Deux minutes pour objectiver votre exposition et savoir ce qu'un attaquant, un donneur d'ordre ou un assureur voit de votre domaine. Que la directive NIS 2 vous concerne ou non.
Entrez votre nom de domaine et recevez vos trois scores, gratuitement. Ils ne sont délivrés qu'à une adresse e-mail du même domaine.
Analyse externe 100 % passive, limitée aux informations publiquement exposées par votre domaine. Service privé indépendant, sans lien avec l'ANSSI — mentions légales.
Une adresse de ce domaine : c'est ce qui nous assure de ne pas livrer votre analyse à un concurrent. Elle ne sert qu'à vous transmettre vos scores — confidentialité.
Citadelle est le moteur de Vigie Publique, l'observatoire qui audite en continu la résilience numérique de plus de 57 000 établissements et services publics. Vigie Privée met exactement la même analyse au service de votre entreprise.
Découvrir l'Observatoire Vigie Publique
Observatoire public
La plupart des dirigeants vérifient s'ils dépassent le seuil, concluent que non, et referment le sujet. C'est passer à côté de la moitié de la question : dans les faits, l'exigence arrive presque toujours par les clients avant d'arriver par la loi.
L'article 21 impose aux entités régulées de sécuriser toute leur chaîne d'approvisionnement, vous compris. Elles vont donc l'exiger par contrat : questionnaire de sécurité, clause de niveau de service, droit d'audit. Si vous fournissez une clinique, un transporteur, un industriel de l'agroalimentaire, un opérateur d'eau ou d'énergie — même pour une prestation modeste — la demande finira par arriver. Pas par la loi : par votre prochain appel d'offres.
18 secteurs sont visés : énergie, transports, santé, eau, déchets, agroalimentaire, chimie, services numériques, fabrication d'équipements… Le seuil d'entité importante est fixé à 50 salariés ou 10 M€ de chiffre d'affaires. Ce n'est pas la seule porte d'entrée : une entreprise plus petite peut être désignée lorsqu'elle est le fournisseur unique d'un service essentiel sur son territoire.
C'est la réaction la plus fréquente, et elle est à moitié juste : sous 50 salariés et 10 M€, vous n'êtes probablement pas une entité régulée. Sauf que NIS 2 est un calendrier, pas une raison. Ce que le moteur observe — votre messagerie, vos certificats, vos dépendances, vos fichiers exposés — n'a jamais eu de seuil. Et plus l'entreprise est petite, moins elle a de marge pour absorber l'incident.
Quand SPF, DKIM et DMARC sont absents ou mal réglés — le cas le plus courant que nous relevons — n'importe qui peut envoyer un e-mail qui semble venir de votre domaine. C'est le montage classique de la fausse facture. Le corriger coûte quelques lignes de configuration DNS.
NIS 2 commence à 50 salariés. Le RGPD s'applique dès la première donnée personnelle traitée : fichier client, CV reçu, formulaire de contact. Un fichier de configuration ou une sauvegarde laissés accessibles publiquement, et c'est une violation de données à notifier à la CNIL sous 72 heures. C'est précisément ce type d'exposition que l'analyse va chercher.
Un certificat qui expire un dimanche, un CMS laissé en version vulnérable, un sous-domaine oublié qui pointe dans le vide : ces dérives ne déclenchent aucune alerte et ne se voient qu'en regardant. Vous êtes prévenu quand ça bouge, pas quand ça casse.
Un groupe a une DSI, un RSSI et de la trésorerie. Vous avez un prestataire web et un comptable. Certificat expiré un dimanche et site bloqué par tous les navigateurs, domaine déréférencé par Google après une injection, virement détourné sur une fausse facture : en valeur absolue vous risquez moins, en proportion vous risquez beaucoup plus.
Vos donneurs d'ordre en enverront de plus en plus. Sans rien de prêt, chaque questionnaire mobilise la direction et le prestataire web pendant des jours. Avec un rapport daté sous la main, vous répondez sur pièces, et vous répondez vite.
