S.01Guide NIS2

NIS2 : qui est concerné, et quoi prouver.

La directive NIS2 (directive (UE) 2022/2555) impose aux entités essentielles et importantes des mesures de gestion des risques, un signalement des incidents et des preuves. Ce guide dit qui est concerné, ce que demandent les articles 21 et 23, où en est la transposition française au 4 octobre 2026, et où un test d'intrusion s'inscrit dans ces obligations. Il n'est pas un avis juridique, et Darkmoon ne certifie pas la conformité.

15 000
entités attendues en France, contre 500 sous NIS 1 (Sénat)
24 h · 72 h · 1 mois
alerte précoce, notification, rapport final (article 23)
10
mesures de gestion des risques (article 21, paragraphe 2)
17 oct. 2024
date limite de transposition par les États membres

Sources :Rapport du Sénat n° 393Directive (UE) 2022/2555FAQ de la Commission

S.03La directive
Une directive, deux catégories d'entités, des preuves à produire.

NIS2 est la directive (UE) 2022/2555 du 14 décembre 2022 « concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union ». Elle remplace NIS 1, élargit la liste des secteurs, fixe des seuils de taille et laisse à chaque État membre la transposition en droit national, attendue au plus tard le 17 octobre 2024.

NIS2 en clair

Directive (UE) 2022/2555 du 14 décembre 2022

Objectif

Un niveau élevé commun de cybersécurité

La directive demande aux États membres d'encadrer les entités dont les services comptent pour la société et l'économie : gestion des risques (article 21), signalement des incidents (article 23), enregistrement et supervision par une autorité nationale. Les États membres devaient établir la liste des entités essentielles et importantes au 17 avril 2025 et la revoir au moins tous les deux ans (article 3, paragraphe 3).

Article 3

Essentielle ou importante : deux statuts, deux supervisions

Les entités essentielles sont les types de l'annexe I qui dépassent les plafonds de la moyenne entreprise, plus des cas désignés quelle que soit la taille : prestataires de services de confiance qualifiés, registres de noms de domaine de premier niveau, fournisseurs DNS, administrations centrales, entités critiques au titre de CER. Les entités importantes sont toutes les autres entités des annexes I et II. Les essentielles font l'objet d'une supervision ex ante et ex post, les importantes d'une supervision ex post.

Supervision

Des autorités nationales, des sanctions fixées par la loi nationale

Chaque État membre désigne ses autorités compétentes ; en France, l'ANSSI porte la mise en œuvre et l'enregistrement. La directive fixe des amendes maximales d'au moins 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, 7 M€ ou 1,4 % pour les importantes, à inscrire dans la loi nationale. En France, cette loi n'est pas promulguée au 4 octobre 2026 : aucune sanction NIS2 n'est en vigueur.

S.04Périmètre
Qui est concerné par NIS2 : un type d'entité listé, puis une taille.

Article 2, paragraphe 1, verbatim : la directive « s'applique aux entités publiques ou privées d'un type visé à l'annexe I ou II qui sont considérées comme des moyennes entreprises en vertu de l'article 2 de l'annexe de la recommandation 2003/361/CE, ou qui dépassent les plafonds fixés pour les moyennes entreprises au paragraphe 1 dudit article, et qui fournissent leurs services ou exercent leurs activités au sein de l'Union ». Deux conditions cumulatives : figurer dans une annexe, et atteindre la taille, sauf les cas particuliers ci-dessous.

Art. 2(1)

La règle de taille (recommandation 2003/361/CE)

Une entité d'un type listé est concernée lorsqu'elle est au moins une « moyenne entreprise », c'est-à-dire lorsqu'elle n'est pas une petite entreprise : 50 salariés ou plus, OU (chiffre d'affaires supérieur à 10 M€ ET total de bilan supérieur à 10 M€).Une entité d'un type de l'annexe I qui dépasse les plafonds de la moyenne entreprise (250 salariés ou plus, ou chiffre d'affaires supérieur à 50 M€ et total de bilan supérieur à 43 M€) est une entité essentielle (article 3, paragraphe 1, point a). Une entité de l'annexe I seulement moyenne, et toute entité de l'annexe II, est une entité importante (article 3, paragraphe 2).Article 2, paragraphe 1, seconde phrase : l'article 3, paragraphe 4, de l'annexe de la recommandation ne s'applique pas (l'exception des entreprises partenaires ou liées est neutralisée) ; les données de groupe peuvent devoir être consolidées.

