TroutTrout
Mise en conformité NIS2

Passez l'audit NIS2 sans arrêter vos usines.

Trout Access Gate est une appliance sur site pour la conformité NIS2 et IEC 62443 en OT. Elle ajoute segmentation, MFA, contrôle d'accès et journaux d'audit, sans toucher à une seule machine de production.

Dernière mise à jour:

Ils nous font confiance

Guichon ValvesThalesOrange CyberdefenseJohn Cockerill
SITE PLAN · NIS2 ZONESEU DIRECTIVE 2022/2555ZONE A · OTPROCESSSCADAPRODUCTIONTURBINEFIELD DEVICESPLCRTUHMIDCSSAFETY SYSSUBSTATIONTAGZONE B · ITADMINERP · EMAILSERVERSDATA CTRNETWORKVPNWIFIMGMTVENDOR ACCESSOT PERIMETERIT PERIMETERARTICLE 21RISKINCIDENTACCESSENCRYPTSUPPLYCONTINUITY
NIS2 en bref

Ce qu'exige NIS2.

Un résumé en 60 secondes : qui doit se conformer, ce qui est requis et à partir de quand.

Qui doit se conformer.

Entités essentielles et importantes dans 18 secteurs, énergie, transport, eau, santé, banque, infrastructure numérique, fabrication de produits critiques, etc. Généralement toute organisation de 50+ employés ou €10M+ de chiffre d'affaires opérant dans le périmètre.

Ce que vous devez faire.

L'article 21 impose 10 mesures de gestion des risques cyber : politiques de risque, gestion d'incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, sécurité réseau, évaluation d'efficacité, hygiène cyber, chiffrement, contrôle d'accès et MFA. L'article 23 exige une alerte précoce sous 24 heures.

Quand cela s'applique.

La date limite de transposition était le 17 octobre 2024. En 2026, la plupart des États membres ont intégré NIS2 dans leur droit national ; quelques-uns, dont la France, finalisent encore leur transposition, et les contrôles se renforcent à mesure que chaque loi nationale entre en vigueur.

Chiffres clés

Trois chiffres NIS2 et leurs sources.

Chaque chiffre renvoie au texte d'origine.

24 h, 72 h, 1 mois
Alerte précoce, notification d'incident et rapport final après un incident important.
Directive (UE) 2022/2555, article 23(4)
18 secteurs
11 secteurs hautement critiques à l'annexe I et 7 autres secteurs critiques à l'annexe II.
Directive (UE) 2022/2555, annexes I et II
15 ou 20 objectifs
Objectifs de sécurité du ReCyF, publié par l'ANSSI le 17 mars 2026. 15 pour les entités importantes, l'ensemble des 20 pour les entités essentielles.
ANSSI, Référentiel Cyber France (ReCyF)

Ce que l'article 21 exige au niveau de la production.

L'article 21 impose des mesures de gestion des risques applicables à chaque actif dans le périmètre, y compris les automates, les HMI, les machines CNC, les serveurs SCADA et capteurs IoT des sites de production. Ces actifs ne peuvent pas exécuter d'agents sur les terminaux. Beaucoup fonctionnent avec des firmwares propriétaires ou des systèmes d'exploitation en fin de vie. NIS2 ne les exempte pas.

Access Gate applique l'article 21 au niveau de la couche réseau. Sans installation d'agent. Sans modification de microprogramme. Sans interruption de la production.

Pour les industriels qui exploitent de l'OT dans plusieurs usines, Access Gate se déploie usine par usine, sans dépendance entre elles. Chaque usine obtient ses propres zones IEC 62443. La gestion centralisée des politiques garde toutes les usines prêtes pour l'audit, depuis un seul endroit.

Segmentation réseau sans recâblage

La segmentation en overlay isole les zones OT de l'IT et les unes des autres. Sans reconfiguration de VLAN. Sans modification de commutateurs.

Contrôler qui accède à quoi.

Le MFA est vérifié par Access Gate avant qu'une session n'atteigne la machine. Le PLC n'a jamais besoin de le prendre en charge. La mesure de contrôle d'accès de l'article 21 est couverte.

Audit inviolable pour chaque session OT

Chaque connexion à chaque actif OT est consignée : utilisateur, horodatage, protocole, rejeu de session. Le journal est chaîné par hachage et prêt pour l'audit NIS2.

Segmentation OT

NIS2 impose-t-elle la segmentation OT ?

Oui, en pratique. L'article 21(2) de la directive n'emploie pas le mot. Il exige la sécurité des réseaux (point e), l'hygiène cyber de base (point g) et le contrôle d'accès (point i). Le considérant 89 cite la segmentation du réseau parmi ces pratiques d'hygiène cyber.

