NIS2 : Tous les détails et les arrière-plans de la nouvelle directive européenne en matière de cybersécurité
NIS2 : Tous les détails et les arrière-plans de la nouvelle directive européenne en matière de cybersécurité
Il existe une nouvelle directive de l’UE qui concerne l’harmonisation des normes à l’échelle de l’UE dans le domaine de la cybersécurité et qui contient des prescriptions étendues pour les entreprises. Il ne reste que peu de temps avant que le règlement n’entre en vigueur l’année prochaine dans tous les États membres.
D’ici le 17 octobre 2024, les États membres de l’Union européenne doivent transposer la nouvelle directive de l’UE NIS2 – concernant la réglementation de la sécurité des réseaux et des informations – en droit en vigueur. Les entreprises disposent donc d’un peu plus d’un an pour s’adapter aux changements et aligner leurs processus et systèmes sur les nouvelles prescriptions. L’objectif de la nouvelle directive est « d’approfondir et d’élargir les exigences en matière de cybersécurité pour une meilleure protection au sens de l’amélioration, de la modernisation et de l’extension des prescriptions centrales. »
Bien plus d’entreprises concernées
En clair, l’UE vise à harmoniser davantage les normes européennes en matière de cybersécurité et à les étendre à plus de secteurs et d’entreprises, ainsi qu’à renforcer la résilience face aux menaces du cyberespace. NIS2 inclut désormais également les entreprises de 50 employés et 10 millions d’euros de chiffre d’affaires annuel. En outre, la nouvelle directive contient des prescriptions claires concernant les « secteurs essentiels » et « importants », pour lesquels des règles particulières s’appliquent.
Dans la version précédente NIS de 2016, chaque État membre pouvait définir lui-même ces secteurs. Dans NIS2, l’UE a clairement défini quelles branches relèvent des catégories respectives. Cela inclut, pour les « secteurs essentiels », les domaines de l’énergie, de la santé, des transports, des banques et des assurances, de l’eau et des eaux usées, des fournisseurs de réseaux ainsi que des prestataires de services ICT, de l’aérospatiale et de l’administration publique. Les « secteurs importants » comprennent la poste et le courrier express, la gestion des déchets, la chimie, l’alimentation, l’industrie, les services numériques et la recherche.
Prescriptions étendues pour la cybersécurité
NIS2 contient des prescriptions strictes pour la protection de l’infrastructure numérique de l’UE et va au-delà de la loi allemande sur la sécurité informatique 2.0. L’élément central de la directive est l’obligation d’intégrer une stratégie de sécurité informatique dans la gestion globale de l’entreprise. Cela inclut des règles précises concernant la gestion des risques ainsi que la sensibilisation et la formation des employés, des prescriptions concernant la déclaration des incidents et des dispositions relatives aux plans d’urgence en cas de crise.
En outre, NIS2 contient des prescriptions sur les thèmes de la protection des données et de leur sécurité, de la gestion des accès aux données, de la gestion des vulnérabilités et du chiffrement, qui sont toutes regroupées sous le terme de « cybersécurité de base ». Pour la mise en œuvre, les entreprises doivent vérifier tous les processus et mesures existants, aligner leurs propres exigences avec les prescriptions de la directive et garder à l’esprit le monde de l’IT en rapide évolution avec les nouvelles technologies et les défis posés par les cybercriminels.
Le temps presse : d’ici le 17 octobre 2024, les États membres de l’UE doivent transposer NIS2 en droit national. D’ici là, les entreprises ont le temps de s’adapter aux prescriptions et d’ajuster leurs systèmes et processus.
Car attention, en cas de violation, des amendes élevées allant jusqu’à 10 millions d’euros sont possibles !
L’essentiel
- La directive de l’UE NIS2 étend les exigences en matière de cybersécurité à bien plus de secteurs et d’entreprises de 50 employés
- Les entreprises doivent intégrer la sécurité informatique comme élément stratégique dans leur gestion d’entreprise
- En cas de violation, des amendes allant jusqu’à 10 millions d’euros sont possibles – la date limite de mise en œuvre est le 17 octobre 2024
Key Facts
Champ d’application : Entreprises de 50 employés et 10 millions d’euros de chiffre d’affaires annuel
Délai de mise en œuvre : 17 octobre 2024 pour la transposition nationale dans tous les États membres de l’UE
Amendes : Jusqu’à 10 millions d’euros en cas de violation
Secteurs essentiels : Énergie, santé, transports, banques, eau, prestataires de services informatiques, aérospatiale, administration publique
Fait : Selon le BKA (Office fédéral de la police criminelle), les entreprises allemandes ont subi en 2024 un préjudice de plus de 206 milliards d’euros en raison de la cybercriminalité.
Fait : La durée moyenne de séjour d’un attaquant dans le réseau est de 10 jours, selon Mandiant.
Questions fréquentes
Chaque question est verrouillée. Un clic déverrouille la réponse.
Qu’est-ce que NIS2 et à qui s’applique la directive ?
NIS2 est la directive de l’UE révisée concernant la réglementation de la sécurité des réseaux et des informations. Elle concerne les entreprises de 50 employés et 10 millions d’euros de chiffre d’affaires dans les secteurs essentiels et importants définis – bien plus d’entreprises que la version précédente NIS de 2016.
Quelles sont les exigences principales de NIS2 ?
NIS2 exige l’intégration d’une stratégie de sécurité informatique dans la gestion de l’entreprise, des processus de gestion des risques, des obligations de déclaration en cas d’incidents, des plans d’urgence, la formation des employés ainsi que des mesures de protection des données, de chiffrement et de gestion des vulnérabilités.
Quelles sanctions en cas de non-respect ?
En cas de violation des prescriptions de NIS2, des amendes allant jusqu’à 10 millions d’euros sont possibles. Le montant dépend de la gravité de la violation et de la taille de l’entreprise.
Qu’est-ce qui distingue NIS2 de la directive NIS originale ?
NIS2 définit pour la première fois à l’échelle de l’UE les secteurs concernés de manière uniforme, élargit le champ d’application à plus de secteurs et à des entreprises plus petites et renforce les exigences en matière de gestion des risques et de déclaration des incidents.
Comment les entreprises devraient-elles se préparer à NIS2 ?
Les entreprises doivent comparer les processus et mesures existants avec les prescriptions de NIS2, intégrer une stratégie de sécurité informatique dans la direction de l’entreprise et former leurs employés. Une évaluation des écarts est la première étape recommandée.
Lectures complémentaires sur le réseau
Conformité au cloud et réglementation sur cloudmagazin.com
Réglementation de l’UE et ses impacts sur les entreprises sur mybusinessfuture.com
NIS2 comme priorité de niveau C sur digital-chiefs.de
Articles connexes
- secIT by Heise 2026 : La roadshow de sécurité pour les administrateurs et les responsables informatiques
- Guerre hybride et désinformation : La menace cyber sous-estimée pour les entreprises
- OT-Security 2026 : Pourquoi l’industrie doit agir maintenant
Source de l’image : Pexels