Art. 2(2)-(7)

Les cas où la taille ne compte pas (article 2, paragraphes 2 à 7)

(a) réseaux de communications électroniques publics ou services de communications électroniques accessibles au public, prestataires de services de confiance, registres de noms de domaine de premier niveau et fournisseurs de services DNS ;(b) l'entité est « le seul prestataire dans un État membre d'un service qui est essentiel au maintien d'activités sociétales ou économiques critiques » ;(c) une perturbation « pourrait avoir un impact important sur la sécurité publique, la sûreté publique ou la santé publique » ;(d) une perturbation « pourrait induire un risque systémique important, en particulier pour les secteurs où une telle perturbation pourrait avoir un impact transfrontière » ;(e) l'entité « est critique en raison de son importance spécifique au niveau national ou régional » ;(f) administrations publiques de l'administration centrale, ou de niveau régional lorsqu'une évaluation des risques montre qu'une perturbation aurait un impact important sur des activités sociétales ou économiques critiques ;Paragraphe 3 : entités critiques au titre de la directive (UE) 2022/2557 (CER). Paragraphe 4 : services d'enregistrement de noms de domaine. Paragraphe 5 : les États membres peuvent étendre la directive aux administrations locales et aux établissements d'enseignement. Paragraphe 7 : exclusion des activités de sécurité nationale, sécurité publique, défense et application de la loi. Paragraphe 10 et article 4 : DORA prime pour les entités financières.

Annexe I

Annexe I : secteurs hautement critiques.

Onze secteurs, nommés comme dans la directive, avec le type d'entité visé en une ligne. Une entité de l'annexe I est essentielle au-dessus des plafonds de la moyenne entreprise, importante en dessous, sauf désignation. Les tuiles reliées à une page secteur ouvrent cette page.

Annexe I · page secteur
1 · Électricité, chaleur et froid urbains, pétrole, gaz, hydrogène
Énergie

Entreprises d'électricité assurant la fourniture, gestionnaires de réseaux de distribution et de transport, producteurs, opérateurs désignés du marché, acteurs de l'agrégation, de l'effacement et du stockage, exploitants de points de recharge ; exploitants de réseaux de chaleur ou de froid ; oléoducs, production, raffinage, stockage et entités centrales de stockage ; fourniture, réseaux, stockage et GNL pour le gaz ; production, stockage et transport d'hydrogène.

Annexe I · page secteur
2 · Aérien, ferroviaire, par voie d'eau, routier
Transports

Transporteurs aériens commerciaux, entités gestionnaires d'aéroports, prestataires de contrôle du trafic aérien ; gestionnaires d'infrastructure et entreprises ferroviaires ; compagnies de transport par voie d'eau (pas les navires individuels), ports et installations portuaires, services de trafic maritime ; autorités routières chargées de la gestion du trafic, exploitants de systèmes de transport intelligents.

Annexe I · page secteur
3
Secteur bancaire

« Établissements de crédit au sens de l'article 4, point 1), du règlement (UE) n° 575/2013 ». Pour ces entités, DORA prime (article 4 de NIS2).

Annexe I · page secteur
4
Infrastructures des marchés financiers

Opérateurs de plates-formes de négociation (directive 2014/65/UE), contreparties centrales (règlement (UE) n° 648/2012). DORA prime (article 4 de NIS2).

Annexe I · page secteur
5
Santé

« Prestataires de soins de santé » au sens de l'article 3, point g), de la directive 2011/24/UE ; laboratoires de référence de l'UE ; entités de recherche et développement de médicaments ; fabrication de produits pharmaceutiques de base (NACE Rév. 2, C 21) ; fabricants de dispositifs médicaux jugés critiques en cas d'urgence de santé publique.

Annexe I · page secteur
6
Eau potable

Fournisseurs et distributeurs d'eaux destinées à la consommation humaine (directive (UE) 2020/2184), à l'exclusion des distributeurs pour lesquels c'est une partie non essentielle de la distribution d'autres produits.

