VIGIE PRIVÉE Conformité NIS 2 · Audit d'entreprise
Directive (UE) 2022/2555 — NIS 2

Ce que votre entreprise expose sur internet,
vu de l'extérieur

Deux minutes pour objectiver votre exposition et savoir ce qu'un attaquant, un donneur d'ordre ou un assureur voit de votre domaine. Que la directive NIS 2 vous concerne ou non.

  • 100 % passif & non intrusif
  • Diagnostic gratuit, sans engagement
  • Réservé aux entreprises
Analyse de maturité cyber

Sondez votre exposition

Entrez votre nom de domaine et recevez vos trois scores, gratuitement. Ils ne sont délivrés qu'à une adresse e-mail du même domaine.

Moteur Citadelle · vérification de l'état…
Demande enregistrée. Vos scores arrivent par e-mail.

La technologie qui veille déjà sur le service public

Citadelle est le moteur de Vigie Publique, l'observatoire qui audite en continu la résilience numérique de plus de 57 000 établissements et services publics. Vigie Privée met exactement la même analyse au service de votre entreprise.

Découvrir l'Observatoire Vigie Publique
Vigie Publique — Observatoire de la résilience numérique Observatoire public
Deux portes d'entrée

Pourquoi votre entreprise est concernée

La plupart des dirigeants vérifient s'ils dépassent le seuil, concluent que non, et referment le sujet. C'est passer à côté de la moitié de la question : dans les faits, l'exigence arrive presque toujours par les clients avant d'arriver par la loi.

Par vos clients — c'est le cas le plus fréquent

L'article 21 impose aux entités régulées de sécuriser toute leur chaîne d'approvisionnement, vous compris. Elles vont donc l'exiger par contrat : questionnaire de sécurité, clause de niveau de service, droit d'audit. Si vous fournissez une clinique, un transporteur, un industriel de l'agroalimentaire, un opérateur d'eau ou d'énergie — même pour une prestation modeste — la demande finira par arriver. Pas par la loi : par votre prochain appel d'offres.

Par la loi, si vous entrez dans le périmètre direct

18 secteurs sont visés : énergie, transports, santé, eau, déchets, agroalimentaire, chimie, services numériques, fabrication d'équipements… Le seuil d'entité importante est fixé à 50 salariés ou 10 M€ de chiffre d'affaires. Ce n'est pas la seule porte d'entrée : une entreprise plus petite peut être désignée lorsqu'elle est le fournisseur unique d'un service essentiel sur son territoire.

~15 000
entités concernées en France, contre ~500 sous NIS 1
18
secteurs d'activité désormais dans le périmètre
72 h
pour notifier un incident important à l'autorité
Hors périmètre NIS 2 ?

« Je suis trop petit, ça ne me concerne pas »

C'est la réaction la plus fréquente, et elle est à moitié juste : sous 50 salariés et 10 M€, vous n'êtes probablement pas une entité régulée. Sauf que NIS 2 est un calendrier, pas une raison. Ce que le moteur observe — votre messagerie, vos certificats, vos dépendances, vos fichiers exposés — n'a jamais eu de seuil. Et plus l'entreprise est petite, moins elle a de marge pour absorber l'incident.

usurpation

Empêcher qu'on facture vos clients en votre nom

Quand SPF, DKIM et DMARC sont absents ou mal réglés — le cas le plus courant que nous relevons — n'importe qui peut envoyer un e-mail qui semble venir de votre domaine. C'est le montage classique de la fausse facture. Le corriger coûte quelques lignes de configuration DNS.

rgpd

Le RGPD, lui, n'a pas de seuil

NIS 2 commence à 50 salariés. Le RGPD s'applique dès la première donnée personnelle traitée : fichier client, CV reçu, formulaire de contact. Un fichier de configuration ou une sauvegarde laissés accessibles publiquement, et c'est une violation de données à notifier à la CNIL sous 72 heures. C'est précisément ce type d'exposition que l'analyse va chercher.

prestataires

Voir ce que personne ne vous signale

Un certificat qui expire un dimanche, un CMS laissé en version vulnérable, un sous-domaine oublié qui pointe dans le vide : ces dérives ne déclenchent aucune alerte et ne se voient qu'en regardant. Vous êtes prévenu quand ça bouge, pas quand ça casse.

taille

Un incident qu'un grand groupe absorbe peut vous arrêter

Un groupe a une DSI, un RSSI et de la trésorerie. Vous avez un prestataire web et un comptable. Certificat expiré un dimanche et site bloqué par tous les navigateurs, domaine déréférencé par Google après une injection, virement détourné sur une fausse facture : en valeur absolue vous risquez moins, en proportion vous risquez beaucoup plus.

appels d'offres

Répondre à un questionnaire sécurité en une heure

Vos donneurs d'ordre en enverront de plus en plus. Sans rien de prêt, chaque questionnaire mobilise la direction et le prestataire web pendant des jours. Avec un rapport daté sous la main, vous répondez sur pièces, et vous répondez vite.

preuve datée

Montrer une trajectoire, pas une intention

Un score isolé ne prouve rien. Une série de scores horodatés qui progresse, si : devant un client, un assureur cyber, un acquéreur en audit d'acquisition, elle montre que le sujet est tenu dans la durée et pas traité la veille du rendez-vous.

