Directive NIS2 adoptée : Ce qui attend les entreprises
Le Parlement européen a adopté la directive NIS2. Elle élargit considérablement le cercle des entreprises concernées et renforce les obligations. D’ici octobre 2024, elle doit être transposée en droit national. Un aperçu des principaux changements.
L’essentiel
- 10 fois plus d’entreprises : NIS2 concerne environ 30 000 entreprises en Allemagne (précédemment environ 3 000).
- 18 secteurs : Élargi aux secteurs de l’alimentation, de la poste, des déchets, de la chimie, de la recherche et autres.
- Responsabilité personnelle : Les dirigeants sont personnellement responsables de la mise en œuvre.
- Amendes : Jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial.
- Délai de mise en œuvre : Octobre 2024 en droit national.
Ce qui distingue NIS2 de NIS1
La directive NIS originale de 2016 concernait principalement les opérateurs de services essentiels (KRITIS) et les grands prestataires de services numériques. NIS2 élargit considérablement le champ d’application : toutes les entreprises moyennes et grandes dans 18 secteurs sont soumises aux nouvelles obligations. Cela inclut désormais la production alimentaire, les services postaux et de coursier, la gestion des déchets, la chimie, la recherche et l’administration publique.
La principale nouveauté : les dirigeants sont personnellement responsables du respect des obligations de cybersécurité. Ils ne peuvent plus se référer au département informatique – la cybersécurité devient une affaire de direction, ancrée dans la loi.
Quelles obligations incombent aux entreprises
NIS2 exige une gestion globale des risques de cybersécurité : analyse des risques et concepts de sécurité pour les systèmes d’information, gestion des incidents et continuité des activités, sécurité de la chaîne d’approvisionnement y compris les fournisseurs, sécurité lors de l’achat et du développement, formation et sensibilisation de la direction, cryptographie et chiffrement, obligation de déclaration dans les 24 heures en cas d’incidents. Les entreprises devraient maintenant commencer par une analyse des écarts.
Le calendrier
La directive entre en vigueur 20 jours après sa publication au Journal officiel de l’Union européenne. D’ici octobre 2024, les États membres de l’UE doivent transposer NIS2 en droit national. En Allemagne, la loi BSI sera adaptée en conséquence. Les entreprises disposent donc de moins de deux ans pour se conformer aux exigences.
Faits clés en un coup d’œil
Entreprises concernées en Allemagne : Environ 30 000 entreprises (10 fois plus que NIS1)
Secteurs : 18 (précédemment 7)
Amendes : Jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial
Obligation de déclaration : 24 heures (première déclaration), 72 heures (rapport détaillé)
Délai de mise en œuvre : Octobre 2024
Source : Directive de l’UE 2022/2555 (NIS2), décembre 2022
Fait : Les primes d’assurance cyber ont augmenté de 15 % en moyenne en 2024 selon Munich Re.
Fait : La durée moyenne de présence d’un attaquant dans un réseau est de 10 jours selon Mandiant.
Questions fréquentes
Chaque question est verrouillée. Un clic déverrouille la réponse.
Mon entreprise est-elle concernée par NIS2 ?
Probablement oui, si vous êtes actif dans l’un des 18 secteurs et avez plus de 50 employés ou plus de 10 millions d’euros de chiffre d’affaires annuel. Les secteurs comprennent notamment l’énergie, les transports, la santé, les finances, l’informatique, l’alimentation, la poste, la chimie et la recherche.
Que signifie la responsabilité personnelle des dirigeants ?
Les dirigeants et les membres du conseil d’administration sont personnellement responsables de la mise en œuvre des mesures de cybersécurité. Ils doivent participer à des formations et approuver l’analyse des risques. En cas de violation, des amendes personnelles et des réclamations de responsabilité peuvent être engagées.
Comment les installations essentielles et importantes se distinguent-elles ?
Les installations essentielles (essential) sont soumises à une surveillance plus stricte avec des audits proactifs. Les installations importantes (important) sont auditées de manière réactive – c’est-à-dire seulement en cas de suspicion ou après un incident. Les amendes sont plus élevées pour les installations essentielles.
Quand NIS2 doit-il être mis en œuvre ?
Les États membres de l’UE ont jusqu’en octobre 2024 pour transposer NIS2 en droit national. En Allemagne, la loi de mise en œuvre de NIS2 (NIS2UmsuCG) est actuellement en cours d’élaboration. Les entreprises devraient cependant commencer dès maintenant à se préparer, car les exigences sont vastes.
Que devraient faire les entreprises maintenant ?
Premièrement : Vérifiez si vous êtes concerné (secteur, taille de l’entreprise). Deuxièmement : Effectuez une analyse des écarts – qu’est-ce qui manque par rapport aux exigences de NIS2 ? Troisièmement : Mettez en place ou améliorez la gestion des risques et la réponse aux incidents. Quatrièmement : Formez la direction et faites de la cybersécurité une priorité de direction.
Lectures complémentaires dans le réseau
NIS2 et conformité cloud sur cloudmagazin : cloudmagazin.com
La conformité comme avantage concurrentiel sur mybusinessfuture : mybusinessfuture.com
NIS2 comme sujet de direction sur Digital Chiefs : digital-chiefs.de
Articles connexes
- Logiciel espion Pegasus : Ce que les entreprises doivent apprendre du scandale NSO
- SOC basé sur l’IA : Comment les opérations de sécurité automatisées résolvent la pénurie de main-d’œuvre
- ChatGPT et cybersécurité : Pourquoi l’IA transforme l’attaque et la défense
Source de l’image : Pexels / Pixabay