En 2023, près d’une entreprise sur deux aurait été la cible d'une cyberattaque réussie, aux conséquences “significatives” (source : baromètre 2024 du CESIN). Et ce ne sont plus seulement les grandes entreprises qui sont visées. Les PME, les collectivités locales, et même les hôpitaux sont désormais dans le collimateur des cybercriminels. Chez Scalingo, nous sommes aux premières loges de cette bataille pour la cybersécurité, et nos équipes travaillent sans relâche pour protéger et alerter nos clients en cas de tentative d’intrusion 🔐.
C'est dans ce contexte tendu que la directive européenne NIS 2 a vu le jour. Conçue pour renforcer la sécurité numérique au sein de l’Union européenne, son objectif est de renforcer la résilience et la sécurité des infrastructures numériques critiques à travers une multitude de secteurs jugés essentiels ou importants.
Mais qu'implique t-elle concrètement ? Quelles sont les nouvelles obligations ? Qui est concerné ? Et surtout, comment vous préparer, avec ou sans Scalingo, à répondre à ces nouvelles exigences ? 🤔
La Directive NIS 2, ou Network and Information Security Directive 2, représente une avancée majeure dans la protection des infrastructures numériques au sein de l’UE 🌐. Conçue pour renforcer la cybersécurité à l’échelle européenne, la directive élargit le champ d’application de son prédécesseur, la NIS 1, en ciblant de nouveaux secteurs d’activité et en imposant des obligations (et sanctions !) plus strictes ⚖️.
💡 En France, on utilise surtout l’appellation NIS, mais on entend parfois également parler de “directive SRI” pour “Sécurité des Réseaux et des Systèmes d’Information”.
La directive NIS 2 apporte plusieurs évolutions majeures :
Au total, une vingtaine de secteurs d'activité sont désormais visés par NIS 2, chacun jouant un rôle vital dans notre quotidien. La directive vise en effet, avant tout, à protéger les secteurs dont la sécurité et la disponibilité des réseaux et systèmes d'information sont cruciales pour notre société.
Les secteurs hautement critiques : (ou “Annexe 1”)
- Énergie ⚡
- Transports 🚚
- Secteur bancaire 💰
- Infrastructure des marchés financiers 📈
- Santé 🏥
- Eau potable 💧
- Eaux usées 🚽
- Infrastructure numérique 💻
- Gestion des services TIC 🛠️
- Administration publique 🏛️
- Espace 🚀
Les secteurs critiques : (ou “Annexe 2”)
- Services postaux et d’expédition 📬
- Gestion des déchets 🗑️
- Fabrication, production et distribution de produits chimiques 🧪
- Production, transformation et distribution des denrées alimentaires 🍞
- Fabrication (dispositifs médicaux, produits informatiques, électroniques et optiques, machines, véhicules automobiles, remorques et semi-remorques, autres matériels de transport…) 🏭
- Fournisseurs numériques 💻
- Recherche 🔬
Les entités appartenant à ces deux secteurs, sont ensuite répartis en deux catégories, en fonction de leur “criticité”, mais également de leur taille en nombre d’employés et CA :
Taille de l’entité | Nombre d’employés | CA (en million d’euros) | Bilan annuel en million d’euros | Secteurs Hautement Critiques | Autres secteurs critiques |
---|---|---|---|---|---|
Intermédiaire et grande | ≥ 250 | ≥ 50 | Z ≥ 43 | Entités essentielles | Entités importantes |
Moyenne | 50 ≥ X ≥ 250 | 10 ≥ Y > 50 | 10 ≥ Z > 43 | Entités importantes | Entités importantes |
Micro et Petite | <50 | Y <10 | Z<10 | Non concernées | Non concernées |
Cette distinction permet au législateur de s'appuyer sur un mécanisme de proportionnalité et d'adapter les exigences réglementaires (et les sanctions imposées) en fonction des risques encourus, et des moyens humains et financiers détenus par chaque entité.
