Directive NIS V2 - Une opportunité pour améliorer la compétitivité, la sécurité et renforcer la confiance
- cedricdicesare8
- 3 oct. 2024
- 7 min de lecture
Dernière mise à jour : 5 oct. 2024
Chronique NIS V2 - Episode 1

Â
IntroductionÂ
La directive NIS V2 a Ă©tĂ© adoptĂ©e le 27 dĂ©cembre 2022 au journal officiel. La mise en vigueur de la directive NIS V2 approche maintenant Ă grands pas, puisque celle-ci sera effective le 17 octobre 2024. Â
Les entreprises, notamment dans les secteurs critiques, mais pas seulement, doivent se prĂ©parer Ă rĂ©pondre Ă un cadre de cybersĂ©curitĂ© plus exigeant. Mais au lieu de considĂ©rer celle-ci comme une contrainte rĂ©glementaire, on pourrait peut ĂŞtre voir cette directive europĂ©enne comme une vĂ©ritable opportunitĂ© business ! En effet, elle permet de structurer la sĂ©curitĂ© des systèmes d’information, renforcer la rĂ©silience face aux cybermenaces, et d’autre part instaurer une confiance durable avec les parties prenantes internes (les mĂ©tiers, les Ă©quipes sĂ©curitĂ©, la DSI, la Direction) et externes (clients, partenaires, et rĂ©gulateurs).Â
Aujourd’hui, les menaces sont de plus en plus nombreuses, sophistiquées, et NIS V2 propose un cadre clair pour les anticipés et y faire face, du moins autant que possible !
A titre d’exemple, un secteur particulièrement touchĂ© a Ă©tĂ© celui de la santĂ©. L’ANS a explicitĂ© dans son rapport de cyber malveillance 2023 que 581 incidents de cybersĂ©curité ont Ă©tĂ© signalĂ©s, dont 50 % étaient d’origine malveillante. Les attaques par rançongiciel ont augmentĂ© de 10 % par rapport Ă l’annĂ©e prĂ©cĂ©dente. Plusieurs Ă©tablissements de santĂ© ont dĂ» fonctionner en mode dĂ©gradĂ©, parfois pendant plusieurs jours, ce qui a directement impactĂ© la prise en charge des patients. Ces faiblesses ont rĂ©vĂ©lĂ© la nĂ©cessitĂ© d'une rĂ©vision en profondeur du cadre rĂ©glementaire, ce qui a conduit Ă la crĂ©ation de NIS V2.Â
Â
Retour sur NIS V1Â : une base solide, mais perfectibleÂ
AdoptĂ©e en 2018, la première directive NIS avait pour but d’harmoniser les pratiques de cybersĂ©curitĂ© au sein de l’Union europĂ©enne. Cependant, elle a rapidement montrĂ© ses limites. Du fait qu’il n’existe pas rĂ©fĂ©rentiel d’exigences claires, chaque pays a interprĂ©tĂ© et appliquĂ© la directive diffĂ©remment, crĂ©ant des Ă©carts notables autant sur les critères Ă©ligibilitĂ©, les niveaux de sĂ©curitĂ© attendus, ainsi que les modalitĂ©s de contrĂ´les des entreprises. De plus Ă cette pĂ©riode les prioritĂ©s Ă©taient mises davantage sur la LPM (Loi de Programmation Militaire) et la crise COVID-19.Â
NIS V2 a Ă©tĂ© conçue pour harmoniser davantage les exigences Ă l’échelle europĂ©enne et offre un cadre plus rigoureux et plus cohĂ©rent.Â
Â
Quels secteurs sont concernĂ©s par la directive NIS V2 ?Â
Le champ d'application de NIS V2 est plus large que celui de la première directive. Â
Elle distingue deux catĂ©gories principales d'entreprises : les entitĂ©s essentielles et les entitĂ©s importantes.Â
