Tous les référentiels
Directive européenneUE

NIS2

Directive NIS2 (UE) 2022/2555

NIS2 fixe des obligations de gestion des risques de cybersécurité et de notification des incidents pour les entités essentielles et importantes de dix-huit secteurs, avec une responsabilité personnelle des organes de direction. Les États membres devaient la transposer avant le 17 octobre 2024 ; les lois nationales diffèrent dans le détail.

Qui il concerne

  • Les organisations moyennes et grandes des secteurs des annexes I et II : énergie, transports, banque, santé, eau, infrastructures numériques, gestion des services TIC, administration publique, espace, poste, déchets, chimie, alimentation, fabrication, fournisseurs numériques et recherche.
  • Certaines entités quelle que soit leur taille : DNS, registres de noms de domaine, prestataires de services de confiance, fournisseurs de communications électroniques publiques et d’autres.
  • Les fournisseurs des entités concernées, indirectement, par l’obligation de sécurité de la chaîne d’approvisionnement.

Ce que l'audit vérifie

  1. 01Les autorités nationales supervisent : les entités essentielles de manière proactive, les entités importantes a posteriori.
  2. 02Un audit vérifie les mesures de l’article 21, l’approbation et la formation de l’organe de direction, la préparation à la notification des incidents et les contrôles de la chaîne d’approvisionnement.
  3. 03La plupart des organisations prouvent NIS2 par un SMSI ISO 27001 mis en correspondance avec l’article 21.

Une mission type

Les durées sont des fourchettes observées en pratique pour une organisation de taille moyenne partant d'une fonction sécurité qui fonctionne ; un premier programme dure plus longtemps, un programme mature moins.

PhaseSemaines
Détermination du périmètre et enregistrement1 à 3
Analyse d’écarts face à l’article 21 et à la loi nationale2 à 4
Mise en place des mesures et du processus de notification8 à 24
Approbation par la direction, formation, audit interne2 à 6

Preuves à avoir sous la main

  • Détermination du périmètre avec le raisonnement sur le secteur et la taille
  • Enregistrement auprès de l’autorité nationale
  • Approbation des mesures de cybersécurité par la direction et enregistrements de formation
  • Analyse des risques et politiques de sécurité des systèmes d’information
  • Procédure de gestion des incidents avec les étapes de notification à 24 h, 72 h et un mois
  • Plans de continuité d’activité, de sauvegarde et de gestion de crise
  • Évaluations de sécurité de la chaîne d’approvisionnement et clauses contractuelles
  • Processus de gestion et de divulgation des vulnérabilités
  • Politiques d’authentification multifacteur et de cryptographie
  • Évaluation de l’efficacité des mesures

Dates

  • Date limite de transposition pour les États membres
Toutes les échéances réglementaires

Questions fréquentes

Essentielle ou importante : quelle différence ?
Les entités essentielles sont les grandes organisations des secteurs de l’annexe I et certaines autres ; elles font l’objet d’une supervision proactive et d’amendes plus élevées (10 millions d’euros ou 2 %). Les entités importantes sont les autres entités concernées, supervisées a posteriori, avec des amendes jusqu’à 7 millions d’euros ou 1,4 %.
Quels sont les délais de notification des incidents ?
Une alerte précoce dans les 24 heures suivant la connaissance d’un incident important, une notification dans les 72 heures, et un rapport final dans le mois.
ISO 27001 couvre-t-elle NIS2 ?
Un SMSI ISO 27001 porte la plupart des mesures de l’article 21, mais NIS2 ajoute l’enregistrement, la responsabilité de la direction, des délais de notification précis et des exigences nationales que le certificat seul ne prouve pas.

Aller plus loin