Blog
Analyses
NIS2 et sécurité physique : votre pare-feu est prêt, et votre porte d'entrée ?
Pare-feu, MFA et sauvegardes sont en ordre. Mais qui franchit votre porte d'entrée ? Voici comment rendre l'accès physique démontrable pour NIS2, sans conserver indéfiniment les données de vos visiteurs.

Lesley Janssens
Customer Success

Les pare-feu sont à jour, la MFA est activée, les sauvegardes sont testées et l'auto-évaluation CyFun est remplie. Beaucoup d'organisations ont travaillé dur l'an dernier pour être prêtes pour NIS2. Mais qui franchit aujourd'hui votre porte d'entrée ? Et pouvez-vous démontrer qui se trouvait dans la salle des serveurs mardi dernier ?
Depuis le 18 avril 2026, l'application de NIS2 en Belgique est devenue concrète. À cette date, les entités essentielles devaient démontrer qu'elles avaient entamé leur vérification CyberFundamentals, et le niveau suivant est attendu d'ici avril 2027. Lors des audits, l'attention se porte souvent sur le réseau, les comptes et les sauvegardes. La sécurité physique reste un volet sous-estimé. Dans cet article, vous découvrirez pourquoi l'accès physique fait partie de NIS2, ce qu'un auditeur peut vous demander et comment l'organiser de manière démontrable grâce à un enregistrement numérique des visiteurs.
NIS2 en Belgique : où en sommes-nous ?
La loi belge NIS2 est en vigueur depuis le 18 octobre 2024. Les principales étapes :
18 mars 2025 : la plupart des entités NIS2 devaient s'enregistrer via Safeonweb@Work.
18 avril 2026 : les entités essentielles devaient pouvoir présenter une première évaluation de conformité au niveau Basic ou Important, ou démontrer qu'elle était en cours.
18 avril 2027 : les entités essentielles doivent atteindre le niveau correspondant à leur profil de risque.
Les entités importantes ne sont pas tenues de faire réaliser une évaluation externe, mais elles doivent prendre des mesures appropriées. Beaucoup d'entre elles utilisent les CyberFundamentals (CyFun) du Centre pour la Cybersécurité Belgique comme référence, car ils confèrent une présomption de conformité.
Pourquoi l'accès physique fait partie de NIS2
NIS2 porte sur la sécurité des réseaux et des systèmes d'information. Ces systèmes se trouvent physiquement quelque part : dans une salle des serveurs, un local technique, un datacenter ou simplement une armoire au bureau. Quiconque y accède sans contrôle peut brancher un appareil, emporter un disque ou débrancher un câble. Aucun pare-feu ne peut l'en empêcher.
Le cadre CyFun repose sur le NIST Cybersecurity Framework. Le volet gestion des accès comprend donc aussi le contrôle selon lequel l'accès physique aux actifs est géré et protégé (PR.AC-2). Pour les fournisseurs de services numériques comme les fournisseurs de cloud, les datacenters et les fournisseurs de services gérés, le règlement d'exécution européen 2024/2690 va encore plus loin : ils doivent prévenir et surveiller tout accès physique non autorisé, avec un contrôle d'accès aux entrées.
En bref : votre cybersécurité n'est jamais plus solide que votre porte d'entrée.
Que peut demander un auditeur sur l'accès physique ?
Lors d'un audit CyFun ou ISO 27001, attendez-vous à des questions comme :
Comment savez-vous qui se trouve dans le bâtiment, et qui avait accès aux locaux techniques ?
Les visiteurs et les techniciens externes sont-ils enregistrés, et pouvez-vous le montrer pour une période donnée ?
Les personnes externes sont-elles accompagnées dans les zones sensibles ?
Les personnes externes connaissent-elles les règles de sécurité, et ont-elles signé un accord de confidentialité ?
Qui a accès aux données d'enregistrement, et combien de temps sont-elles conservées ?
Un registre papier à l'accueil répond mal à ces questions. Il est incomplet, on ne peut pas y faire de recherche, et il expose les noms de vos clients et fournisseurs à tous ceux qui s'y inscrivent après eux.
Rendre l'accès physique démontrable avec Visit Portal
1. Chaque visiteur enregistré, avec son heure d'arrivée et de départ
Les visiteurs s'enregistrent sur une tablette à l'entrée. Leur hôte reçoit immédiatement une notification. À leur départ, ils enregistrent leur sortie. Vous disposez ainsi, pour chaque visite, d'une vue complète : qui, de quelle entreprise, chez qui, heure d'entrée et heure de sortie.
