ISMS Copilot Docs

Directive NIS2

La Directive NIS2 (Directive (UE) 2022/2555) est la législation européenne mise à jour en matière de cybersécurité qui établit des exigences complètes en matière de sécurité et de déclaration des incidents…

La Directive NIS2 (Directive (UE) 2022/2555) est la législation européenne mise à jour en matière de cybersécurité qui établit des exigences complètes en matière de sécurité et de déclaration des incidents pour les entités essentielles et importantes dans les secteurs critiques. Entrant en vigueur le 18 octobre 2024, la NIS2 élargit considérablement le champ d'application et le renforcement de son prédécesseur (NIS1), couvrant plus de secteurs et imposant des obligations plus strictes.

ISMS Copilot possède une connaissance dédiée des exigences de la NIS2. Vous pouvez poser des questions spécifiques au cadre, générer des politiques alignées sur les articles de la NIS2 et évaluer les écarts de conformité à l'aide de l'assistant IA.

Qui doit se conformer à la NIS2 ?

La NIS2 s'applique aux organisations opérant dans l'UE dans 18 secteurs critiques, classés comme suit :

Entités essentielles (criticité élevée) :

  • Énergie (électricité, pétrole, gaz, hydrogène)
  • Transport (aérien, ferroviaire, maritime, routier)
  • Banque et infrastructures des marchés financiers
  • Secteur de la santé (fournisseurs de soins de santé, laboratoires, fabricants de dispositifs médicaux)
  • Eau potable et assainissement
  • Infrastructure numérique (points d'échange internet, fournisseurs DNS, services cloud, centres de données)
  • Administration publique
  • Espace

Entités importantes (criticité modérée) :

  • Services postaux et de messagerie
  • Gestion des déchets
  • Production et distribution de produits chimiques
  • Production et distribution alimentaires
  • Fabrication (dispositifs médicaux, électronique, machines, véhicules à moteur)
  • Fournisseurs numériques (places de marché en ligne, moteurs de recherche, réseaux sociaux)
  • Organisations de recherche

Les seuils de taille varient selon les États membres, mais s'appliquent généralement aux organisations moyennes et grandes (50+ employés ou 10 M€+ de chiffre d'affaires annuel). Les petites et micro-entités peuvent être incluses si elles fournissent des services critiques.

Exigences de sécurité fondamentales

La NIS2 impose un ensemble complet de mesures de cybersécurité dans dix domaines :

  1. Gestion des risques : Identifier et évaluer les risques de cybersécurité pour les réseaux et systèmes d'information
  2. Gestion des incidents : Détecter, répondre et se remettre des incidents de sécurité
  3. Continuité des activités : Gestion des sauvegardes, reprise après sinistre et gestion des crises
  4. Sécurité de la chaîne d'approvisionnement : Évaluer et gérer les risques de sécurité des fournisseurs et prestataires de services
  5. Sécurité dans l'acquisition : Intégrer la sécurité dans l'approvisionnement des systèmes et services
  6. Gestion des vulnérabilités : Évaluer les vulnérabilités et déployer les correctifs et mises à jour
  7. Politiques et procédures : Documenter les politiques de sécurité pour le contrôle d'accès, la gestion des actifs et l'authentification
  8. Cryptographie et chiffrement : Protéger la confidentialité et l'intégrité des données
  9. Sécurité des ressources humaines : Politiques de contrôle d'accès, formation et programmes de sensibilisation
  10. Authentification multifactorielle et communications sécurisées : Mettre en œuvre une authentification forte et des systèmes de communication d'urgence chiffrés

Obligations de déclaration des incidents

La NIS2 introduit des délais stricts pour la déclaration des incidents :

  • Avertissement précoce (24 heures) : Notifier le CSIRT national ou l'autorité compétente dans les 24 heures suivant la prise de connaissance d'un incident significatif
  • Notification de l'incident (72 heures) : Soumettre une évaluation initiale incluant la gravité, les indicateurs de compromission et l'impact initial
  • Rapport final (1 mois) : Fournir un rapport détaillé avec l'analyse des causes profondes, l'évaluation de l'impact et les mesures de remédiation

Le non-respect des délais de déclaration des incidents peut entraîner des pénalités significatives, y compris des amendes pouvant aller jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, selon le montant le plus élevé.