Les textes d'application sont explicites. Le point 6.8 de l'annexe du règlement d'exécution (UE) 2024/2690 impose aux entités du secteur numérique de découper leurs systèmes en zones et de placer les systèmes critiques pour la sûreté dans des zones sécurisées. Le guide de mise en œuvre technique de l'ENISA (juin 2025, en anglais) explique comment l'appliquer et la tester.

Le cadre français va dans le même sens. L'objectif 7 du ReCyF publié par l'ANSSI impose aux entités essentielles de cloisonner leurs systèmes d'information en zones de sécurité et de contrôler les flux entre ces zones, y compris pour les prestataires et les fournisseurs.

Access Gate segmente l'OT sans recâblage. Il se branche sur votre réseau existant et applique les politiques de zone au niveau du réseau. Rien n'est installé sur les machines.

Une appliance sur site.

Connectez l'Access Gate à votre réseau existant. Sans recâblage.

Contrôler qui accède à quoi.

Décidez comment serveurs, automates et HMI se connectent aux systèmes d'entreprise. Les politiques s'appliquent au niveau du réseau, sans rien installer sur les machines.

OT ZONESCADATAGIT ZONEERPVPNMESINCIDENT LOG

Mesures de l'article 21 cartographiées.

Les preuves de chaque mesure de l'article 21, prêtes quand l'auditeur les demande.

NIS2 ARTICLE 21Risk Management (a)PARTIncident Handling (b)FULLBusiness Continuity (c)PARTSupply Chain (d)FULLNetwork Security (e)PARTAccess Control (i)FULL
Prouver chaque audit.

Comment Access Gate couvre chaque mesure.

L'article 21(2) de NIS2 définit 10 mesures de sécurité. Voici comment chacune s'applique aux environnements IT et OT sur site, et ce que couvre Access Gate.

L'article 21(2) en un coup d'œil : chaque mesure et le contrôle Access Gate qui y répond.
ArticleMesureContrôle Access GateCouverture
Art. 21(2)(a)Analyse des risques et politiques de sécurité des systèmes d'informationL'inventaire des actifs et le refus par défaut alimentent votre analyse des risques. La rédaction de la politique reste à votre charge.Partiel
Art. 21(2)(b)Gestion des incidentsJournaux de session, alertes et rejeu de session pour l'alerte précoce sous 24 h.Couvert
Art. 21(2)(c)Continuité d'activité et gestion de criseBranché à côté du réseau : si l'appliance s'arrête, la production continue. Le plan de reprise reste à votre charge.Partiel
Art. 21(2)(d)Sécurité de la chaîne d'approvisionnementAccès prestataire par session, avec MFA, enregistrement et révocation automatique.Couvert
Art. 21(2)(e)Sécurité des réseaux et des systèmes d'informationSegmentation en overlay et découverte passive des machines non gérées. Correctifs et divulgation des vulnérabilités restent à votre charge.Partiel
Art. 21(2)(f)Évaluation de l'efficacitéAudits des politiques d'accès et dossiers de preuves à la demande.Couvert
Art. 21(2)(g)Hygiène cybersécurité et formationMFA, moindre privilège et expiration des sessions imposés par la politique. La formation reste à votre charge.Partiel
Art. 21(2)(h)Cryptographie et chiffrementTLS validé FIPS sur chaque chemin d'accès.Couvert
Art. 21(2)(i)Contrôle d'accès et gestion des actifsInventaire passif des actifs et accès nominatif par utilisateur, machine et protocole.Couvert
Art. 21(2)(j)Authentification multifacteurMFA à la passerelle avant qu'une session n'atteigne la machine, avec TOTP hors ligne.Couvert
Art. 21(2)(a)Analyse des risques et politiques de sécurité des systèmes d'information Partiel
Ce que NIS2 exige

Établir et maintenir des politiques de gestion des risques pour tous les systèmes d'information.

Comment Access Gate y répond

Access Gate découvre les actifs en continu, cartographie le réseau et applique les politiques. Les risques sont gérés par microsegmentation et règles de refus par défaut. Les modifications de politique sont versionnées. La rédaction de l'analyse des risques et de la politique de sécurité reste à votre charge.

Art. 21(2)(b)Gestion des incidents Couvert
Ce que NIS2 exige

Détecter, signaler et répondre aux incidents de sécurité dans les 24 heures suivant leur détection.

Comment Access Gate y répond

Détection des anomalies de session, alertes automatisées et rejeu forensique des sessions. Chaque connexion est journalisée avec l'identité de l'utilisateur, l'horodatage et la charge utile. Les preuves d'incident sont générées en continu et exportables à la demande.