Les entités essentielles (hautement critiques)
Les entitĂ©s essentielles regroupent des secteurs vitaux comme :Â
Les fournisseurs de rĂ©seaux de communication Ă©lectronique,Â
Les administrations publiques,Â
Les prestataires de services numĂ©riques.Â
Mais pas que... !Â

Ces entreprises doivent respecter des critères spĂ©cifiques : elles comptent au moins 250 employĂ©s, ou rĂ©alisent un chiffre d’affaires supĂ©rieur Ă 50 millions d’euros, ou affichent un bĂ©nĂ©fice annuel d’au moins 10 millions d’euros.Â
Â
Les entités importantes (critiques)
Les entitĂ©s importantes, quant Ă elles, incluent des secteurs stratĂ©giques tels que les transports, l’énergie, ou encore les infrastructures numĂ©riques... Elles doivent avoir 50 employĂ©s ou plus et un chiffre d’affaires supĂ©rieur Ă 10 millions d’euros ET ĂŞtre rĂ©fĂ©rencĂ©es dans les secteurs d'activitĂ©s spĂ©cifiĂ©s en annexe 1 ou 2 de la Directive. Ces entreprises sont Ă©galement soumises Ă des exigences strictes, mĂŞme si les sanctions en cas de non-conformitĂ© sont moins Ă©levĂ©es que pour les entitĂ©s essentielles.Â

Synthèse des entités éligibles à NIS V2
En synthèse l’éligibilitĂ© des entitĂ©s Ă NIS V2 est rĂ©sumĂ©e dans ce tableau :Â
Â

En pratique, cela signifie que de nombreuses entreprises, auparavant non concernĂ©es par NIS V1, devront dĂ©sormais se conformer aux exigences de NIS V2. Â
Â
Si vous ĂŞtes incertain de votre Ă©ligibilitĂ©, il est possible de vĂ©rifier cela via le simulateur en ligne mis Ă disposition par l’ANSSI : https://monespacenis2.cyber.gouv.fr/simulateur.Â
Â
Â
Quelles sont les principales mesures Ă adopter ?Â
La mise en conformitĂ© avec NIS V2 repose sur plusieurs mesures essentielles. Ces dernières ne visent pas seulement Ă rĂ©pondre aux exigences rĂ©glementaires, mais aussi Ă renforcer la sĂ©curitĂ© globale des entreprises.Â
Â
Politique de sĂ©curitĂ©Â
Une politique de sĂ©curité claire, documentĂ©e et validĂ©e par la direction doit ĂŞtre mise en place et suivie de manière continue. Cette politique couvre les diffĂ©rents aspects de la sĂ©curitĂ©, notamment la gestion des accès, la protection des informations et la rĂ©ponse aux incidents.Â
Â
Analyse des risquesÂ
L’analyse des risques est au cĹ“ur de la stratĂ©gie de conformitĂ©. Il ne s'agit pas simplement de lister les menaces potentielles. Chaque entreprise doit Ă©valuer avec soin l'impact que ces menaces pourraient avoir sur ses activitĂ©s. Â
Une analyse des risques bien menĂ©e permet de hiĂ©rarchiser les prioritĂ©s et d’allouer les ressources nĂ©cessaires aux domaines les plus critiques et de disposer d’élĂ©ments tangibles pour permettre Ă la Direction de faciliter les prises de dĂ©cisions au regard de la stratĂ©gie de l’entreprise, des attentes des parties intĂ©ressĂ©es et des enjeux de sĂ©curitĂ©.Â
Â
Gestion des incidentsÂ
Les entreprises doivent ĂŞtre capables de dĂ©tecter, rapporter et gĂ©rer les incidents de sĂ©curitĂ© de manière efficace. Cette gestion inclut une obligation de notification auprès de l’ANSSI en cas d’incident majeur :Â