Gouvernance et responsabilité

La NIS2 met l'accent sur la responsabilité de l'organe de direction :

  • Responsabilité au niveau du conseil d'administration : Les organes de direction doivent approuver les mesures de cybersécurité et superviser leur mise en œuvre
  • Responsabilité personnelle : La direction peut être tenue personnellement responsable en cas de non-conformité
  • Exigences de formation : La direction doit participer à des formations en cybersécurité
  • Autorité de supervision : Les autorités nationales peuvent effectuer des inspections et audits sur site

Pénalités et application

La NIS2 introduit des pénalités harmonisées dans toute l'UE :

  • Entités essentielles : Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial (selon le montant le plus élevé)
  • Entités importantes : Jusqu'à 7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial (selon le montant le plus élevé)

Des pénalités peuvent être imposées en cas de non-mise en œuvre des mesures de sécurité, de violations des obligations de déclaration des incidents ou de non-coopération avec les autorités.

Comment ISMS Copilot peut vous aider

ISMS Copilot offre un soutien complet pour la conformité à la NIS2 :

  • Conseils spécifiques au cadre : Posez des questions sur des articles spécifiques de la NIS2, des mesures de sécurité ou des obligations de déclaration
  • Génération de politiques : Créez des politiques prêtes pour l'audit couvrant les dix domaines de cybersécurité
  • Analyse des écarts : Téléchargez la documentation de sécurité existante pour identifier les écarts par rapport aux exigences de la NIS2
  • Évaluations des risques : Générez des évaluations des risques alignées sur la NIS2 pour les systèmes et les relations avec la chaîne d'approvisionnement
  • Planification de la réponse aux incidents : Développez des schémas de classification des incidents et des flux de travail de déclaration conformes aux délais de la NIS2
  • Feuilles de route de conformité : Demandez des conseils de mise en œuvre en fonction du type et du secteur de votre organisation
  • Organisation de l'espace de travail : Gérez les projets NIS2 séparément des autres initiatives de conformité

L'IA possède une connaissance directe de la structure et des exigences de la NIS2, vous pouvez donc faire référence à des articles ou mesures de sécurité spécifiques dans vos invites.

Essayez de demander : "Générer une politique de sécurité de la chaîne d'approvisionnement alignée sur l'article 21 de la NIS2" ou "Quelles sont les exigences de déclaration des incidents pour les entités essentielles selon la NIS2 ?"

Pour commencer

Pour entamer les travaux de conformité à la NIS2 dans ISMS Copilot :

  1. Créez un espace de travail dédié à la conformité NIS2
  2. Demandez à l'IA si votre organisation est qualifiée d'entité essentielle ou importante
  3. Générez des politiques de base pour les dix domaines de cybersécurité
  4. Téléchargez les politiques de cybersécurité existantes pour une analyse des écarts
  5. Développez un plan de réponse aux incidents avec des flux de travail de déclaration conformes à la NIS2
  6. Créez un processus d'évaluation de la sécurité de la chaîne d'approvisionnement

Mise en œuvre par les États membres

Bien que la NIS2 établisse des exigences minimales, les États membres individuels de l'UE peuvent imposer des obligations supplémentaires par le biais de lois nationales de transposition. Consultez les directives de votre autorité nationale de cybersécurité pour les exigences spécifiques à votre pays.

Ressources connexes

  • Texte officiel de la Directive NIS2 : EUR-Lex
  • Conseils et ressources de l'ENISA (Agence de l'Union européenne pour la cybersécurité)
  • Contacts des CSIRT nationaux et des autorités compétentes

On this page