Annexe I · page secteur
7
Eaux usées

Entreprises qui collectent, évacuent ou traitent les eaux urbaines résiduaires, domestiques ou industrielles (directive 91/271/CEE), à l'exclusion de celles pour lesquelles c'est une activité non essentielle.

Annexe I · page secteur
8
Infrastructure numérique

Points d'échange internet ; fournisseurs de services DNS (hors serveurs racine) ; registres de noms de domaine de premier niveau ; fournisseurs de services d'informatique en nuage ; fournisseurs de services de centres de données ; réseaux de diffusion de contenu ; prestataires de services de confiance ; réseaux et services de communications électroniques publics. Sans condition de taille pour le DNS, les registres TLD, les services de confiance et les télécoms.

Annexe I · page secteur
9
Gestion des services TIC (interentreprises)

« Fournisseurs de services gérés » et « fournisseurs de services de sécurité gérés ». Le règlement d'exécution (UE) 2024/2690 détaille leurs exigences techniques.

Annexe I
10
Administration publique

« Entités de l'administration publique des administrations centrales telles que définies par un État membre » et « au niveau régional telles que définies par un État membre ». Les administrations locales ne sont concernées que si la loi nationale le prévoit (article 2, paragraphe 5). Le projet de loi français (texte du Sénat) vise les communes de plus de 30 000 habitants : seuil non définitif.

Annexe I
11
Espace

« Exploitants d'infrastructures terrestres, détenues, gérées et exploitées par des États membres ou par des parties privées, qui soutiennent la fourniture de services spatiaux », hors réseaux de communications électroniques publics.

Annexe II

Annexe II : autres secteurs critiques.

Sept secteurs dont les entités, lorsqu'elles atteignent la taille, sont des entités importantes. La dernière tuile rappelle qui n'est listé nulle part.

Annexe II
1
Services postaux et d'expédition

Prestataires de services postaux au sens de la directive 97/67/CE, « y compris les prestataires de services d'expédition ».

Annexe II
2
Gestion des déchets

Entreprises de gestion des déchets (directive 2008/98/CE), « à l'exclusion des entreprises pour lesquelles la gestion des déchets n'est pas l'activité économique principale ».

Annexe II
3
Fabrication, production et distribution de produits chimiques

Entreprises qui fabriquent des substances, distribuent des substances ou des mélanges, ou produisent des articles à partir de substances ou de mélanges (règlement REACH, article 3).

Annexe II
4
Production, transformation et distribution des denrées alimentaires

Entreprises du secteur alimentaire (règlement (CE) n° 178/2002) « qui se livrent à la distribution en gros ainsi qu'à la production et à la transformation industrielles ». Le commerce de détail et la restauration ne sont pas nommés.

Annexe II · page secteur
5 · Dispositifs médicaux et de diagnostic in vitro ; informatique, électronique, optique ; équipements électriques ; machines ; véhicules automobiles ; autres matériels de transport
Fabrication

Fabricants au titre des règlements (UE) 2017/745 et 2017/746, sauf ceux déjà visés à l'annexe I, point 5 ; divisions 26, 27, 28, 29 et 30 de la section C de la NACE Rév. 2.

Annexe II · page secteur
6
Fournisseurs numériques

« Fournisseurs de places de marché en ligne », « fournisseurs de moteurs de recherche en ligne », « fournisseurs de plateformes de services de réseaux sociaux ». Règlement d'exécution (UE) 2024/2690 applicable.

Annexe II
7
Recherche

« Organismes de recherche » (définition de l'article 6). Les établissements d'enseignement ne sont visés que si l'État membre le décide (article 2, paragraphe 5, point b).

Annexe II · page secteur
Hors annexes
Professions et activités non listées

Cabinets d'avocats, experts-comptables, notaires, cabinets RH et paie, éditeurs SaaS génériques, conseil, assurance, hôtellerie, commerce, construction : aucune annexe ne les nomme. Ils sont concernés uniquement si leur activité réelle correspond à un type listé (un éditeur qui est fournisseur de services en nuage, un cabinet qui opère des services gérés). Sinon, NIS2 les atteint par leurs clients régulés (article 21, paragraphe 2, point d).

