Conformité NIS2
NIS2 fait de la cybersécurité non plus un projet, mais une obligation que vous devez prouver.
NIS2 est la directive de cybersécurité de l'Union européenne, et elle concerne désormais bien plus d'organisations que le texte qu'elle remplace. Voici un guide clair de ce qu'est NIS2, de qui elle s'applique et de ce qu'elle attend de vous, suivi de la manière dont UnifiedONE transforme ces exigences en une protection que vous pouvez démontrer à tout moment.
Qu'est-ce que NIS2
Qu'est-ce que NIS2 ?
NIS2 est la deuxième directive sur la sécurité des réseaux et des systèmes d'information, la directive (UE) 2022/2555. Elle établit un socle commun de cybersécurité dans toute l'Union européenne et remplace la directive NIS de 2016 par un champ d'application élargi, des exigences plus strictes et une véritable responsabilité de la direction générale.
L'intention est simple : renforcer le niveau de cyber-résilience des organisations dont dépend la société. Là où les anciennes règles ne visaient qu'un ensemble restreint d'opérateurs, NIS2 englobe des secteurs entiers et impose à chaque organisation un standard documenté de gestion des risques, de notification des incidents et de sécurité de la chaîne d'approvisionnement.
Champ d'application
À qui s'applique NIS2 ?
NIS2 s'applique aux moyennes et grandes organisations opérant dans l'un de ses secteurs couverts, généralement celles qui comptent au moins 50 salariés ou réalisent plus de 10 millions d'euros de chiffre d'affaires annuel. Les plus petites organisations peuvent aussi être concernées lorsqu'elles jouent un rôle critique, et beaucoup le sont indirectement, en tant que fournisseurs d'un client entrant dans le champ d'application.
La directive répartit les organisations entre entités essentielles (secteurs tels que l'énergie, les transports, la banque, la santé, l'eau, les infrastructures numériques et l'administration publique) et entités importantes (dont les services postaux, la gestion des déchets, la chimie, l'agroalimentaire, l'industrie manufacturière et les fournisseurs de services numériques). Les deux doivent satisfaire aux mêmes obligations de sécurité ; la différence tient surtout à la rigueur de leur surveillance.
Obligations
Ce que NIS2 exige
NIS2 repose sur les mesures de gestion des risques de l'article 21, des obligations strictes de notification des incidents et la responsabilité de la direction définie à l'article 20. Concrètement, cela se résume à cinq choses que vous devez faire, et être en mesure de prouver.
Mesures de gestion des risques
Adoptez des mesures techniques et organisationnelles sur l'ensemble de vos réseaux et systèmes d'information : contrôle des accès, MFA, chiffrement, application des correctifs, sauvegardes et continuité d'activité.
Notification des incidents
Notifiez les incidents importants selon un calendrier strict : une alerte précoce sous 24 heures, une notification plus complète sous 72 heures et un rapport final sous un mois.
Sécurité de la chaîne d'approvisionnement
Évaluez et maîtrisez le cyber-risque porté par vos fournisseurs et prestataires, car un attaquant qui arrive par un fournisseur reste un incident que vous devez notifier.
Responsabilité de la direction
La direction générale doit approuver et superviser les mesures de gestion des risques et peut être tenue personnellement responsable. La cybersécurité devient une responsabilité du conseil d'administration, et non plus une simple tâche informatique.
Conformité continue
Maintenez vos preuves à jour. Les autorités de contrôle peuvent vous solliciter à tout moment : posture, politiques et registres d'incidents doivent être disponibles à la demande, et non assemblés après coup.
Calendrier et sanctions
Échéances, et le coût de la non-conformité
NIS2 est entrée en vigueur en janvier 2023, et les États membres de l'UE devaient la transposer en droit national au plus tard le 17 octobre 2024. Les obligations s'appliquent désormais, et les autorités nationales déploient progressivement la surveillance et le contrôle.