💡 Attention, certaines entités, même si elles ne répondent pas à ces critères, pourraient être incluses sur la base d’une analyse de risque nationale. D'autres, pour des raisons de sécurité et de défense nationale, pourraient être exclues.
💡 Ces critères de taille ne s'appliquent pas aux entités suivantes, qui sont concernées quelle que soit leur taille :
Pour déterminer si votre entreprise est concernée par NIS 2, voici donc quelques points à retenir.
Le gouvernement a également mis en place un simulateur permettant d’évaluer le statut de votre entreprise : Simulateur du gouvernement
Gardez simplement à l’esprit que les résultats du test sont indicatifs et sujets à confirmation ultérieure, en attendant la transposition définitive des textes législatifs et réglementaires de la directive NIS 2. Des précisions complémentaires seront, en outre, apportées pour les entreprises qui restent incertaines de leur statut.
En attendant, comme nous ne cessons de le dire, une préparation précoce sera bénéfique pour toutes les entreprises françaises, qu’elle soit menée par précaution ou par certitude 😉
La directive NIS 2 a été officiellement publiée le 27 décembre 2022 au Journal Officiel de l’Union européenne. Chaque État membre disposait alors d’un délai de 21 mois pour transposer ces exigences dans son droit national.
En France, la transposition de NIS 2 devait être effective au plus tard le 17 octobre 2024. Cependant, en raison de retards, notamment causés par la dissolution de l’Assemblée nationale en juin dernier, le texte n’a pas encore été examiné ni voté par le Parlement. Ainsi, c’est la version originale de la directive NIS 2 qui entre en vigueur dès aujourd’hui.
Vincent Strubel, Directeur général de l’ANSSI, se veut rassurant : il accorde aux entreprises et collectivités un délai de trois ans pour se conformer pleinement à la réglementation, bien que certaines obligations devront être respectées avant cette échéance.
Il est donc crucial pour les entreprises de se préparer dès maintenant, afin d'assurer une conformité progressive aux nouvelles exigences de NIS 2.
Pour ce faire, le gouvernement français a mis en place une page dédiée, avec les réponses aux questions les plus fréquemment posées. Cette page est régulièrement mise à jour pour fournir toutes les nouvelles informations nécessaires. Vous pouvez la consulter ici : Directive NIS 2 - Gouvernement français
Si certains éléments restent encore à déterminer quant à la transposition en droit française, trois principaux volets structurent ces nouvelles exigences :
Explorons en détail chacun de ces aspects pour mieux anticiper les changements à venir !
Les articles 20 à 21.2.j de la directive EU 2022/2555 décrivent en détail les mesures organisationnelles et techniques attendues. Ces mesures couvrent un large spectre de la cybersécurité, incluant la gouvernance de la gestion des risques, le chiffrement des données, et la continuité d’activité…
Les principaux domaines de conformité sont les suivants :
Afin de garantir une conformité optimale avec la directive NIS 2, les entreprises doivent également suivre une série de procédures, en matière de notification, de contact et de déclaration des incidents majeurs.
💡 Quel est le rôle de l’ANSSI ? En France, c’est l’ANSSI, l’Agence Nationale de la Sécurité des Systèmes d’Information, qui sera chargée de superviser l'application des mesures de la directive NIS 2. En tant qu'acteur clé de la cybersécurité nationale, elle orchestre d’ores et déjà les stratégies de prévention et de réponse aux crises cybernétiques au niveau national. Elle est également membre du réseau Cyber Crisis Liaison Organisation Network, qui rassemble les principaux acteurs de la cybersécurité et de la gestion des crises cybernétiques en Europe.
En cas de contrôle, vous devez pouvoir documenter et prouver la mise en conformité de votre organisation en matière de protection. C’est pourquoi il est important que tous les organes de direction soient sensibilisés.
Si vous n’avez pas opéré votre mise en conformité ou si les mesures de sécurités n’ont pas été correctement adoptées, les sanctions peuvent désormais être très importantes.