Sources :EUR-Lex, directive (UE) 2022/2555, annexes I et II

Au 4 octobre 2026. Cette page est une synthèse documentaire, pas un avis juridique : votre périmètre exact dépend du texte français final et, le cas échéant, de votre désignation par l'autorité. Utilisez l'autotest de l'ANSSI et consultez votre conseil. Darkmoon ne certifie pas la conformité.

S.05Article 21
Les dix mesures de gestion des risques de l'article 21.

L'article 21, paragraphe 1, exige des mesures « appropriées et proportionnées » tenant compte de l'état de l'art et du coût de mise en œuvre ; le paragraphe 2 fixe la liste minimale ci-dessous, dans l'ordre du texte. Le paragraphe 4 ajoute des mesures correctives « sans retard injustifié » lorsqu'un manquement est constaté. La directive ne nomme jamais le « test d'intrusion » : c'est un moyen de mettre en œuvre le point (f), pas un livrable imposé.

(a) les politiques relatives à l'analyse des risques et à la sécurité des systèmes d'informationArticle 21, paragraphe 2, point (a)

Le socle : une analyse des risques documentée et une politique de sécurité des systèmes d'information qui en découle. Les autres points en sont les déclinaisons.

(b) la gestion des incidentsArticle 21, paragraphe 2, point (b)

Détecter, qualifier, contenir, tirer les leçons. Ce point alimente directement les délais de signalement de l'article 23.

(c) la continuité des activités, par exemple la gestion des sauvegardes et la reprise des activités, et la gestion des crisesArticle 21, paragraphe 2, point (c)

Sauvegardes, reprise, gestion de crise : la capacité à continuer de fournir le service pendant et après un incident.

(d) la sécurité de la chaîne d'approvisionnement, y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs ou prestataires de services directsArticle 21, paragraphe 2, point (d) · Levier indirect pour les fournisseurs

Le levier indirect de NIS2 : une entité régulée doit traiter la sécurité de ses prestataires directs. Un cabinet, un éditeur ou un infogéreur qui n'est listé nulle part reçoit ainsi des exigences contractuelles et des demandes de preuves, sans être lui-même une entité NIS2.

(e) la sécurité de l'acquisition, du développement et de la maintenance des réseaux et des systèmes d'information, y compris le traitement et la divulgation des vulnérabilitésArticle 21, paragraphe 2, point (e)

Le traitement des vulnérabilités : trouver, qualifier, corriger, divulguer. Un rapport de findings exploités et un suivi de remédiation documentent ce processus.

(f) des politiques et des procédures pour évaluer l'efficacité des mesures de gestion des risques en matière de cybersécuritéArticle 21, paragraphe 2, point (f) · Où se situe le test

C'est ici que se situe le test. Évaluer l'efficacité suppose de confronter les mesures à une tentative réelle : un test d'intrusion validé, avec preuves d'exploitation, est un moyen reconnu de produire cette évaluation. La directive n'impose ni type de test ni fréquence.

(g) les pratiques de base en matière de cyberhygiène et la formation à la cybersécuritéArticle 21, paragraphe 2, point (g)

Mises à jour, mots de passe, sensibilisation : les pratiques de base et la formation des personnes.

(h) des politiques et des procédures relatives à l'utilisation de la cryptographie et, le cas échéant, du chiffrementArticle 21, paragraphe 2, point (h)

Quand et comment chiffrer, avec quels algorithmes et quelle gestion des clés.

(i) la sécurité des ressources humaines, des politiques de contrôle d'accès et la gestion des actifsArticle 21, paragraphe 2, point (i)

Qui a accès à quoi, sur quels actifs connus et inventoriés, de l'arrivée au départ des personnes.

(j) l'utilisation de solutions d'authentification à plusieurs facteurs ou d'authentification continue, de communications vocales, vidéo et textuelles sécurisées et de systèmes sécurisés de communication d'urgence au sein de l'entité, selon les besoinsArticle 21, paragraphe 2, point (j)

Authentification multifacteur ou continue, communications sécurisées, canal d'urgence : les mesures nommées explicitement, « selon les besoins ».

Pour onze catégories (DNS, registres TLD, informatique en nuage, centres de données, CDN, fournisseurs de services gérés et de sécurité gérés, places de marché, moteurs de recherche, réseaux sociaux, services de confiance), le règlement d'exécution (UE) 2024/2690 de la Commission détaille les exigences techniques et méthodologiques de ces mesures.