2. Pas de visiteurs inattendus : pré-enregistrement avec un code QR
Vous planifiez à l'avance dans Outlook l'intervention d'un technicien externe ou un audit. Grâce au complément Visit Portal, le visiteur reçoit automatiquement un code QR personnel. Quiconque se présente sans invitation est immédiatement repéré. Découvrez comment cela fonctionne dans Pré-enregistrer vos visiteurs depuis Outlook.
3. Règles de sécurité et NDA signés électroniquement
Pour chaque type de visite, vous faites confirmer aux personnes externes les règles en vigueur chez vous, par exemple :
Ne pas brancher de clés USB ou d'ordinateurs portables personnels sans autorisation
Pas de photos dans les locaux techniques
Toujours accompagné dans les zones sécurisées
Signaler les situations suspectes
Le visiteur signe à l'écran. La signature est conservée avec la visite, pour que vous puissiez démontrer que la personne était informée.
4. Vidéo d'instructions obligatoire
Vous voulez être sûr qu'un technicien externe connaît vos consignes de sécurité avant d'entrer dans la salle des serveurs ? Affichez une courte vidéo pendant l'enregistrement et rendez-la obligatoire. L'enregistrement ne se poursuit que lorsque la vidéo a été entièrement visionnée.
5. Types de visite par niveau de risque
Un candidat n'a pas besoin des mêmes règles qu'un prestataire qui vient travailler sur votre pare-feu. Avec les types de visite, vous définissez pour chaque groupe les données demandées, les déclarations à signer et les personnes à prévenir. Vous appliquez ainsi le principe du moindre privilège, y compris sur le plan physique.
6. Journal d'activité et export complet
Les actions importantes dans Visit Portal sont consignées dans le journal d'activité, notamment chaque export de données et chaque modification de la durée de conservation. Les administrateurs peuvent exporter toutes les données de l'organisation sous forme d'archive zip contenant des fichiers CSV, ce qui est pratique quand un auditeur demande des preuves pour une période donnée.
7. Qui est présent en cas d'incident ?
En cas d'alarme incendie, d'évacuation ou d'incident de sécurité, vous voyez en temps réel quels visiteurs sont enregistrés et ne sont pas encore partis. Cela fait aussi partie de la résilience que NIS2 attend de vous.
NIS2 et RGPD : enregistrer et anonymiser à temps
NIS2 exige que vous enregistriez l'accès physique et que vous puissiez le démontrer. Le RGPD exige que vous ne conserviez pas les données personnelles plus longtemps que nécessaire. Ces deux exigences semblent se contredire : comment conserver des preuves si vous devez supprimer des données ? La réponse : une durée de conservation choisie en connaissance de cause, suivie d'une anonymisation automatique.
Choisissez une durée de conservation adaptée à votre audit
Alignez la durée sur votre cycle d'audit et sur votre procédure de gestion des incidents. Si, lors d'un audit ou après un incident, vous devez pouvoir montrer qui a eu accès aux locaux techniques au cours des derniers mois, choisissez une durée qui couvre cette période. Dans Visit Portal, vous la réglez sous Paramètres > Confidentialité, avec une durée comprise entre 7 et 3 650 jours. Notez la durée choisie et sa justification dans votre registre des activités de traitement. Vous pourrez ainsi expliquer vos raisons aussi bien à votre auditeur NIS2 qu'à votre DPO.
Que se passe-t-il après la durée de conservation ?
Chaque nuit, Visit Portal anonymise automatiquement les visites plus anciennes que votre durée de conservation. Sont notamment supprimés le nom, l'adresse e-mail, le numéro de téléphone, la signature, les réponses à la plupart des champs du formulaire et les notes. Dans le journal d'activité aussi, le nom du visiteur est remplacé par "Anonymized visitor".
Ce qui reste, ce sont les données dont vous avez besoin pour les rapports et les tendances : la date et les heures, le type de visite, l'hôte et son service, l'entreprise du visiteur et l'objet de la visite s'il provient d'une liste de choix. Vous pouvez donc toujours montrer combien de techniciens externes sont venus dans votre bâtiment l'an dernier, sans conserver indéfiniment leurs données personnelles.
