Essai gratuit
NIS2, directive (UE) 2022/2555

Prouvez le contrôle NIS2 de votre parc Microsoft 365 et IA

NIS2 rend la direction responsable des mesures de gestion des risques de cybersécurité, et les agents, automatisations et espaces de travail de votre tenant Microsoft entrent dans ce périmètre alors que la plupart ne figurent dans aucun registre d’actifs.

Le tableau de bord Operation de Rencore Governance : un donut Operation Compliance à 98 % avec 441 violations hautes, 1 703 moyennes et 228 basses à côté de 145,55k éléments conformes ; une liste de violations menée par 198 Teams avec très peu de propriétaires, 73 boîtes aux lettres proches du quota de stockage et 70 Teams avec beaucoup d’utilisateurs ; et six tuiles de politiques avec tendances sur trois mois, dont Teams avec canaux privés à 22, Teams avec très peu de propriétaires à 198 et Teams utilisant des mots interdits ou trompeurs à 78.

Les plus grandes organisations au monde font confiance à Rencore

  • MAPAL
  • bam
  • VDL
  • Wacker
  • Grundfos
  • Amgen
  • Lufthansa
  • thyssenkrupp
  • Sunrise
  • Pattern

Ce que NIS2 exige

Les États membres devaient transposer NIS2, la directive (UE) 2022/2555, avant le 17 octobre 2024. Quatre de ses obligations retombent sur le parc Microsoft, sur la gestion des actifs et la responsabilité plutôt que sur la sécurité périmétrique :

Art. 20

Responsabilité de la direction

La direction approuve et supervise les mesures de risque, et peut être tenue responsable.

Art. 21(2)

Mesures de gestion des risques

Des mesures techniques et organisationnelles proportionnées au risque sur tout le parc.

Art. 21(2)(i)

Contrôle des actifs et des accès

Gérez les actifs, et qui et quels agents peuvent les atteindre.

Art. 23

Délais de signalement des incidents

Une alerte précoce sous 24 heures, une notification sous 72 heures, un rapport final sous un mois.

À qui elle s’applique

S’applique aux entités essentielles et importantes des secteurs listés par ses annexes, dans l’UE et l’EEE, délai de transposition au 17 octobre 2024.

Là où le parc Microsoft les enfreint

Dans la plupart des tenants Microsoft, la surface d’attaque qui croît le plus vite naît hors de tout processus de sécurité, et c’est là que les mesures minimales de NIS2 échouent en silence :

Agents et automatisations non gouvernés

N’importe quel utilisateur licencié publie un agent Copilot ou un flux Power Platform avec accès aux données et sans propriétaire.

Des accès que personne ne réexamine

Les autorisations s’empilent au fil des changements de rôle, et la politique de contrôle d’accès reste sur le papier.

Aucun registre pour les actifs métier

Espaces, applications et agents se multiplient pendant que la gestion des actifs ne couvre que serveurs et logiciels achetés.

L’accès externe s’accumule

Comptes invités et liens de partage élargissent une surface que vos rapports d’incident devront expliquer.

Comment Rencore répond à NIS2

Rencore inventorie, gouverne et documente la part Microsoft de votre périmètre NIS2, de Copilot et des agents IA à Power Platform et à la collaboration Microsoft 365 ; il complète Defender, Entra et Purview au lieu de les remplacer.

NIS2 Art. 21(2)(i)

L’inventaire de tout le parc, agents compris

Chaque agent, application, automatisation et espace de travail de votre tenant, avec son propriétaire et les données qu’il peut atteindre : la vue des actifs sur laquelle reposent vos mesures de gestion des risques.