Un signalement prĂ©coce dans les 24 heures suivant la dĂ©tection de l’incident,Â
Une notification complète sous 72 heures,Â
Un rapport final à fournir dans un dĂ©lai de 30 jours.Â
Â
SĂ©curitĂ© dans la chaĂ®ne d'approvisionnementÂ
La sĂ©curisation de la chaĂ®ne d’approvisionnement est un autre Ă©lĂ©ment essentiel de NIS V2. Les entreprises doivent s'assurer que leurs partenaires et fournisseurs respectent Ă©galement des normes de sĂ©curitĂ© strictes. Cela inclut l’intĂ©gration de clauses de sĂ©curité dans les contrats et la mise en place de contrĂ´les rĂ©guliers pour surveiller les risques liĂ©s aux sous-traitants.Â
Un maillon faible dans la chaĂ®ne d'approvisionnement peut exposer toute l'organisation Ă des attaques, il est donc crucial d'adopter une approche proactive pour surveiller ces interactions.Â
Â
Hygiène de sĂ©curitĂ©Â
L'adoption de pratiques d’hygiène de sĂ©curité contribue Ă rĂ©duire les risques. Cela inclut des pratiques simples mais efficaces, telles que des règles strictes pour l’utilisation des Ă©quipements et la gestion des accès.Â
Â
Sensibilisation et formation Ă la sĂ©curitĂ©Â
La sensibilisation/formation des employĂ©s est un aspect clĂ© pour "rĂ©duire" les erreurs humaines. Des programmes de formation continue doivent ĂŞtre mis en place pour sensibiliser tous les niveaux, y compris les membres de la direction, Ă l'importance de la sĂ©curitĂ© de l'information. Des exercices pratiques permettent Ă©galement de tester la rĂ©activitĂ© des Ă©quipes face aux incidents.Â
Â
Authentification renforcĂ©eÂ
Les entreprises doivent renforcer la sĂ©curitĂ© de l'accès Ă leurs systèmes avec des mĂ©canismes d'authentification forte (MFA).Â
Â
ContinuitĂ© d'activitĂ©Â
Un plan de continuitĂ© d’activité doit ĂŞtre mis en place pour garantir la rĂ©silience des opĂ©rations en cas d’incident majeur.Â
Â
Gestion de la conformitĂ©Â
Afin de rĂ©aliser efficacement l’analyse de risques, Ă©valuer l’application de la politique de sĂ©curitĂ© et assurer l’amĂ©lioration continue en matière de sĂ©curitĂ©, il est important d’évaluer les pratiques de sĂ©curitĂ© existantes. Cet exercice consiste Ă identifier les Ă©carts entre les bonnes pratiques recommandĂ©es par NIS V2, la politique de sĂ©curitĂ© de l’entreprise et les mesures dĂ©jĂ en place. Cela permet de suivre de manière continue la conformitĂ© et de s'assurer que les mesures de sĂ©curitĂ© sont efficaces et adaptĂ©es Ă l'Ă©volution des menaces.Â
Il ne s'agit pas uniquement de cocher des cases pour rĂ©pondre aux exigences, mais de crĂ©er une culture de la cybersĂ©curitĂ© au sein de l’entreprise, oĂą les bonnes pratiques sont suivies, ajustĂ©es et constamment réévaluĂ©es. Ce suivi est un pilier essentiel pour garantir que les mesures ne soient pas statiques mais Ă©voluent avec le contexte technologique.Â
⇒ A noter que la transposition de la Directive NIS V2 par l’ANSSI (autorité de contrôle française), sous forme de référentiel de sécurité, précisera les exigences de sécurité à mettre en œuvre.