Sources :Directive, article 21Règlement d'exécution (UE) 2024/2690

S.06Article 23
Signalement des incidents importants : 24 heures, 72 heures, un mois.

L'article 23, paragraphe 4, fixe les délais ci-dessous pour tout incident important, à compter du moment où l'entité en a connaissance. Tester avant l'incident ne remplace pas ces obligations, et Darkmoon ne fournit pas de service de signalement.

(a) · 24 h

Alerte précoce

« Sans retard injustifié et en tout état de cause dans les 24 heures après avoir eu connaissance de l'incident important, une alerte précoce ».

(b) · 72 h

Notification d'incident

« Sans retard injustifié et en tout état de cause dans les 72 heures après avoir eu connaissance de l'incident important, une notification d'incident » incluant sa gravité et son impact ainsi que, lorsqu'ils sont disponibles, les indicateurs de compromission.

(c) · sur demande

Rapport intermédiaire

À la demande du CSIRT ou de l'autorité compétente, un rapport intermédiaire sur les mises à jour pertinentes de la situation.

(d) et (e) · 1 mois

Rapport final

« Un rapport final au plus tard un mois après la présentation de la notification d'incident visée au point b) ». Si l'incident est toujours en cours : un rapport d'avancement, puis un rapport final dans le mois suivant son traitement. Dérogation : les prestataires de services de confiance notifient dans les 24 heures.

Sources :EUR-Lex, directive (UE) 2022/2555, article 23

S.07Transposition
Où en est la France au 4 octobre 2026 : la loi n'est pas promulguée.

Le « projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité » transpose à la fois CER, NIS2 et la directive DORA. Déposé au Sénat le 15 octobre 2024, adopté par le Sénat en première lecture le 12 mars 2025, déposé à l'Assemblée nationale le 13 mars 2025, rapport de la commission spéciale le 10 septembre 2025. Ni commission mixte paritaire, ni lecture définitive, ni promulgation, ni publication au Journal officiel n'ont eu lieu : la France n'a pas achevé la transposition, dont l'échéance était le 17 octobre 2024.

Assemblée nationale
Dossier législatif
Séance publique le mercredi 7 octobre 2026

Le texte est inscrit en séance publique à l'Assemblée nationale le mercredi 7 octobre 2026. Tant que la loi n'est pas promulguée, aucune obligation NIS2 n'est en vigueur en France ; seuils, sanctions et délais d'enregistrement peuvent encore changer.

ANSSI
messervices.cyber.gouv.fr/nis2
Pré-enregistrement et autotest d'éligibilité

Le portail de l'ANSSI indique que « la transposition de la directive NIS 2 en France est en cours » et qu'« une fois qu'une entité a évalué qu'elle entrait dans le périmètre de la directive NIS 2, celle-ci doit s'enregistrer en France auprès de l'ANSSI ». Aujourd'hui, seuls un pré-enregistrement et un autotest sont proposés ; trois obligations sont nommées : enregistrement, gestion des risques cyber, déclaration des incidents.

ANSSI
Depuis le 17 mars 2026
Le Référentiel Cyber France (ReCyF)

La page NIS 2 de l'ANSSI indique que le Référentiel Cyber France, qui liste les mesures recommandées par l'ANSSI, est disponible depuis le 17 mars 2026, et invite les futures entités régulées à commencer dès maintenant.

Presse citant l'ANSSI
Approche annoncée, pas un texte
Trois ans sans sanction, hors enregistrement et incidents

Selon la presse spécialisée citant le directeur général de l'ANSSI, aucune sanction pour non-conformité ne serait appliquée dans les trois ans suivant la transposition, à l'exception de l'enregistrement et de la notification des incidents. Ce n'est pas un texte juridique : une approche annoncée, à ne pas confondre avec un délai légal.

Sénat
Rapport n° 393
De 500 à 15 000 entités régulées

Le rapport du Sénat décrit le « passage d'environ 500 entités régulées au titre de NIS 1 à 15 000 entités régulées au titre de NIS 2 ». Trente fois plus d'organisations, dont la majorité n'a jamais eu d'autorité de supervision cyber.