Un tableau de bord Rencore Governance pour Microsoft 365 : une tuile d’inventaire comptant 1 150 utilisateurs, 383 groupes, 12 étiquettes de confidentialité, 13 abonnements, 428 messages du centre de messages et 77 applications ; un donut de conformité à 80 % avec 973 violations hautes, 2 713 moyennes et 15 basses ; et trois cartes de coût de licences affichant 4 063 euros par mois pour les licences inutilisées, 2 914 euros pour les utilisateurs désactivés et 2 974 euros pour les utilisateurs externes.
NIS2 Art. 21(2)(i)

Des révisions d’accès planifiées

Recertifiez qui, invités et agents compris, peut atteindre chaque espace de travail, avec une trace datée de ce qui a été vérifié et révoqué.

Une revue Rencore Governance nommée Review all Teams qui envoie une revue à toutes les équipes et à leurs propriétaires responsables : un panneau Summary listant l’objet revu Teams, un déclencheur manuel, une fréquence manuelle et une action d’archivage, à côté d’un panneau Metrics affichant un achèvement de 7 sur 55 avec une tendance sur douze mois.
NIS2 Art. 20

Propriété et politiques de cycle de vie

Chaque actif porte un propriétaire responsable, et les agents et applications orphelins sont signalés, réattribués ou retirés.

Une politique Rencore Governance vérifiant chaque application canvas Power Apps sans propriétaire ni copropriétaire : un panneau d’insights comptant 24 au total, en hausse de 9 soit 60 %, à côté d’une tendance sur trois mois des résultats totaux, nouveaux et supprimés.
NIS2 Art. 32, 33

Des rapports et des preuves exportables

Des rapports et des exports, planifiés ou à la demande : une demande d’autorité reçoit des preuves plutôt que des captures d’écran.

Une carte de rapports Rencore Governance pour Microsoft 365 listant les rapports par titre, valeur et tendance : licences avec sièges inutilisés à 17 945, licences attribuées à des utilisateurs inactifs à 1 435, utilisateurs par type à 1 150, utilisateurs par région à 1 150 et utilisateurs internes à 941, chacun avec une courbe en hausse.

La correspondance en un coup d’œil

Comment chaque capacité Rencore répond à un article précis de NIS2.

  • Inventaire de tout le parc Art. 21(2)(i)

    La vue des actifs sur laquelle reposent vos mesures de gestion des risques.

  • Révisions d’accès Art. 21(2)(i)

    Recertifiez qui et quels agents peuvent atteindre chaque espace.

  • Propriété et cycle de vie Art. 20

    Un propriétaire nommé pour chaque actif, les orphelins retirés.

  • Rapports et preuves Art. 32, 33

    Remettez aux autorités des exports plutôt que des captures d’écran.

Inventaire, contrôle et preuves exportables pour votre parc Microsoft.

Aucun outil ne vous rend conforme à NIS2 à lui seul ; ce jugement appartient à votre entité et à son autorité nationale, sur la base des preuves.

Des équipes d'entreprise déjà aux commandes

Les responsables sécurité, IT et plateforme utilisent Rencore pour voir leur parc Microsoft, réduire les coûts et les risques, et déployer Copilot et les agents sur une base gouvernée.

  • Avec les solutions d'automatisation évolutives de Rencore, les organisations peuvent non seulement répondre aux défis actuels, mais aussi se préparer aux évolutions technologiques à venir.
    Case Study
    Philipp Widmer Philipp Widmer Head of Platform Services Universitätsspital Basel
  • 26% vs 3%

    Les organisations qui gouvernent bien Microsoft 365 tirent une valeur significative de Copilot dans 26 % des cas, contre 3 % pour celles qui ne le font pas.

    Gartner, 2025 Microsoft 365 Copilot Survey
  • À mesure que nous étendons nos capacités cloud, les fondations posées par Rencore Governance joueront sans aucun doute un rôle essentiel pour que chaque nouvelle étape soit franchie avec confiance, sécurité et conformité.
    Case Study
    Claude Bisdorff Claude Bisdorff Head of IT Systems Ville de Luxembourg
  • 116%

    ROI de Microsoft 365 Copilot une fois le programme adopté et gouverné, dans l'étude Total Economic Impact de Forrester.