Art. 21(2)(c)Continuité d'activité et gestion de crise Partiel
Ce que NIS2 exige

Maintenir les opérations pendant et après les incidents de sécurité. Gestion des sauvegardes et reprise après sinistre.

Comment Access Gate y répond

Access Gate se déploie en parallèle du réseau, et non en coupure. Si l'appliance est indisponible, le trafic de production continue. Les configurations de politique sont exportables pour la sauvegarde. Les plans de reprise après sinistre restent à votre charge.

Art. 21(2)(d)Sécurité de la chaîne d'approvisionnement Couvert
Ce que NIS2 exige

Gérer les risques de cybersécurité dans les relations avec les fournisseurs et prestataires de services.

Comment Access Gate y répond

Les accès fournisseurs sont délimités par session : actifs, protocoles et créneaux horaires définis. MFA obligatoire. Chaque session fournisseur est enregistrée avec une piste d'audit complète. Le VPN s'arrête à la passerelle, et aucun accès persistant ne reste ouvert. L'accès est révoqué automatiquement à la fin de la session.

Art. 21(2)(e)Sécurité des réseaux et des systèmes d'information Partiel
Ce que NIS2 exige

Sécuriser l'acquisition, le développement et la maintenance des réseaux et systèmes d'information. Gestion et divulgation des vulnérabilités.

Comment Access Gate y répond

La microsegmentation en overlay isole les actifs sans refonte du réseau. Le refus par défaut bloque les connexions non autorisées. La découverte passive des actifs identifie les équipements non gérés. Aucun scan actif susceptible de perturber les opérations OT. Le développement sécurisé, les correctifs et la divulgation des vulnérabilités restent à votre charge.

Art. 21(2)(f)Évaluation de l'efficacité Couvert
Ce que NIS2 exige

Évaluer l'efficacité des mesures de gestion des risques en matière de cybersécurité.

Comment Access Gate y répond

Les bases de référence de segmentation, les audits de politiques d'accès et l'analyse des journaux de session fournissent des données d'évaluation en continu. Des dossiers de preuves sont générés à la demande pour les auditeurs et les régulateurs.

Art. 21(2)(g)Hygiène cybersécurité et formation Partiel
Ce que NIS2 exige

Pratiques de base en hygiène numérique et formation à la cybersécurité pour le personnel.

Comment Access Gate y répond

Access Gate impose l'hygiène par ses règles : MFA obligatoire, accès au moindre privilège, expiration des sessions. Le contenu et la dispense des formations restent à votre charge.

Art. 21(2)(h)Cryptographie et chiffrement Couvert
Ce que NIS2 exige

Politiques et procédures relatives à l'utilisation de la cryptographie et du chiffrement.

Comment Access Gate y répond

Suites de chiffrement TLS validées FIPS sur tous les chemins d'accès. AES-128/256 GCM avec échange de clés ECDHE. Chiffrement appliqué au niveau du proxy sans modification des équipements de production.

Art. 21(2)(i)Contrôle d'accès et gestion des actifs Couvert
Ce que NIS2 exige

Sécurité des ressources humaines, politiques de contrôle d'accès et gestion des actifs.

Comment Access Gate y répond

L'article 21(2)(i) cite la gestion des actifs. L'inventaire des actifs recense chaque machine à partir du trafic déjà présent sur votre réseau, avec l'historique de ses changements. L'accès repose sur l'identité, avec MFA et RBAC par utilisateur, par actif et par protocole. Les politiques d'accès s'appliquent sur la couche réseau.

Art. 21(2)(j)Authentification multifacteur Couvert
Ce que NIS2 exige

Utilisation du MFA, de l'authentification continue et des communications sécurisées.

Comment Access Gate y répond

MFA appliqué au niveau du proxy avant qu'une session n'atteigne l'actif. Les jetons TOTP fonctionnent hors ligne pour les environnements air-gapped. Communications sécurisées via TLS validé FIPS.

Ce que coûte la non-conformité.

Jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial annuel pour les entités essentielles, le montant le plus élevé étant retenu. Jusqu'à 7 M€ ou 1,4 % pour les entités importantes. Source : directive (UE) 2022/2555, article 34.

Comment Guichon Valves a sécurisé OT et IT pour NIS2.

Guichon Valves
100%

des flux OT-IT segmentés et auditables pour la conformité NIS2. Déployé sans perturbation de production.

Ils nous font confiance

Thales
Orange Cyberdefense
John Cockerill
NeverHack
Kyron
Eden Cluster
Ciberlogic
En prime

Sur site, donc souverain.