Â
Â
Le rĂ´le accru de l’ANSSI et le renforcement des contrĂ´lesÂ
Avec NIS V2, les autoritĂ©s de contrĂ´le comme l’ANSSI jouent un rĂ´le renforcĂ©. DĂ©sormais, elles pourront rĂ©aliser des inspections sur place ou Ă distance pour vĂ©rifier la conformitĂ© des entreprises, mĂŞme en l'absence d'incident de sĂ©curitĂ©. Les entitĂ©s essentielles seront soumises Ă des contrĂ´les rĂ©guliers, tandis que les entitĂ©s importantes seront davantage inspectĂ©es en cas d’incident ou de signalement.Â
L’ANSSI sera Ă©galement chargĂ©e de remonter des informations à la Commission EuropĂ©enne, notamment via des rapports statistiques sur les incidents et la conformitĂ© des entreprises. Cette approche permettra une meilleure coordination entre les États membres et une rĂ©ponse plus rapide face aux cybermenaces Ă©mergentes.Â
Â
Sanctions en cas de non-conformitĂ© : des consĂ©quences lourdesÂ
En cas de non-conformitĂ©, les sanctions sont dissuasives : Â
Des amendes pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour les entitĂ©s essentielles, et 7 millions d’euros ou 1,4 % du chiffre d’affaires pour les entitĂ©s importantes. Ces chiffres montrent bien l'importance d'adopter une approche proactive pour Ă©viter les risques financiers et rĂ©putationnels.Â
Des sanctions administratives telles que :Â
Injection de remĂ©diation en cas de non-conformitĂ© (dĂ©lai imposĂ©).Â
Demande de suspension temporaire ou non des certifications.Â
Demande de suspension temporaire d'exercer des responsabilitĂ©s dirigeantes de l’entitĂ© (personne physique).Â
Demande de rendre publics certains aspects des violations de la directive.Â
⇒ A noter que les modalitĂ©s d’application des sanctions administratives Ă©voquĂ©es, transposĂ©es dans le droit français, ne sont pas encore dĂ©taillĂ©es Ă Â ma connaissance.Â
Â
Au-delĂ des sanctions, c’est aussi la rĂ©putation de l’entreprise et la sĂ©curitĂ© des usagers qui est en jeu. En 2023, 12 % des incidents dans le secteur de la santé ont mis en danger la vie des patients, ce qui montre Ă quel point la cybersĂ©curitĂ© est un enjeu crucial, bien au-delĂ des aspects purement financiers.Â
L’adoption d’une stratĂ©gie de conformitĂ© proactive, associĂ©e Ă une amĂ©lioration continue des pratiques de sĂ©curitĂ©, est non seulement un moyen d’éviter les amendes, mais aussi une façon de montrer que l’entreprise est prĂŞte Ă affronter les dĂ©fis numĂ©riques de demain.Â
Â
Une opportunitĂ© Ă saisirÂ
NIS V2 va au-delĂ d'une simple obligation lĂ©gale. Elle constitue une opportunitĂ© unique pour les entreprises de se structurer davantage, moderniser les pratiques de sĂ©curitĂ©, renforcer leur compĂ©titivitĂ© et d'amĂ©liorer leur rĂ©putation afin de rĂ©pondre aux attentes business. Dans un environnement oĂą la cyberattaque peut nuire gravement Ă l'image d’une organisation, se conformer Ă NIS V2 envoie un message clair : l’entreprise prend la sĂ©curitĂ© au sĂ©rieux et est capable de protĂ©ger les donnĂ©es et les systèmes critiques.Â
La conformitĂ© Ă NIS V2 renforce Ă©galement la confiance des clients et des partenaires. Dans un marchĂ© oĂą la sĂ©curitĂ© est devenue un critère majeur, les entreprises capables de prouver qu'elles respectent des normes strictes se dĂ©marquent nettement de la concurrence. Â
Les sanctions en cas de non-respect sont sĂ©vères, mais une conformitĂ© rigoureuse permet de transformer cette obligation en avantage compĂ©titif.Â
Â
Je vous dis à bientĂ´t pour un prochain Ă©pisode de la chronique NIS V2 !Â
Â
Si vous souhaitez Ă©changer sur la manière dont NIS 2 impacte votre organisation ou si vous avez des questions sur la mise en conformitĂ©, n’hĂ©sitez pas Ă laisser un commentaire ou me contacter !Â
Â



Commentaires