    Forrester Total Economic Impact
  • J'estime actuellement que nous économisons environ 80 000 euros par an en libérant notre équipe d'administration IT pour le travail qui compte vraiment.
    Case Study
    Undisclosed Undisclosed Former Lead O365 Competence Center Royal BAM
  • 71%

    des entreprises citent la sécurité et la gouvernance parmi leurs principaux obstacles au déploiement de Microsoft 365 Copilot.

    Gartner
  • L'outil de gouvernance centralisé de Rencore a excellé à sécuriser les données dans Microsoft 365 et à réduire au minimum le risque d'accès non autorisés.
    Case Study
    Greg Bowles Greg Bowles IT Operations Manager Specialist Risk Group
  • 150,000+

    agents IA en usage dans une entreprise type du Fortune 500 d'ici 2028. La prolifération des agents est la prochaine prolifération.

    Gartner
  • Avec Rencore Governance, nous pouvons réduire les activités de gouvernance manuelles, améliorer la qualité de notre service et générer des enseignements précieux sur l'ensemble de notre stack de services Microsoft.
    Undisclosed Undisclosed Head of AI & Process Automation Wacker Chemie AG

Questions fréquentes

Un agent Copilot relève-t-il de la gestion des actifs NIS2 ?
NIS2 exige que les mesures de gestion des risques de cybersécurité incluent la gestion des actifs (art. 21(2)(i)). Un agent Copilot tourne dans votre tenant et lit des données métier avec les autorisations qui lui sont accordées : il appartient donc à ce périmètre d’actifs, aux côtés des flux Power Platform et des applications maison créés de la même façon. Une pratique d’actifs incapable de lister vos agents ne couvre pas le risque pour lequel l’art. 21 a été écrit.
Comment NIS2 s’articule-t-il avec DORA ?
Lorsqu’un acte sectoriel de l’UE impose des obligations de cybersécurité et de signalement des incidents au moins équivalentes à NIS2, cet acte s’applique à sa place (art. 4). Pour les entités financières, cet acte est DORA : banques, assureurs et entreprises d’investissement suivent donc DORA plutôt que les obligations NIS2 correspondantes. Le parc en dessous est le même, et c’est pourquoi cette page a une page jumelle dédiée à DORA.
Quelles preuves les autorités nationales demandent-elles réellement ?
Les demandes suivent les articles : la preuve que l’organe de direction a approuvé et supervise les mesures (art. 20), les mesures elles-mêmes (art. 21(2)), et les signalements d’incidents dans les délais de l’art. 23, une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final sous un mois. Les autorités peuvent exiger des informations et ordonner des audits (art. 32 pour les entités essentielles, art. 33 pour les entités importantes). Rencore exporte la part Microsoft de chacun sous forme de rapports à remettre.
Les dirigeants peuvent-ils être tenus personnellement responsables sous NIS2 ?
Oui. L’organe de direction approuve les mesures de gestion des risques, supervise leur mise en œuvre et peut être tenu responsable des infractions (art. 20(1)) ; pour les entités essentielles, les autorités peuvent suspendre temporairement des dirigeants de leurs fonctions (art. 32(5)). Les amendes atteignent 10 millions d’euros ou 2 % du chiffre d’affaires mondial (art. 34). Une piste de responsabilité par actif transforme cette exposition en quelque chose qu’une direction peut superviser.

Voyez votre parc comme une autorité le verra

Commencez par l’inventaire : chaque agent, automatisation et espace de travail de votre tenant Microsoft, avec propriétaires, accès et sources de données atteintes, prêt à étayer vos mesures de gestion des risques.

Tuile d’inventaire Rencore Governance pour Microsoft 365 comptant 1 150 utilisateurs, 380 groupes, 12 étiquettes de confidentialité, 13 abonnements, 527 affectations de service, 428 messages du centre de messages, 77 applications, 6 918 activités utilisateur et 50 utilisateurs supprimés