N2
Nis2You
Les revues

Une revue est le moment où vous re-regardez un risque ou un contrôle pour décider : est-il toujours pertinent, à jour, efficace ? Sans revues régulières, votre registre devient un musée — et NIS2 / ISO 27001 vous le reprochent.

Pourquoi des revues régulières ?

La sécurité n'est pas un état stable. Les menaces évoluent, votre activité change, vos contrôles se dégradent (turnover, configurations qui dérivent...). Sans revue, vous prenez progressivement du retard sans le voir.

NIS2 article 21 § 4 : les mesures de gestion des risques doivent être réévaluées régulièrement et chaque fois qu'un changement significatif intervient. ISO 27001 demande explicitement des revues internes périodiques.
Cadence recommandée
Trimestrielle

Pour les risques cyber élevés (score ≥ 12) — ils bougent vite. Recommandé pour les contrôles techniques critiques (MFA, EDR, backup).

Semestrielle

Pour les risques opérationnels et conformité de niveau intermédiaire.

Annuelle

Minimum exigé par NIS2 et ISO 27001 pour tout risque/contrôle au registre. Couplez cela à la préparation d'audit.

Ad-hoc

Après un incident, un changement majeur (déménagement, nouveau fournisseur, fusion), ou la sortie d'une nouvelle régulation.

Les 4 décisions possibles
Inchangé
Aucune modification nécessaire.

Le risque/contrôle reste valable en l'état. Documentez quand même la revue (date, revue effectuée par X).

Mis à jour
Ajustements faits.

Probabilité, impact, contrôles liés ou champ libre modifiés. Le journal d'audit garde la trace de ce qui a changé.

Escaladé
Il faut en parler plus haut.

Le revuer estime que la décision dépasse son niveau (ex. budget supplémentaire pour traiter le risque, décision business à prendre).

Clôturé
Plus pertinent.

Le risque/contrôle ne s'applique plus (activité arrêtée, technologie décommissionnée). Garde l'historique pour traçabilité.

Comment ça se déclenche ?

Quand vous fixez une fréquence de revue sur un risque (ou un contrôle), NIS2YOU calcule automatiquement la prochaine date de revue et vous envoie :

  • Une notification 7 jours avant l'échéance ("Revue à effectuer pour RISK-01-005")
  • Une notification le jour J
  • Une notification en retard tant que la revue n'est pas faite

Vous trouverez tous les éléments en attente de revue dans la page Revues.