D’ici 9 mois, ce sont pas moins de 150.000 entités à travers l’Europe et tous secteurs d’activité confondus, qui seront tenues de se conformer à des exigences majeures en matière de cybersécurité. L’objectif de cette règlementation dite NIS 2 est d’assurer la résilience des services essentiels et de prévenir les incidents de sécurité susceptibles d’avoir un impact majeur sur l’économie et la société dans l’Union européenne. Pour ce faire, les dirigeants en particulier, seront directement impliqués et responsabilisés en matière de gouvernance cyber, sous peine d’amendes (pouvant aller entre 1,4% et 2% du chiffre d’affaires mondial de l’entité concernée) voire de sanctions pénales. Compte tenu des enjeux particulièrement structurants soulevés par cette réglementation imminente, nous invitons les acteurs à s’approprier ces exigences et préparer la mise en conformité de leur organisation à celles-ci. Nous proposons de vous accompagner en ce sens à travers la plateforme EGERIE qui permet de répondre aux objectifs de NIS 2.

La directive européenne dite « NIS 2 » concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union, a été publiée en décembre 2022 et doit être transposée et appliquée dans l’ensemble des Etats membres de l’Union européenne au plus tard le 17 octobre 2024.

Ces nouvelles règles imposent une prise en compte de bon niveau de la cybersécurité pour les systèmes d’information des infrastructures critiques et sensibles des pays de l’Union. En France, un projet de loi est attendu au printemps 2024 pour transposer la directive, dans le prolongement des consultations menées par l’ANSSI auxquelles a contribué notamment EGERIE.  

La directive NIS 2 révise celle dite « NIS 1 » qui était en application depuis 2018. La Commission européenne a en effet décidé d’étendre l’ambition de ce texte, du fait notamment de l’évolution de la menace au cours des six dernières années (en lien avec l’interconnexion et la dépendance accrues de notre société et de notre économie au monde numérique) et d’une application hétérogène des obligations de NIS 1 dans les Etats membres.

NIS 2 représente un véritable changement d’échelle avec un périmètre d’application étendu : on passe ainsi de 300 entités désignées « opérateurs de service essentiel » en France conformément à NIS 1, à une estimation d’environ 10 000 à 15 000 entités assujetties en France et d’au moins 150 000 entités à travers l’UE. 

Les organisations (publiques comme privées) concernées (dites les entités essentielles et les entités importantes) répondent à deux critères qui sont cumulatifs :

A noter : pour le secteur financier, c’est le règlement européen DORA qui s’appliquera en premier lieu ; pour les secteurs des transports (aviation, maritime…) et de l’énergie, NIS 2 complètera les législations sectorielles existantes.

Les entités essentielles (EE) regroupent les entités de taille intermédiaire ou grande relevant de secteurs hautement critiques. Les entités importantes (EI) sont i) celles de taille moyenne quel que soit le secteur opéré (parmi les 18 visés dans les annexes) et ii) celles de taille intermédiaire ou grande et opérant dans un secteur qualifié de critique.

Le périmètre d’application de NIS 2 peut être schématisé comme suit :

La directive NIS 2 est plus prescriptive que la précédente et prévoit des exigences renforcées en matière de sécurité. Les entités concernées doivent prendre des mesures techniques, opérationnelles et organisationnelles proportionnées visant à protéger les réseaux et les systèmes d’information ainsi que leur environnement physique contre les incidents. Cela implique notamment de procéder à l’identification et l’évaluation régulières des risques d’origine cyber.  

Les libellés des mesures de sécurité sont détaillés à l’article 21 de la directive et comprennent :

Des précisions sur ces obligations pourront être apportées par la Commission européenne d’ici octobre 2024 à travers un acte d’exécution. Dans l’intervalle, et en attendant la transposition, il est recommandé de se référer au référentiel des mesures (disponible ici) qui étaient prévues dans le cadre de NIS 1, qui ne peut qu’être enrichi. Ces mesures renvoient aux piliers suivants :

Or, cette prise de mesures ne peut passer que par un management des risques agile et efficace.

NIS 2 impose en outre aux entités de notifier les incidents significatifs de cybersécurité dans des délais prescrits auprès du CSIRT (alerte sous 24h et notification détaillée sous 72h).

Enfin, NIS 2 entraîne une montée en gamme sur les sujets cyber de l’ensemble des acteurs de la vie économique tout au long de la chaîne d’approvisionnement, les EE et les EI étant responsables du niveau de protection de leurs fournisseurs et prestataires de services.

Ces nouvelles règles impliquent une plus grande responsabilisation des entités régulées.Ainsi, alors que les « opérateurs de service essentiel » étaient préalablement désignés, les entités essentielles et importantes doivent désormais se déclarer comme telles auprès des autorités compétentes (à priori l’ANSSI en France).

Les dirigeants et les conseils d’administration sont également directement impliqués et davantage responsabilisés : ils doivent en particulier approuver les mesures de gestion des risques en matière de cybersécurité et superviser leur mise en œuvre, mais aussi mettre en place des formations pour les organes de direction et le personnel sur les pratiques de gestion des risques.

Par ailleurs, le régime de sanctions prévu par NIS 2 se veut dissuasif : une amende administrative de 2% ou 1,4% du chiffre d’affaires mondial est prévue selon qu’il s’agit d’une entité essentielle ou importante et la responsabilité pénale des dirigeants peut être engagée en cas de violation fréquente des obligations de cybersécurité.

Cette nouvelle approche de responsabilisation est une opportunité pour se focaliser sur l’évaluation, le reporting et l’arbitrage des investissements, afin d’obtenir des ​résultats en matière de cybersécurité.

La plateforme EGERIE répond directement aux articles 20 et 21 de la directive NIS 2, qui prévoient respectivement la mise en place d’une véritable gouvernance en matière de cybersécurité, ainsi que la mise en œuvre d’une analyse des risques et de procédures pour évaluer l’efficacité des mesures de gestion des risques cyber.

L’arsenal règlementaire qu’est NIS 2 reflète une évolution d’une approche de conformité pure à une approche plus globale, celle d’une gouvernance fondée sur les risques. Cette approche est en parfaite adéquation avec la plateforme EGERIE. Elle permet de mettre en place et piloter votre stratégie de cybersécurité, passant par l’analyse des risques cyber en continu et de :

Les bénéfices de la plateforme EGERIE dans cet exercice de mise en conformité sont les suivants :

– un outil de modélisation et de quantification financière du risque cyber favorisant la sensibilisation et la responsabilisation de la direction générale ;

– une vision agrégée des risques (dans un périmètre géographique ou fonctionnel) favorisant la prise de décision et les arbitrages ;

– une cartographie complète des risques et mesures associées, permettant d’identifier les solutions de sécurité les plus performantes et ainsi maîtriser son niveau d’exposition et optimiser ses budgets de sécurisation.