Un score isolé ne prouve rien. Une série de scores horodatés qui progresse, si : devant un client, un assureur cyber, un acquéreur en audit d'acquisition, elle montre que le sujet est tenu dans la durée et pas traité la veille du rendez-vous.
NIS 2 fait de la cybersécurité une obligation de gouvernance. Les dirigeants ne peuvent plus se retrancher derrière un simple contrat informatique : la direction doit approuver et suivre les mesures de gestion des risques.
Le montant le plus élevé des deux s'applique. Contrôle possible à titre préventif : audits, inspections et demandes de preuves, sans attendre l'incident.
Plancher de sanction repris de la directive. La supervision intervient notamment à la suite d'un signalement ou d'un incident.
Au-delà de l'amende, les instances de direction sont directement responsables du suivi des mesures et de leur propre formation aux risques cyber. En cas de manquement grave, des mesures peuvent aller jusqu'à la suspension temporaire de fonctions dirigeantes.
Citadelle effectue un audit passif et non intrusif de tout ce que votre nom de domaine expose publiquement. Aucun test d'intrusion, aucune sollicitation de vos systèmes internes. Ces quatre familles de contrôles nourrissent vos trois scores : le diagnostic gratuit vous en donne le résultat, le rapport complet en donne le détail, constat par constat.
Validité des certificats, niveau de chiffrement et présence de protocoles obsolètes encore acceptés.
Configuration des enregistrements qui empêchent l'envoi de faux e-mails au nom de votre entreprise (phishing).
Détection des composants logiciels obsolètes et des failles publiques visibles côté serveur.
Localisation des serveurs et dépendance à des infrastructures soumises à des juridictions tierces.
Une mécanique volontairement simple, pensée pour rester réservée aux personnes réellement liées à l'entreprise analysée.
Saisissez l'adresse de votre entreprise. Citadelle lance immédiatement son observation externe.
Vos scores ne sont délivrés qu'à une adresse e-mail du même domaine que le site analysé. Personne ne peut sonder une entreprise à sa place.
Global, sécurité, souveraineté — chacun sur 100, par e-mail. Le détail des constats et la méthode de correction font l'objet du rapport complet.
Le diagnostic en haut de page est gratuit et sans engagement : il vous rend vos trois scores — global, sécurité, souveraineté. Il vous dit où vous en êtes. L'abonnement vous dit pourquoi, et vous prévient quand ça bouge : chaque constat expliqué, la méthode de correction à appliquer, et une analyse relancée tous les mois sur chacun de vos sites.
1 à 3 sites
Engagement 12 mois ·soit 15,00 € par site à 3 sites
4 à 10 sites
Engagement 12 mois ·soit 8,90 € par site à 10 sites
11 à 25 sites
Engagement 12 mois ·soit 7,16 € par site à 25 sites
Le même rapport complet, livré une fois : vos trois scores, le détail de chaque constat et la méthode de correction. Aucun compte à créer, aucun engagement. Sans surveillance ni alerte au-delà de la remise du rapport.
Le prix d'un forfait est forfaitaire : il ne varie pas selon le nombre de sites réellement surveillés dans sa plage. Une entreprise qui n'a qu'un site relève du forfait Veille. Toutes les formules reposent sur la même analyse strictement passive : aucun agent à installer, aucune intrusion sur vos systèmes. Au-delà de 25 sites, demandez un devis.
La directive NIS 2 est en vigueur au niveau européen. En France, sa transposition — la « loi Résilience » — n'est pas encore promulguée à l'été 2026. C'est précisément la fenêtre pour prendre de l'avance sereinement.
NIS 2 est la directive européenne (UE) 2022/2555 relative à la sécurité des réseaux et des systèmes d'information. Elle impose des obligations de gestion des risques cyber, de notification d'incidents et de gouvernance à environ 15 000 entités en France, contre à peine 500 sous NIS 1. En France, elle est transposée par la loi Résilience, dont la promulgation est attendue en 2026.