Texte du Sénat, non définitif
Collectivités territoriales
Un seuil de 30 000 habitants pour les communes

Dans le texte adopté par le Sénat le 12 mars 2025, les administrations de l'État, les régions, les départements et les communes de plus de 30 000 habitants (ainsi que les communautés d'agglomération comprenant une telle commune) seraient traitées en entités essentielles ; les communautés de communes dont les activités relèvent d'un secteur listé, en entités importantes. Le texte final peut changer à l'Assemblée.

Au 4 octobre 2026. Cette page est une synthèse documentaire, pas un avis juridique : votre périmètre exact dépend du texte français final et, le cas échéant, de votre désignation par l'autorité. Utilisez l'autotest de l'ANSSI et consultez votre conseil. Darkmoon ne certifie pas la conformité.

S.08Cartographie
NIS2, ISO 27001, DORA : ce qui se recoupe, ce qui ne se recoupe pas.

Trois textes de nature différente. NIS2 est une directive à transposer, ISO/IEC 27001 une norme volontaire et certifiable, DORA un règlement directement applicable aux entités financières. Les confondre produit de faux sentiments de conformité.

Directive

NIS2 : une obligation légale, pas une certification

Directive (UE) 2022/2555 : s'applique aux types d'entités des annexes I et II atteignant la taille, par l'intermédiaire de la loi nationale. Mesures de l'article 21, délais de l'article 23, enregistrement et supervision. Il n'existe pas de « certification NIS2 » dans la directive : la conformité est une responsabilité de l'entité, appréciée par l'autorité compétente.

Norme

ISO/IEC 27001 : un système de management, volontaire et certifiable

ISO/IEC 27001 décrit un système de management de la sécurité de l'information, certifié par un organisme tiers. La directive NIS2 ne l'exige pas, et un certificat ISO 27001 n'établit pas à lui seul la conformité NIS2. En pratique, les mesures de l'article 21 recoupent largement les contrôles d'un SMSI, ce qui permet de réutiliser les preuves ; les rapports Darkmoon Pro cartographient leurs findings sur ISO 27001.

Règlement

DORA : le texte spécial des entités financières

Règlement (UE) 2022/2554, applicable depuis le 17 janvier 2025. Pour les entités financières, DORA prime sur NIS2 (article 4 de NIS2, lex specialis ; article 2, paragraphe 10). Son article 24 impose un programme de tests de résilience, l'article 25 liste explicitement les tests d'intrusion, l'article 26 réserve le TLPT, au moins tous les trois ans, aux entités désignées par leur autorité.

S.09Tests

Où un test d'intrusion s'inscrit, et ce qu'il ne fait pas.

Le point (f) de l'article 21 demande d'évaluer l'efficacité des mesures. Un test d'intrusion validé est un moyen accepté de produire cette évaluation : il confronte les mesures à une tentative réelle et laisse des preuves. Il ne couvre pas tout l'article 21, et il ne remplace rien d'autre.

01
Ce que demande le point (f)

« Des politiques et des procédures pour évaluer l'efficacité des mesures de gestion des risques en matière de cybersécurité. » L'entité doit prouver que ses mesures tiennent, pas seulement qu'elles existent. Le paragraphe 4 ajoute des mesures correctives « sans retard injustifié » lorsqu'un manquement est constaté.

En savoir plus

S.10Darkmoon
Ce que Darkmoon apporte au dossier, concrètement.

Darkmoon est une plateforme de test d'intrusion autonome : un orchestrateur et 50 agents spécialisés, 142 outils de sécurité derrière une liste blanche imposée à la compilation, une exécution contrôlée par une passerelle MCP (le modèle n'obtient jamais de shell). Voici ce que cela produit pour une entité qui doit documenter l'article 21.

FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

Des findings qualifiés par l'exploitation

Chaque finding est qualifié EXPLOITÉ, CONFIRMÉ ou NON CONFIRMÉ par une grille adversariale ; les preuves (requêtes, charges, captures d'écran) sont conservées. Le critère est l'exploitation vérifiée par la machine, pas un score de probabilité.

