NIS2 : comment savoir si vous êtes concerné, et par où commencer si vous l’êtes
La directive NIS2 a été adoptée fin 2022 et devait être transposée en droit national avant le 17 octobre 2024. La France a pris du retard, et une partie des dirigeants en a conclu que le sujet pouvait attendre. C’est une lecture risquée, pour une raison simple : le périmètre visé passe d’environ cinq cents opérateurs sous le régime précédent à un ordre de grandeur de quinze mille entités, réparties sur dix-huit secteurs. La plupart d’entre elles n’ont jamais eu affaire à l’ANSSI et ne se pensent pas concernées.
Le second facteur est indépendant du calendrier législatif. Les entités soumises doivent sécuriser leur chaîne d’approvisionnement. Concrètement, elles répercutent des exigences contractuelles sur leurs fournisseurs et prestataires, y compris ceux qui ne sont pas eux-mêmes dans le champ de la directive. Une PME de trente salariés qui héberge un applicatif métier ou intervient en maintenance chez un opérateur de santé recevra des questionnaires de sécurité bien avant qu’un décret ne s’adresse à elle.
Deux catégories, deux niveaux de contrôle
La directive distingue les entités essentielles et les entités importantes. La classification dépend du secteur d’activité et de la taille.
Relèvent en principe des entités essentielles les grandes entreprises des secteurs les plus critiques : énergie, transports, banque et infrastructures des marchés financiers, santé, eau potable et eaux usées, infrastructures numériques, administration publique, espace. Le seuil de taille correspond à deux cent cinquante salariés, ou à un chiffre d’affaires supérieur à cinquante millions d’euros avec un bilan supérieur à quarante-trois millions.
Relèvent des entités importantes les entreprises d’au moins cinquante salariés ou réalisant plus de dix millions d’euros de chiffre d’affaires, dans ces mêmes secteurs comme dans une seconde liste plus large qui inclut notamment les services postaux et d’expédition, la gestion des déchets, la fabrication et la distribution de produits chimiques, la production alimentaire, la fabrication de dispositifs médicaux, d’équipements électroniques, de machines et de véhicules, ainsi que la recherche.
Certaines structures sont visées quelle que soit leur taille, en raison de leur fonction : fournisseurs de services DNS, registres de noms de domaine, opérateurs de communications électroniques, ou encore entités désignées comme uniques fournisseurs d’un service essentiel sur un territoire. Les collectivités territoriales entrent également dans le dispositif.
La différence entre les deux catégories ne tient pas aux obligations, qui sont pour l’essentiel les mêmes, mais au contrôle : supervision a priori pour les entités essentielles, contrôle a posteriori, sur incident ou sur signalement, pour les entités importantes.
Ce que la directive demande réellement
On résume souvent NIS2 à un empilement de normes. Le socle attendu est plus prosaïque et, pour l’essentiel, déjà connu de quiconque a mené une démarche de sécurité sérieuse.
Il faut d’abord s’enregistrer auprès de l’autorité nationale, l’ANSSI, ce qui suppose d’avoir déterminé si l’on est concerné et à quel titre. Il faut ensuite conduire une analyse de risques documentée et en tirer des mesures de sécurité couvrant la gestion des incidents, la continuité d’activité et la sauvegarde, la sécurité de la chaîne d’approvisionnement, la sécurité des développements et de la maintenance, l’hygiène informatique et la formation, la cryptographie, le contrôle d’accès et l’authentification multifacteur, la gestion des actifs et la sécurité des ressources humaines.
Le régime de notification des incidents est le point qui surprend le plus les entreprises. Une alerte précoce est attendue dans les vingt-quatre heures suivant la connaissance d’un incident significatif, un rapport plus complet dans les soixante-douze heures, un rapport final dans le mois. Ces délais ne se tiennent pas en improvisant : ils supposent d’avoir désigné à l’avance qui décide qu’un incident est significatif, qui rédige, qui transmet, et sur quel canal si la messagerie est indisponible.
Dernier point, structurant : la responsabilité de la direction est engagée. Les organes de direction doivent approuver les mesures, en superviser la mise en œuvre et se former. La conformité n’est pas déléguable à un prestataire informatique.
Des sanctions calibrées sur le modèle du RGPD
Les plafonds prévus par la directive sont de dix millions d’euros ou deux pour cent du chiffre d’affaires annuel mondial pour les entités essentielles, et de sept millions d’euros ou un virgule quatre pour cent pour les entités importantes, le montant le plus élevé étant retenu. S’y ajoutent des mesures administratives : injonctions, obligation d’information des clients, suspension temporaire de certification, et pour les entités essentielles, possibilité d’interdire temporairement à un dirigeant d’exercer ses fonctions de direction.
Le retard de transposition ne fait pas disparaître ces échéances, il les décale. Les entreprises qui attendent le décret pour commencer leur analyse de risques auront à traiter en quelques mois ce que d’autres auront étalé sur deux ans.
Par où commencer sans se lancer dans un projet démesuré
La première question est celle du périmètre. Prenez votre code d’activité, votre effectif, votre chiffre d’affaires, et regardez les annexes de la directive. Cette vérification prend une demi-journée et évite deux erreurs symétriques : se croire concerné quand on ne l’est pas, et l’inverse.
La deuxième est celle de l’inventaire. On ne protège pas ce que l’on n’a pas recensé. Quels systèmes soutiennent votre activité, où sont les données, qui y accède, quels prestataires disposent d’accès distants, que se passe-t-il si l’un d’eux est compromis ? Cet exercice révèle presque toujours des accès actifs appartenant à d’anciens prestataires.
La troisième est celle des incidents. Écrivez une procédure d’une page : qui qualifie, qui décide, qui notifie, dans quels délais, avec quelles coordonnées, et testez-la une fois. Cette page vaut mieux qu’un référentiel de cent pages jamais lu.
Le reste relève d’un plan pluriannuel raisonnable : authentification multifacteur généralisée, sauvegardes testées et déconnectées, gestion des correctifs, cloisonnement du réseau, formation des utilisateurs et des dirigeants, clauses de sécurité dans les contrats. Rien d’exotique. Ce qui manque en général n’est pas la connaissance des mesures, c’est quelqu’un dont c’est le rôle de les faire avancer.
Adoptez votre référent cybersécurité
Analyse d’applicabilité NIS2, cartographie des systèmes et des accès, procédure de notification d’incident, plan de mise en conformité et sensibilisation des équipes et de la direction : AdopteUnPrev met à votre disposition un référent cybersécurité expérimenté, pour la durée et le volume dont vous avez besoin, avec le suivi de vos prestations dans votre espace client accessible en permanence. Une compétence du groupe Secutop, présent en santé et sécurité au travail depuis plus de dix ans.
