Skip to main content

Annexe 2 — Matrice de criticité NIS2 des actifs IMEV

1. Méthode d'évaluation

Chaque actif est évalué selon quatre critères :

Critère Description
Disponibilité Impact d'une indisponibilité
Intégrité Risque de modification ou corruption
Confidentialité Sensibilité des informations
Traçabilité Besoin d'audit et investigation

Notation :

Niveau Signification
1 Faible
2 Modéré
3 Important
4 Critique

2. Matrice de criticité

Actif Disponibilité Intégrité Confidentialité Criticité globale
Active Directory 4 4 3 Critique
LDAP 4 4 3 Critique
DNS 4 4 2 Critique
Firewall 4 4 3 Critique
VxRail 4 4 3 Critique
Unity XT 4 4 4 Critique
Veeam 4 4 4 Critique
VPN 3 4 4 Haute
Messagerie 3 3 3 Haute
Nextcloud 3 3 4 Haute
Serveurs scientifiques 3 4 4 Haute
GitLab 2 3 3 Moyenne
Postes utilisateurs 2 3 3 Moyenne

3. Priorisation des mesures de sécurité

Niveau critique

Mesures obligatoires :

  • sauvegarde régulière ;
  • supervision ;
  • journalisation ;
  • contrôle d’accès renforcé ;
  • MFA si applicable ;
  • maintien en condition de sécurité ;
  • documentation.

Actifs concernés :

  • AD ;
  • LDAP ;
  • DNS ;
  • Unity XT ;
  • VxRail ;
  • Veeam ;
  • Firewall.

Niveau haute

Mesures :

  • suivi des mises à jour ;
  • contrôle des accès ;
  • supervision ;
  • sauvegarde adaptée.

Actifs concernés :

  • VPN ;
  • messagerie ;
  • Nextcloud ;
  • serveurs scientifiques.

Niveau moyenne

Mesures :

  • gestion standard ;
  • mise à jour régulière ;
  • protection poste.

Actifs concernés :

  • postes utilisateurs ;
  • services secondaires.

4. Correspondance avec les exigences NIS2

Exigence NIS2 Réponse IMEV
Gestion des risques Analyse de criticité des actifs
Sécurité des infrastructures Architecture réseau segmentée
Gestion des accès AD / LDAP / MFA
Continuité activité Sauvegarde Veeam et Acronis + PRA
Gestion incidents Procédure SSI
Sécurité fournisseurs Évaluation services externes
Protection données Classification données
Amélioration continue Revue annuelle SSI

5. Évolution attendue

Cette cartographie doit être maintenue :

  • au minimum annuellement ;
  • lors de l’arrivée d’un nouveau service critique ;
  • lors d’une évolution majeure d’infrastructure ;
  • après un incident significatif.

Responsables :

  • SIR : mise à jour technique ;
  • CSSI : suivi SSI ;
  • Direction : validation des risques.