Responsabilité de gouvernance

Des sanctions au niveau européen — et personnelles

NIS 2 fait de la cybersécurité une obligation de gouvernance. Les dirigeants ne peuvent plus se retrancher derrière un simple contrat informatique : la direction doit approuver et suivre les mesures de gestion des risques.

Entité essentielle
10 M€ ou 2 % du CA mondial

Le montant le plus élevé des deux s'applique. Contrôle possible à titre préventif : audits, inspections et demandes de preuves, sans attendre l'incident.

Entité importante
7 M€ ou 1,4 % du CA mondial

Plancher de sanction repris de la directive. La supervision intervient notamment à la suite d'un signalement ou d'un incident.

La responsabilité personnelle des dirigeants peut être engagée

Au-delà de l'amende, les instances de direction sont directement responsables du suivi des mesures et de leur propre formation aux risques cyber. En cas de manquement grave, des mesures peuvent aller jusqu'à la suspension temporaire de fonctions dirigeantes.

Analyse 100 % externe

Ce que Citadelle observe

Citadelle effectue un audit passif et non intrusif de tout ce que votre nom de domaine expose publiquement. Aucun test d'intrusion, aucune sollicitation de vos systèmes internes. Ces quatre familles de contrôles nourrissent vos trois scores : le diagnostic gratuit vous en donne le résultat, le rapport complet en donne le détail, constat par constat.

tls / ssl

Sécurité des flux chiffrés

Validité des certificats, niveau de chiffrement et présence de protocoles obsolètes encore acceptés.

spf · dkim · dmarc

Protection anti-usurpation e-mail

Configuration des enregistrements qui empêchent l'envoi de faux e-mails au nom de votre entreprise (phishing).

cve publiques

Dépendances vulnérables exposées

Détection des composants logiciels obsolètes et des failles publiques visibles côté serveur.

hébergement

Souveraineté des données

Localisation des serveurs et dépendance à des infrastructures soumises à des juridictions tierces.

3 étapes, 2 minutes

Comment se déroule l'analyse

Une mécanique volontairement simple, pensée pour rester réservée aux personnes réellement liées à l'entreprise analysée.

Vous donnez votre domaine

Saisissez l'adresse de votre entreprise. Citadelle lance immédiatement son observation externe.

Vous prouvez votre légitimité

Vos scores ne sont délivrés qu'à une adresse e-mail du même domaine que le site analysé. Personne ne peut sonder une entreprise à sa place.

Vous recevez vos trois scores

Global, sécurité, souveraineté — chacun sur 100, par e-mail. Le détail des constats et la méthode de correction font l'objet du rapport complet.

Après le diagnostic gratuit

Du constat ponctuel à la surveillance continue

Le diagnostic en haut de page est gratuit et sans engagement : il vous rend vos trois scores — global, sécurité, souveraineté. Il vous dit où vous en êtes. L'abonnement vous dit pourquoi, et vous prévient quand ça bouge : chaque constat expliqué, la méthode de correction à appliquer, et une analyse relancée tous les mois sur chacun de vos sites.

Veille

Le domaine essentiel

1 à 3 sites

45 € / mois

Engagement 12 mois ·soit 15,00 € par site à 3 sites

  • Jusqu'à 3 sites surveillés
  • Analyse relancée tous les 30 jours
  • Constats expliqués et corrections
  • Alerte en cas de dégradation
  • Historique illimité
  • 2 lancements manuels / mois
Souscrire
Parc

Multi-sites & groupes

11 à 25 sites

179 € / mois

Engagement 12 mois ·soit 7,16 € par site à 25 sites

  • Jusqu'à 25 sites surveillés
  • Tout le forfait Suivi
  • Synthèse mensuelle du parc
  • Notification sous 24 h si baisse critique
  • 15 lancements manuels / mois
Souscrire
Audit ponctuel

Une photographie, sans abonnement

Le même rapport complet, livré une fois : vos trois scores, le détail de chaque constat et la méthode de correction. Aucun compte à créer, aucun engagement. Sans surveillance ni alerte au-delà de la remise du rapport.

490 €
Une année complète en Veille : 540 €
soit 50 € de plus, surveillance comprise

Le prix d'un forfait est forfaitaire : il ne varie pas selon le nombre de sites réellement surveillés dans sa plage. Une entreprise qui n'a qu'un site relève du forfait Veille. Toutes les formules reposent sur la même analyse strictement passive : aucun agent à installer, aucune intrusion sur vos systèmes. Au-delà de 25 sites, demandez un devis.

Le cadre légal, sans jargon

Où en est vraiment la loi ?