Deux réponses, et la seconde compte autant que la première. Au titre de NIS 2 : peut-être. La directive vise 18 secteurs et le seuil d'entité importante est de 50 salariés ou 10 M€ de chiffre d'affaires — le simulateur officiel MonEspaceNIS2 qualifie votre statut en quelques clics. Mais si la réponse est non, elle ne dit rien de votre exposition réelle : vos certificats, votre messagerie, vos dépendances et vos éventuels fichiers exposés ne dépendent pas d'un effectif. Le RGPD, lui, s'applique sans seuil. Et vos donneurs d'ordre régulés devront auditer leurs fournisseurs, donc vous.
À la même chose, sans l'échéance. L'analyse ne mesure pas votre conformité : elle mesure ce que votre domaine expose. Une messagerie usurpable, un certificat qui va expirer, un CMS vulnérable ou une sauvegarde accessible sont des problèmes en soi — ils coûtent un virement détourné, un site indisponible, un référencement perdu ou une notification CNIL, que la directive vous concerne ou non. NIS 2 est la raison pour laquelle le sujet revient partout en ce moment. Ce n'est pas la raison pour laquelle il faut s'en occuper.
Jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour une entité essentielle, et 7 M€ ou 1,4 % pour une entité importante — le montant le plus élevé s'appliquant. La responsabilité personnelle des dirigeants peut aussi être engagée.
Elle est gratuite et 100 % passive : Citadelle observe uniquement ce que votre domaine expose publiquement, sans intrusion ni test d'attaque sur vos systèmes. Sans contrepartie ni carte bancaire, vous recevez vos trois scores : global, sécurité, souveraineté. Le rapport payant, lui, explique ce qui les compose et comment corriger. C'est un diagnostic externe indicatif, pas un audit officiel de conformité ni un substitut à l'enregistrement sur MonEspaceNIS2.
C'est un très bon point de départ, et nous ne cherchons pas à le remplacer : les deux démarches ne regardent pas la même chose. MonAideCyber, porté par l'ANSSI, repose sur un entretien avec un aidant bénévole qui parcourt avec vous un questionnaire d'une quarantaine de points et vous laisse une poignée de mesures prioritaires. C'est déclaratif, organisationnel et ponctuel : la qualité du résultat dépend de ce que vous savez de votre propre installation, et l'exercice se fait une fois.
Vigie Privée ne pose aucune question : le moteur mesure depuis l'extérieur ce que votre domaine expose réellement — certificats, en-têtes, DNS, messagerie, composants — puis recommence tous les mois et vous signale ce qui a bougé. C'est technique, factuel et daté, là où MonAideCyber est humain, large et à un instant donné. Faire les deux est la meilleure combinaison : l'un cadre votre organisation, l'autre vérifie ce que la machine raconte de vous sur internet. Le diagnostic gratuit en haut de cette page vous donne d'ailleurs déjà vos trois scores, sans contrepartie.
Un score décrit l'exposition d'une organisation : c'est une information sensible. Pour empêcher toute analyse d'une entreprise tierce à son insu, il n'est délivré qu'à une adresse appartenant au domaine analysé, ce qui atteste du lien entre le demandeur et l'entreprise.
Pas encore. La directive est en vigueur au niveau européen, mais la loi Résilience qui la transpose en France n'est pas promulguée à l'été 2026. Son examen à l'Assemblée est attendu en 2026, les décrets fin 2026 et les premiers contrôles en 2027. Les entités disposeront ensuite d'environ trois ans pour se mettre en conformité — d'où l'intérêt d'anticiper dès maintenant.
Deux minutes, un domaine, une adresse professionnelle. Prenez de l'avance sur NIS 2 pendant que la fenêtre est ouverte.
Réservé aux entreprises · analyse externe 100 % passive, sur informations publiques.
Une adresse de ce domaine : votre analyse ne part qu'à vous · aucune prospection.