une démo de 30 minutes : une campagne complète sur les 8 canaux que nous testons, sur notre environnement de démonstration. Le POC montre in situ, sur un scénario simple en environnement synthétique, comment la solution se comporte chez vous. Ce qui sort réellement de vos canaux, c’est le pilote qui vous le montre.

Checklist avant un contrôle

  • Cartographie à jour des données critiques et de leurs canaux de sortie.
  • Pour chaque canal, une mesure nommée et un critère de réussite écrit.
  • Résultats de tests datés, avec méthode décrite et données synthétiques utilisées.
  • Un historique qui couvre plusieurs mois.
  • Registre des écarts : action, responsable, date de correction, revalidation.
  • Synthèse présentée à la direction, conformément à l’article 20 (voir nos indicateurs DLP pour le COMEX).
  • Lien avec le processus de gestion des incidents : un test qui aboutit sans alerte est aussi un constat de détection.

FAQ

NIS2 impose-t-elle explicitement une DLP ?

Non. La directive ne nomme aucun outil. Elle impose des mesures proportionnées au risque et l’évaluation de leur efficacité. Si la fuite de données fait partie de vos risques majeurs, vous devez montrer comment vous la maîtrisez, avec ou sans DLP.

Qu’est-ce qu’un critère de réussite mesurable pour le point f) ?

Une phrase qui dit ce qui doit se passer, sur quel canal et en combien de temps. Par exemple : un fichier classé confidentiel envoyé vers un service de partage non approuvé est bloqué, ou détecté et signalé au SOC en moins de 15 minutes. « La DLP est déployée » n’en est pas un. Nous rattachons chaque critère à un risque du point a) de l’article 21, puis nous le rejouons dans le temps, comme le décrit notre comparatif validation continue, pentest ou red team.

Faut-il attendre la loi française pour agir ?

Non. Les exigences de l’article 21 sont fixées par la directive depuis 2022. La loi française, examinée à l’Assemblée nationale à partir du 7 octobre 2026, et ses décrets pourront modifier les échéances et les modalités de contrôle. Le principe, lui, ne bougera pas.

Qui doit valider ces résultats en interne ?

L’article 20 confie aux organes de direction l’approbation des mesures et la supervision de leur mise en œuvre. Présentez-leur une synthèse des résultats de tests, avec les écarts ouverts et leurs échéances. C’est elle qui montrera que la supervision existe.

Le comportement réel de vos contrôles de sortie, observé scénario par scénario.

Avec des charges synthétiques, nous exécutons des campagnes contrôlées sur les chemins configurés et observons le comportement réel de vos contrôles, scénario par scénario.