$darkmoon run --scope identity
→AS-REP roast · 3 accounts
→Kerberoast · svc_sql cracked
→NTLM relay → DCSync
✓Domain Admin, proven

Une couverture qui suit votre périmètre

Applications web et API, cloud (AWS, Azure, GCP), Active Directory et Entra ID, Kubernetes, CI/CD, bases de données, brokers de messages, IoT et firmware, endpoints IA/LLM et serveurs MCP (OWASP LLM Top 10). Un graphe d'infrastructure relie hôtes, chemins et relations.

Attack surfaceexposure

Des rapports cartographiés et récurrents

Markdown et JSON en édition Community ; PDF et rapports web, CVSS 3.1, cartographie MITRE ATT&CK et ISO 27001, campagnes planifiées et tableau de bord en Pro. L'agent de remédiation propose des correctifs validés en sandbox, en pull request pour revue humaine, jamais fusionnés automatiquement.

New engagement
Targetapp.acme.test
Scopeweb · API · cloud
Window5 business days
Flat rate€799

Une mission managée au forfait

Pentest on Demand : décrivez la cible dans un formulaire guidé, signez le cadre légal en ligne (autorisation de test, périmètre, responsabilité), 799 € par mission affichés d'emblée (prix indicatif, ajusté au périmètre final), appel de cadrage, rapport et débrief en visio dans un espace client sécurisé. Conduit de bout en bout par les experts d'ASC-IT.

S.11Limites
Ce que Darkmoon ne fait pas.

Les preuves restent de votre côté : la Privacy Gateway tokenise les valeurs sensibles (IP, noms d'hôtes, URL, e-mails, identifiants, chemins internes) sur votre machine avant que quoi que ce soit n'atteigne le modèle, un LLM local via Ollama ou llama.cpp est pris en charge, et l'auto-hébergement est le mode par défaut (édition Community GPLv3 sur GitHub). Mais une plateforme ne fait pas la conformité à votre place.

Explicitement hors périmètre
  • Aucune certification : il n'existe pas de certification NIS2, et Darkmoon ne certifie pas la conformité.
  • Aucune attestation ni garantie de conformité : les rapports sont des pièces de votre dossier, pas une décision de l'autorité.
  • Aucun service de signalement d'incidents : les délais de l'article 23 relèvent de votre organisation.
  • Aucun avis juridique : le périmètre et la qualification de votre entité relèvent de la loi nationale et de votre conseil.
  • Aucun test de protocoles OT/ICS ni de fuzzing d'automates : nous testons le côté IT et ce qui est joignable par le réseau.

S.12Questions fréquentes
Ce qu'un DSI ou un dirigeant demande en premier.

NIS2, c'est quoi ?

NIS2 est la directive (UE) 2022/2555 du 14 décembre 2022 sur un niveau élevé commun de cybersécurité dans l'Union. Elle remplace NIS 1, élargit la liste des secteurs concernés, impose dix mesures de gestion des risques (article 21) et un signalement des incidents importants en 24 heures, 72 heures et un mois (article 23). Chaque État membre devait la transposer au plus tard le 17 octobre 2024 ; la France n'a pas encore promulgué sa loi au 4 octobre 2026.

Qui est concerné par NIS2 ?

Les entités publiques ou privées d'un type listé à l'annexe I (secteurs hautement critiques) ou à l'annexe II (autres secteurs critiques) qui sont au moins des moyennes entreprises : 50 salariés ou plus, ou un chiffre d'affaires et un total de bilan supérieurs à 10 M€. Certaines entités sont concernées quelle que soit leur taille (fournisseurs DNS, registres de noms de domaine de premier niveau, services de confiance, télécoms, administrations centrales, entités désignées par l'État). Une profession n'est jamais concernée à elle seule : il faut un type d'entité listé.

Entité essentielle ou entité importante : quelle différence ?

Une entité essentielle est un type de l'annexe I qui dépasse les plafonds de la moyenne entreprise (250 salariés ou plus, ou chiffre d'affaires supérieur à 50 M€ et total de bilan supérieur à 43 M€), ainsi que certains types désignés quelle que soit la taille. Une entité importante est toute autre entité des annexes I ou II. Les essentielles font l'objet d'une supervision ex ante et ex post, les importantes d'une supervision ex post ; les plafonds d'amende diffèrent (au moins 10 M€ ou 2 % du chiffre d'affaires mondial, contre 7 M€ ou 1,4 %), à fixer par la loi nationale.

