Testez les mesures NIS2 sur votre surface d'attaque externe
Hadrian découvre vos actifs exposés à Internet, valide les vulnérabilités que les attaquants peuvent exploiter et lance des pentests à la demande. Vous disposez de preuves à jour pour les mesures de l'article 21 qui concernent Internet.
Worldstream, fournisseur néerlandais d'infrastructure cloud qui se prépare à NIS2, fait vérifier l'exploitabilité réelle de chaque résultat avant qu'il n'arrive à l'équipe.
Les exigences NIS2 couvertes par Hadrian
NIS2 (directive (UE) 2022/2555) s'applique aux moyennes et grandes entités des secteurs listés dans ses annexes I et II, comme l'énergie, les transports, la banque, la santé, les infrastructures numériques, l'alimentation et l'industrie manufacturière, ainsi qu'à certaines entités quelle que soit leur taille. Les États membres devaient appliquer leurs règles nationales à partir du 18 octobre 2024.
Gestion des actifs
Vos mesures doivent couvrir la sécurité des ressources humaines, les politiques de contrôle d'accès et la gestion des actifs. En pratique, cela commence par savoir quels systèmes vous avez et qui en est responsable.
Atlas tient un inventaire mis à jour en continu de vos actifs, technologies et services exposés à Internet, y compris les actifs absents de vos registres officiels. L'accès basé sur les rôles vous permet de confier à chaque équipe ses propres actifs.
Un inventaire exporté des actifs exposés à Internet et des technologies présentes sur chacun, à rapprocher de votre registre d'actifs.
Gestion des vulnérabilités
Intégrer la sécurité dans l'acquisition, le développement et la maintenance des réseaux et systèmes d'information, y compris dans le traitement et la divulgation des vulnérabilités.
Hadrian valide les vulnérabilités sur les systèmes exposés à Internet, les classe selon le contexte métier et fournit des recommandations de remédiation étape par étape. Le retest après correction confirme que la vulnérabilité est fermée.
Un historique par vulnérabilité indiquant quand elle a été trouvée, qui en était responsable et quand le retest a confirmé sa fermeture.
Évaluer l'efficacité de vos mesures
Disposer de politiques et de procédures pour évaluer l'efficacité de vos mesures de gestion des risques de cybersécurité.
Atlas teste en continu votre surface d'attaque externe, et Nova réalise des pentests à la demande. Ensemble, ils montrent si les contrôles de vos systèmes exposés à Internet résistent à des techniques d'attaque réelles.
Des rapports de pentest Nova, ainsi que l'évolution dans le temps des expositions validées et des délais de remédiation.
Sécurité de la chaîne d'approvisionnement
Couvrir la sécurité des relations avec vos fournisseurs et prestataires de services directs, en tenant compte des vulnérabilités propres à chacun.
Atlas identifie les technologies et services tiers présents sur votre surface d'attaque externe et valide les expositions qu'ils introduisent. Secure Share envoie un risque précis à un fournisseur sans lui donner accès à la plateforme.
Une liste des technologies tierces de votre périmètre, et les risques liés aux fournisseurs que vous avez partagés et fermés.
Supervision par les organes de direction
Les organes de direction doivent approuver les mesures de l'article 21 et superviser leur mise en œuvre. Ils peuvent être tenus responsables lorsque l'entité enfreint l'article 21.
Les exports de synthèse exécutive d'Atlas et les synthèses exécutives des rapports Nova donnent à la direction une vue claire du risque externe validé et de l'avancement de la remédiation.
Des rapports de synthèse exécutive partagés avec l'organe de direction au fil du temps.
Hadrian soutient ces mesures de NIS2 pour votre surface d'attaque externe. Il ne certifie pas la conformité à NIS2.
Connaissez chaque actif exposé à Internet qui vous appartient
L'article 21 couvre la gestion des actifs et l'analyse des risques. Atlas part d'un simple domaine ou nom de marque et trouve les actifs liés à votre organisation, y compris le shadow IT, les sous-domaines oubliés et les instances cloud. Des scans passifs tournent toutes les heures, pour que l'inventaire suive l'évolution de votre environnement.
Un traitement des vulnérabilités sur lequel votre équipe peut agir
Hadrian teste chaque exposition et ne remonte que celles qu'il peut exploiter, avec étapes de reproduction et recommandations de remédiation. Les résultats peuvent être envoyés vers Jira, ServiceNow ou Microsoft Teams. Dès qu'un risque est marqué comme résolu, Hadrian le reteste pour confirmer la correction.
Vérifiez que vos mesures de sécurité tiennent
L'article 21(2)(f) exige des politiques et procédures pour évaluer l'efficacité de vos mesures. Atlas teste en continu à mesure que votre environnement évolue. Nova lance à la demande des pentests ciblés d'applications web et d'API, et Hadrian rattache le rapport à l'article 21 de NIS2.
D'autres témoignages clients
Budenheim
Budenheim a ajouté une visibilité externe continue à un programme de sécurité fondé sur des audits et des tests d'intrusion planifiés.
SHV Energy
L'équipe de sécurité de SHV Energy gagne en moyenne 40 heures par semaine, et Hadrian reteste automatiquement les risques une fois marqués comme résolus.
L'article 21 ne mentionne pas les tests d'intrusion. Il demande des mesures qui incluent le traitement des vulnérabilités et des procédures pour évaluer l'efficacité de vos mesures de sécurité, en tenant compte de l'état de l'art et des normes pertinentes. De nombreuses équipes utilisent des pentests et des tests continus pour couvrir ces points. Vérifiez votre loi nationale de transposition et les éventuels actes d'exécution propres à votre secteur, qui peuvent apporter des précisions.
En général oui, si vous êtes une moyenne ou grande entité d'un secteur listé à l'annexe I ou II et que vous fournissez des services dans l'UE. Certaines entités sont concernées quelle que soit leur taille, comme les fournisseurs de réseaux ou de services de communications électroniques publics, les prestataires de services de confiance, les registres de noms de domaine de premier niveau (TLD) et les fournisseurs de services DNS. Votre loi nationale fixe les détails et détermine si vous êtes une entité essentielle ou importante.
Pour les infractions aux articles 21 ou 23, les États membres doivent prévoir des amendes maximales d'au moins 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les entités essentielles, et d'au moins 7 millions d'euros ou 1,4 % pour les entités importantes, le montant le plus élevé étant retenu (article 34). Les organes de direction peuvent aussi être tenus responsables au titre de l'article 20.
Pour les entités financières, NIS2 considère DORA comme un acte sectoriel. Le considérant 28 de NIS2 indique que les dispositions de DORA sur la gestion du risque lié aux TIC, la notification des incidents, les tests de résilience, le partage d'informations et le risque lié aux prestataires tiers de TIC s'appliquent à la place des dispositions équivalentes de NIS2. Consultez notre page DORA pour voir comment Hadrian soutient ces exigences.
Atlas couvre le volet continu : découverte des actifs, expositions validées et retests sur l'ensemble de votre surface d'attaque externe. Nova ajoute la profondeur avec des pentests ciblés et à la demande d'applications web et d'API, avec des rapports mis en correspondance avec l'article 21 de NIS2. Atlas partage ses données d'actifs avec Nova, pour que les pentests partent de votre surface d'attaque réelle.
Trouvez les failles de vos mesures NIS2 avant les attaquants
Réservez une démo pour voir vos actifs exposés à Internet, les expositions que Hadrian y valide et les rapports que votre équipe peut partager avec la direction et les auditeurs.