Important pour votre audit : l'anonymisation est journalisée. Chaque exécution manuelle et chaque exécution nocturne qui anonymise des données est inscrite dans le journal d'activité, tout comme chaque modification de la durée de conservation. Vous montrez donc non seulement que vous avez une politique, mais aussi qu'elle est effectivement appliquée. Tous les détails dans RGPD et enregistrement des visiteurs : les paramètres de confidentialité de Visit Portal.
Vos fournisseurs font aussi partie de votre gestion des risques NIS2
NIS2 demande une attention particulière pour la sécurité de votre chaîne d'approvisionnement. Un système d'enregistrement des visiteurs traite des données sur les personnes qui entrent dans votre bâtiment : vous voulez donc savoir comment ce fournisseur gère lui-même la sécurité. Chez Visit Portal, c'est décrit dans l'accord de traitement des données :
Hébergement et base de données dans l'UE (Paris)
Chiffrement en transit (TLS) et chiffrement au repos de la base de données et du stockage
Accès selon le principe du moindre privilège, sauvegardes quotidiennes, surveillance des journaux et gestion des correctifs
Une liste des sous-traitants ultérieurs, avec notification préalable en cas de modification
Notification des violations de données dans les meilleurs délais, et assistance lors des audits et des AIPD
Vous trouverez l'accord de traitement des données et la politique de confidentialité en accès public sur notre site, ce qui est pratique pour votre évaluation des fournisseurs.
Check-list : votre porte d'entrée est-elle prête pour NIS2 ?
Chaque visiteur et chaque technicien externe est enregistré, avec son arrivée et son départ.
Les visites planifiées sont annoncées à l'avance par une invitation personnelle.
Les personnes externes confirment vos règles de sécurité et signent un NDA si nécessaire.
Les zones sensibles ne sont accessibles qu'avec un accompagnement, et c'est défini par type de visite.
Vous pouvez montrer pour n'importe quelle période qui était présent.
En cas d'incident, vous savez en temps réel qui se trouve dans le bâtiment.
La durée de conservation des données des visiteurs est choisie en connaissance de cause et documentée, et les anciennes données sont automatiquement anonymisées.
Votre fournisseur d'enregistrement des visiteurs est intégré à votre évaluation des fournisseurs.
Seuls les administrateurs autorisés ont accès aux données d'enregistrement et aux exports.
Questions fréquentes sur NIS2 et la sécurité physique
NIS2 exige-t-elle littéralement un enregistrement des visiteurs ?
NIS2 n'impose pas de système précis. Elle exige des mesures appropriées pour protéger vos réseaux et systèmes d'information, et le contrôle de l'accès physique en fait partie. Un enregistrement numérique des visiteurs est un moyen concret et démontrable d'y parvenir.
Visit Portal me rend-il conforme à NIS2 ?
Non. NIS2 exige un large ensemble de mesures, de la gestion des risques à la notification des incidents. Visit Portal vous aide à organiser de manière rigoureuse un seul volet : qui obtient un accès physique, à quelles conditions, et comment vous le démontrez.
Suis-je concerné par NIS2 ?
Cela dépend de votre secteur et de votre taille. Sur Safeonweb@Work, le site du Centre pour la Cybersécurité Belgique, vous trouverez un test qui vous aide à le vérifier. Même les organisations qui ne sont pas concernées se voient souvent imposer des exigences NIS2 par des clients qui, eux, y sont soumis et qui évaluent leurs fournisseurs.
Est-ce aussi utile pour une PME avec une seule armoire serveur ?
Oui. Justement, dans une PME, l'armoire serveur se trouve souvent dans un local où tout le monde passe. Savoir qui entre est alors la mesure de sécurité la plus simple que vous puissiez prendre.
Pour commencer
Créez un compte gratuit sur visitportal.io.
Configurez des types de visite pour les techniciens, les prestataires, les auditeurs, les fournisseurs et les visiteurs professionnels.
Ajoutez vos règles de sécurité et votre NDA.
Choisissez une durée de conservation adaptée à votre cycle d'audit et activez l'anonymisation automatique.
Placez une tablette à l'entrée et installez le complément Outlook.
Votre pare-feu est prêt pour NIS2. Faites en sorte que votre porte d'entrée le soit aussi. Démarrez votre essai gratuit de 14 jours.

Lesley Janssens
Customer Success
Partager
© 2026 · Visit Portal