Access Gate fonctionne entièrement dans votre périmètre : pas de cloud, pas de plan de contrôle distant, aucune donnée ne quitte votre réseau. Pour les OIV et tous ceux que le CLOUD Act préoccupe, la souveraineté découle de l'architecture, sans rien à configurer.

Fiche Produit

Télécharger la Fiche Produit Access Gate.

Obtenez la présentation complète du produit avec les capacités techniques, le modèle de déploiement, l'alignement conformité et les références clients.

Envoyé

Contenu

Architecture produit, modèle de déploiement, capacités clés (application proxy, micro-DMZ, accès par identité), alignement conformité et déploiements clients réels.

2 pages

Le produit en conditions réelles

Demandez une démo en direct pour voir comment l'Access Gate se déploie sur votre réseau sans recâblage ni temps d'arrêt.

Demander une démo
FAQ

Questions fréquentes sur la conformité NIS2.

10

Mesures de cybersécurité de l'article 21 appliquées et continuellement surveillées. Preuves prêtes pour l'audit générées à la demande.

NIS2 est la directive européenne de cybersécurité visant les entités essentielles et importantes, énergie, transport, fabrication, eau, infrastructures numériques, etc. Si vous opérez dans ces secteurs en UE au-dessus des seuils (typiquement 50+ salariés ou 10 M€ de CA pour les entités importantes, 250+ ou 50 M€ pour les essentielles), elle s'applique.

L'article 21 exige des mesures de gestion des risques : segmentation réseau, contrôle d'accès, gestion des incidents, sécurité de la chaîne d'approvisionnement, cryptographie et journalisation inviolable. Ces obligations couvrent chaque actif en périmètre, y compris les automates, les HMI, les machines CNC, les serveurs SCADA et les capteurs IoT de la ligne de production. NIS2 n'exempte pas l'OT.

Oui. Access Gate est une appliance qui s'exécute entièrement dans votre périmètre : segmentation, MFA, contrôle d'accès et journalisation de l'article 21 fonctionnent sans dépendance SaaS, et aucune donnée ne quitte votre réseau. Autre avantage : sans plan de contrôle étranger, pas d'exposition au CLOUD Act.

Jusqu'à 10 M€ ou 2 % du chiffre d'affaires annuel mondial pour les entités essentielles, le plus élevé des deux. Jusqu'à 7 M€ ou 1,4 % pour les entités importantes. Au-delà des amendes, l'article 32(5) autorise les autorités compétentes à imposer des interdictions temporaires aux dirigeants en cas de négligence grave. La responsabilité personnelle est intégrée à la directive.

NIS2 élargit le périmètre : on passe d'une liste restreinte d'opérateurs de services essentiels à 18 secteurs, et aux entités moyennes et grandes de ces secteurs. Elle introduit la responsabilité personnelle des organes de direction (art. 20 et 32), des délais de notification plus stricts (alerte précoce sous 24 h, notification sous 72 h, rapport final sous un mois) et des obligations concrètes de sécurité de la chaîne d'approvisionnement à l'art. 21(2)(d).

Access Gate journalise chaque session d'accès (qui, quand, vers quel équipement) dans un journal infalsifiable, et génère à la demande les preuves des mesures appliquées : segmentation, MFA, contrôle d'accès. Vous présentez à l'auditeur l'état réel du réseau, pas une politique sur papier. Ces preuves restent sur site, sous votre contrôle.

Installé en une journée. Access Gate se branche sur votre réseau existant, sans recâblage, sans changement d'IP et sans coupure de production. Guichon Valves a segmenté ses réseaux de production et IT sans arrêter la production. Une seule appliance couvre le contrôle d'accès, la segmentation, le MFA et la journalisation de l'article 21, prête pour l'audit dès le premier jour.

Oui. Access Gate applique la segmentation selon le modèle zones et conduits de l'IEC 62443 : chaque zone OT est une enclave protégée, avec des politiques de conduit explicites entre les zones. Les preuves produites pour l'audit de l'article 21 de NIS2 documentent aussi la conformité à l'IEC 62443. Une seule architecture couvre les deux référentiels.

En pratique, oui. L'article 21(2) exige la sécurité des réseaux, l'hygiène cyber et le contrôle d'accès, et le considérant 89 de la directive cite la segmentation du réseau comme pratique d'hygiène cyber. Le règlement d'exécution (UE) 2024/2690 rend la segmentation explicite pour les entités du secteur numérique, et le ReCyF de l'ANSSI impose aux entités essentielles de cloisonner leurs systèmes en zones de sécurité. Access Gate applique les politiques de zone au niveau du réseau, sans rien installer sur les machines.