Financièrement, une entreprise peut risquer jusqu’à 10 millions d’euros ou 2% de son chiffre d’affaires annuel total.
La règle de proportionnalité appliquée à la directive NIS 2 vise à adapter les exigences réglementaires en fonction de la criticité des secteurs et de la taille des entités concernées. Concrètement, cela signifie que toutes les entités ne seront pas soumises aux mêmes obligations.
La distinction se fait principalement entre les entités dites "essentielles" (EE) et les entités importantes (EI). Cette différenciation peut affecter :
Cette approche assure une adaptation juste et équilibrée des exigences, tenant compte à la fois de l'importance des secteurs et de la capacité des entités à se conformer. Elle est propre à la France. 🎯
Bien que l'ANSSI accorde un délai de trois ans aux entreprises françaises pour atteindre la conformité totale, anticiper dès maintenant les changements à venir est essentiel. Certaines des mesures requises par cette directive demandant du temps et des investissements conséquents pour être pleinement mises en œuvre.
Que pouvez-vous faire dès maintenant ?
Sur cette base, vous pourrez identifier les principaux risques spécifiques propres à votre organisation et déterminer les domaines de conformité qu’il conviendrait d’adresser en premier.
💡 NIS 2 et ISO 27001 sont-elles équivalentes ?
La certification ISO 27001 constitue une base solide pour la conformité à la NIS 2 mais n’est pas pour autant équivalente. Alors qu’ISO 27001 est une norme internationale de la gestion de la sécurité de l’information, la NIS 2 est une directive de l’UE spécifiquement axée sur la cybersécurité des secteurs importants et essentiels. Elle implique notamment la prise en compte de certains aspects spécifiques de la sécurité des réseaux et des informations, ainsi que des obligations de déclaration des incidents et de coopération en cas de cybercrise.
Dans le cadre de la conformité à le directive NIS 2, le choix de vos prestataires revêt une importance capitale. Et cela est particulièrement vrai lorsque l’on parle de l’hébergement et de la protection de vos données et applications. Opter pour un partenaire fiable et certifié comme Scalingo est essentiel pour garantir votre conformité aux normes de sécurité et assurer la protection de vos données sensibles.
✅ Sécurité intégrée et mise à jour continue : Scalingo propose une infrastructure où la sécurité est intégrée dès le départ. La plateforme se charge de maintenir à jour tous les composants critiques, réduisant ainsi les risques de vulnérabilités dues à des logiciels obsolètes. Cela inclut des mises à jour régulières de sécurité et la gestion des correctifs, ce qui est crucial pour répondre aux exigences de NIS 2 en matière de gestion des vulnérabilités.
✅ Conformité aux normes et certifications : Scalingo adhère à des normes de sécurité reconnues, telles que ISO 27001, qui sont en ligne avec les attentes de NIS 2. Utiliser une plateforme déjà certifiée facilite grandement le processus de conformité, car de nombreuses exigences réglementaires sont déjà couvertes par la plateforme. Nous détenons également la certification HDS.
✅ Continuité et reprise d’activité : Scalingo intègre des fonctionnalités de sauvegarde et de récupération des données, assurant ainsi la continuité et la reprise d’activité en cas d’incident. La plateforme facilite la mise en place de stratégies de reprise après sinistre, conformément à l’article 21.2.c de NIS2.
✅ Support et expertise en cybersécurité : Utiliser Scalingo, c’est aussi bénéficier du support d’une équipe férue de cybersécurité. Cela inclut leurs conseils dans la mise en œuvre des meilleures pratiques de sécurité et la réponse rapide aux incidents, conformément à l'article 21.2.e de NIS 2.
Chez Scalingo (avec nos partenaires), nous utilisons des traceurs sur notre site.
Certains, essentiels et fonctionnels, sont nécessaires au bon fonctionnement du site et ne peuvent pas être refusés.
D'autres sont utilisés pour mesurer notre audience, entretenir notre relation avec vous et vous adresser de temps à autre du contenu qualitatif ainsi que de la publicité.