Skip to main content

Annexe 2 — Matrice de criticité NIS2 des actifs IMEV

1. Méthode d'évaluation

Chaque actif est évalué selon quatre critères :

CritèreDescription
DisponibilitéImpact d'une indisponibilité
IntégritéRisque de modification ou corruption
ConfidentialitéSensibilité des informations
TraçabilitéBesoin d'audit et investigation

Notation :

NiveauSignification
1Faible
2Modéré
3Important
4Critique

2. Matrice de criticité

ActifDisponibilitéIntégritéConfidentialitéCriticité globale
Active Directory443Critique
LDAP443Critique
DNS442Critique
Firewall443Critique
VxRail443Critique
Unity XT444Critique
Veeam444Critique
VPN344Haute
Messagerie333Haute
Nextcloud334Haute
Serveurs scientifiques344Haute
GitLab233Moyenne
Postes utilisateurs233Moyenne

3. Priorisation des mesures de sécurité

Niveau critique

Mesures obligatoires :

  • sauvegarde régulière ;
  • supervision ;
  • journalisation ;
  • contrôle d’accès renforcé ;
  • MFA si applicable ;
  • maintien en condition de sécurité ;
  • documentation.

Actifs concernés :

  • AD ;
  • LDAP ;
  • DNS ;
  • Unity XT ;
  • VxRail ;
  • Veeam ;
  • Firewall.

Niveau haute

Mesures :

  • suivi des mises à jour ;
  • contrôle des accès ;
  • supervision ;
  • sauvegarde adaptée.

Actifs concernés :

  • VPN ;
  • messagerie ;
  • Nextcloud ;
  • serveurs scientifiques.

Niveau moyenne

Mesures :

  • gestion standard ;
  • mise à jour régulière ;
  • protection poste.

Actifs concernés :

  • postes utilisateurs ;
  • services secondaires.

4. Correspondance avec les exigences NIS2

Exigence NIS2Réponse IMEV
Gestion des risquesAnalyse de criticité des actifs
Sécurité des infrastructuresArchitecture réseau segmentée
Gestion des accèsAD / LDAP / MFA
Continuité activitéSauvegarde Veeam et Acronis + PRA
Gestion incidentsProcédure SSI
Sécurité fournisseursÉvaluation services externes
Protection donnéesClassification données
Amélioration continueRevue annuelle SSI

5. Évolution attendue

Cette cartographie doit être maintenue :

  • au minimum annuellement ;
  • lors de l’arrivée d’un nouveau service critique ;
  • lors d’une évolution majeure d’infrastructure ;
  • après un incident significatif.

Responsables :

  • SIR : mise à jour technique ;
  • CSSI : suivi SSI ;
  • Direction : validation des risques.