La directive NIS 2 est en vigueur au niveau européen. En France, sa transposition — la « loi Résilience » — n'est pas encore promulguée à l'été 2026. C'est précisément la fenêtre pour prendre de l'avance sereinement.

Questions fréquentes

Ce que les dirigeants nous demandent

Qu'est-ce que la directive NIS 2 ?

NIS 2 est la directive européenne (UE) 2022/2555 relative à la sécurité des réseaux et des systèmes d'information. Elle impose des obligations de gestion des risques cyber, de notification d'incidents et de gouvernance à environ 15 000 entités en France, contre à peine 500 sous NIS 1. En France, elle est transposée par la loi Résilience, dont la promulgation est attendue en 2026.

Mon entreprise, une PME, est-elle concernée ?

Deux réponses, et la seconde compte autant que la première. Au titre de NIS 2 : peut-être. La directive vise 18 secteurs et le seuil d'entité importante est de 50 salariés ou 10 M€ de chiffre d'affaires — le simulateur officiel MonEspaceNIS2 qualifie votre statut en quelques clics. Mais si la réponse est non, elle ne dit rien de votre exposition réelle : vos certificats, votre messagerie, vos dépendances et vos éventuels fichiers exposés ne dépendent pas d'un effectif. Le RGPD, lui, s'applique sans seuil. Et vos donneurs d'ordre régulés devront auditer leurs fournisseurs, donc vous.

Je ne suis pas dans le périmètre NIS 2. À quoi sert Vigie Privée ?

À la même chose, sans l'échéance. L'analyse ne mesure pas votre conformité : elle mesure ce que votre domaine expose. Une messagerie usurpable, un certificat qui va expirer, un CMS vulnérable ou une sauvegarde accessible sont des problèmes en soi — ils coûtent un virement détourné, un site indisponible, un référencement perdu ou une notification CNIL, que la directive vous concerne ou non. NIS 2 est la raison pour laquelle le sujet revient partout en ce moment. Ce n'est pas la raison pour laquelle il faut s'en occuper.

Quelles sont les sanctions en cas de non-conformité ?

Jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour une entité essentielle, et 7 M€ ou 1,4 % pour une entité importante — le montant le plus élevé s'appliquant. La responsabilité personnelle des dirigeants peut aussi être engagée.

L'analyse est-elle intrusive ? Est-elle vraiment gratuite ?

Elle est gratuite et 100 % passive : Citadelle observe uniquement ce que votre domaine expose publiquement, sans intrusion ni test d'attaque sur vos systèmes. Sans contrepartie ni carte bancaire, vous recevez vos trois scores : global, sécurité, souveraineté. Le rapport payant, lui, explique ce qui les compose et comment corriger. C'est un diagnostic externe indicatif, pas un audit officiel de conformité ni un substitut à l'enregistrement sur MonEspaceNIS2.

Et MonAideCyber, le dispositif gratuit de l'État ?

C'est un très bon point de départ, et nous ne cherchons pas à le remplacer : les deux démarches ne regardent pas la même chose. MonAideCyber, porté par l'ANSSI, repose sur un entretien avec un aidant bénévole qui parcourt avec vous un questionnaire d'une quarantaine de points et vous laisse une poignée de mesures prioritaires. C'est déclaratif, organisationnel et ponctuel : la qualité du résultat dépend de ce que vous savez de votre propre installation, et l'exercice se fait une fois.

Vigie Privée ne pose aucune question : le moteur mesure depuis l'extérieur ce que votre domaine expose réellement — certificats, en-têtes, DNS, messagerie, composants — puis recommence tous les mois et vous signale ce qui a bougé. C'est technique, factuel et daté, là où MonAideCyber est humain, large et à un instant donné. Faire les deux est la meilleure combinaison : l'un cadre votre organisation, l'autre vérifie ce que la machine raconte de vous sur internet. Le diagnostic gratuit en haut de cette page vous donne d'ailleurs déjà vos trois scores, sans contrepartie.

Pourquoi une adresse e-mail du même domaine ?

Un score décrit l'exposition d'une organisation : c'est une information sensible. Pour empêcher toute analyse d'une entreprise tierce à son insu, il n'est délivré qu'à une adresse appartenant au domaine analysé, ce qui atteste du lien entre le demandeur et l'entreprise.

La loi française est-elle déjà applicable ?

Pas encore. La directive est en vigueur au niveau européen, mais la loi Résilience qui la transpose en France n'est pas promulguée à l'été 2026. Son examen à l'Assemblée est attendu en 2026, les décrets fin 2026 et les premiers contrôles en 2027. Les entités disposeront ensuite d'environ trois ans pour se mettre en conformité — d'où l'intérêt d'anticiper dès maintenant.

Voyez votre entreprise comme un attaquant la voit

Deux minutes, un domaine, une adresse professionnelle. Prenez de l'avance sur NIS 2 pendant que la fenêtre est ouverte.

Lancer l'analyse

Sondez votre domaine

Demande enregistrée. Vos scores arrivent par e-mail.