Que demande l'article 21 de NIS2 ?

Des mesures techniques, opérationnelles et organisationnelles « appropriées et proportionnées », avec au minimum dix domaines : analyse des risques, gestion des incidents, continuité, chaîne d'approvisionnement, sécurité du développement et traitement des vulnérabilités, évaluation de l'efficacité des mesures, cyberhygiène et formation, cryptographie, ressources humaines et contrôle d'accès, authentification multifacteur et communications sécurisées. Le test d'intrusion n'est pas nommé : il sert le point (f), évaluer l'efficacité.

Quels sont les délais de l'article 23 ?

Pour un incident important : une alerte précoce dans les 24 heures après en avoir eu connaissance, une notification d'incident dans les 72 heures (gravité, impact, indicateurs de compromission disponibles), un rapport intermédiaire sur demande, et un rapport final au plus tard un mois après la notification. Les prestataires de services de confiance notifient dans les 24 heures.

NIS2 en France : quelle date de transposition ?

Il n'y a pas encore de date d'entrée en vigueur. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat le 12 mars 2025 et sa séance publique à l'Assemblée nationale est programmée le 7 octobre 2026 ; la loi n'est pas promulguée au 4 octobre 2026. L'ANSSI propose un pré-enregistrement et un autotest sur messervices.cyber.gouv.fr/nis2 et a publié le Référentiel Cyber France (ReCyF) le 17 mars 2026.

NIS2 s'applique-t-elle aux collectivités territoriales ?

La directive vise les administrations centrales et régionales (annexe I) ; les administrations locales ne le sont que si l'État membre le décide (article 2, paragraphe 5). Le texte adopté par le Sénat traite les régions, les départements et les communes de plus de 30 000 habitants, avec leurs communautés d'agglomération, en entités essentielles, et les communautés de communes actives dans un secteur listé en entités importantes. Ce seuil n'est pas définitif tant que la loi n'est pas promulguée.

NIS2 ou ISO 27001 : quelle différence ?

NIS2 est une obligation légale pour les entités listées, transposée en droit national ; ISO/IEC 27001 est une norme volontaire de système de management, certifiée par un organisme tiers. La directive n'exige pas ISO 27001 et un certificat ISO 27001 ne vaut pas conformité NIS2 ; en pratique, les contrôles d'un SMSI couvrent une grande partie des mesures de l'article 21 et les preuves se réutilisent.

NIS2 et DORA : lequel s'applique à une entité financière ?

DORA, le règlement (UE) 2022/2554 applicable depuis le 17 janvier 2025. L'article 4 de NIS2 écarte ses dispositions lorsqu'un acte sectoriel impose des obligations au moins équivalentes, et l'article 2, paragraphe 10, exclut les entités exemptées de DORA. DORA impose un programme de tests de résilience (article 24) qui liste les tests d'intrusion (article 25) et réserve le TLPT aux entités désignées par leur autorité (article 26).

Existe-t-il un audit ou une certification NIS2 ?

La directive ne crée aucune « certification NIS2 ». Les audits et les preuves sont un devoir de l'entité, contrôlé par l'autorité compétente : l'article 21 demande d'évaluer l'efficacité des mesures et son paragraphe 4 des mesures correctives sans retard injustifié. Un test d'intrusion documenté est une pièce de ce dossier. Darkmoon ne certifie pas la conformité et ne délivre aucune attestation.

Le test d'intrusion est-il obligatoire sous NIS2 ?

Non, pas par son nom : l'article 21 ne cite aucun type de test ni aucune fréquence. Il exige en revanche, au point (f), des politiques et procédures pour évaluer l'efficacité des mesures de gestion des risques. Un test d'intrusion validé, avec preuves d'exploitation, est un moyen reconnu de produire cette évaluation, pas le seul.

S.14Suite
Un périmètre à documenter ? Décrivez la cible, nous cadrons.

Mission managée au forfait de 799 € (prix indicatif, ajusté au périmètre final), cadre légal signé en ligne, rapport et débrief dans un espace client sécurisé. Ou auto-hébergez le moteur open source et gardez tout chez vous.