Les sanctions sont significatives. Les entités essentielles s'exposent à des amendes pouvant atteindre 10 millions d'euros ou 2 % de leur chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu ; les entités importantes jusqu'à 7 millions d'euros ou 1,4 %. Au-delà des amendes, les autorités de contrôle peuvent engager la responsabilité personnelle des dirigeants, ce qui explique pourquoi NIS2 est passée d'un sujet informatique à un sujet de conseil d'administration. Pour les organisations du secteur financier, NIS2 coexiste avec DORA et ses propres exigences de résilience opérationnelle.
Le modèle opérationnel
Comment UnifiedONE transforme NIS2 en conformité continue
Lire la directive est la partie facile. Le plus difficile est de prouver, n'importe quel jour, que vos mesures sont en place et fonctionnent. UnifiedONE comble cet écart.
Évaluez et renforcez votre posture
Governance évalue votre environnement Microsoft à l'aune des bonnes pratiques, applique un socle unique sur chaque tenant et détecte toute dérive dès qu'un paramètre s'écarte.
Notifiez à partir de preuves, dans les délais
Lorsqu'une menace est confirmée, la protection est appliquée et l'événement est consigné : les obligations de notification à 24 et 72 heures partent ainsi de preuves plutôt que d'une course contre la montre.
Des preuves à la demande
Transformez votre configuration en temps réel en une vue actuelle de votre situation au regard de NIS2, DORA et GDPR, prête pour un conseil d'administration, un auditeur ou un assureur en quelques minutes.
Vos questions sur NIS2, nos réponses
Qu'est-ce que NIS2 ?
NIS2 est la directive (UE) 2022/2555, la loi de cybersécurité actualisée de l'Union européenne. Elle remplace la directive NIS de 2016 par une couverture sectorielle élargie, des obligations plus strictes de gestion des risques et de notification des incidents, et une responsabilité directe de la direction générale.
À qui s'applique NIS2 ?
Elle s'applique aux moyennes et grandes organisations (généralement 50 salariés ou plus, ou plus de 10 millions d'euros de chiffre d'affaires) des secteurs couverts tels que l'énergie, les transports, la santé, la banque, les infrastructures numériques, l'eau, l'administration publique, l'industrie manufacturière et les services numériques. Les plus petits prestataires critiques et de nombreux fournisseurs d'organisations concernées le sont également.
NIS2 s'applique-t-elle à mon entreprise ?
Si vous opérez dans un secteur couvert et atteignez les seuils de taille, oui. Si vous êtes plus petit mais fournissez une entité essentielle ou importante, vous êtes probablement concerné via leurs obligations de chaîne d'approvisionnement. En cas de doute, un bilan de conformité met en regard vos obligations et votre environnement réel.
Quand NIS2 est-elle entrée en vigueur ?
NIS2 est entrée en vigueur en janvier 2023, et les États membres devaient la transposer en droit national au plus tard le 17 octobre 2024. Les obligations s'appliquent désormais et sont contrôlées par les autorités nationales.
Quelles sont les sanctions en cas de non-conformité ?
Les entités essentielles peuvent être sanctionnées d'une amende pouvant atteindre 10 millions d'euros ou 2 % de leur chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu ; les entités importantes jusqu'à 7 millions d'euros ou 1,4 %. La direction peut aussi être tenue personnellement responsable.
En quoi NIS2 diffère-t-elle de la directive NIS initiale ?
NIS2 élargit les secteurs et les organisations concernés, harmonise les exigences de sécurité et de notification dans toute l'UE, ajoute des obligations de sécurité de la chaîne d'approvisionnement et de responsabilité de la direction, et renforce les sanctions. Elle comble les lacunes et les incohérences laissées par la première directive.
Sachez où vous en êtes sur NIS2, avant qu'un régulateur ne le demande.
Commencez par un bilan de conformité gratuit. Nous confrontons les exigences de NIS2 à votre environnement réel et vous montrons les écarts, ainsi que le moyen le plus rapide de les combler.
