Aller au contenu

Europe · Sécurité des réseaux et systèmes (UE)

Logiciel NIS2 : la directive traduite en exigences suivies.

La directive (UE) 2022/2555, dite NIS2, élargit considérablement le nombre d'organisations soumises à des obligations de cybersécurité en Europe. Comme toute directive, elle produit ses effets par la loi nationale qui la transpose.

Le cadre

NIS2 : Sécurité des réseaux et systèmes (UE).

Les entités essentielles et importantes des secteurs couverts par la directive (UE) 2022/2555, selon sa transposition nationale.

Entités essentielles et entités importantes

La directive distingue deux catégories, selon le secteur d'activité et la taille de l'entité. La différence porte surtout sur l'intensité de la supervision, pas sur la nature des mesures attendues.

Des mesures de gestion des risques

Le texte énumère les mesures minimales attendues : politiques d'analyse des risques, traitement des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, gestion des vulnérabilités, cryptographie, sécurité des ressources humaines et authentification à plusieurs facteurs, entre autres.

La responsabilité des organes de direction

La directive engage les organes de direction sur l'approbation et le suivi des mesures. Le sujet cesse d'être un dossier interne à la direction informatique, ce qui change les attentes en matière de rapports.

Un signalement en plusieurs temps

Le texte prévoit le signalement des incidents significatifs par étapes, une alerte rapide puis une notification plus complète, auprès de l'autorité désignée par le droit national. Les délais, les destinataires et le contenu attendu relèvent de cette transposition.

Couverture fonctionnelle

Ce que Normetis contient pour NIS2.

0

Exigences pré-chargées

Ce que l'outil contient déjà

  • 12 exigences auditables couvrant les mesures de gestion des risques.
  • Chaque exigence référencée sur le texte officiel.
  • Statuts de couverture prêts à l'emploi.

Ce que vous y faites

  • Analyse d'écart : Metis confronte vos documents aux exigences.
  • Rattachement des preuves, exigence par exigence, depuis la GED.
  • Un écart devient une action corrective assignée, avec échéance.

Ce que vous en sortez

  • Rapport de conformité NIS2 : synthèse, écarts, preuves rattachées.
  • Plan de traitement des écarts.

En pratique

Là où NIS2 coûte du temps.

Ce qui bloque n'est presque jamais la connaissance du texte. C'est la trace de ce qui a été fait, et le lien entre l'exigence et la pièce qui la couvre.

Savoir si l'on est dans le champ

Le premier travail n'est pas technique. Il consiste à déterminer si l'entité entre dans le champ, à quel titre, et selon quelle transposition nationale. C'est une question de texte, pas d'outil.

La chaîne d'approvisionnement

La sécurité des fournisseurs est explicitement dans le champ. Cela suppose de savoir qui ils sont, ce qu'ils portent, ce qu'on leur a demandé, et où est la preuve de ce qu'ils ont répondu.

L'écart sans propriétaire n'avance pas

Une mesure attendue sans responsable ni échéance reste en l'état. Chaque écart identifié devient une action corrective assignée, visible dans le plan de traitement.

Ce que l'outil ne fait pas

  • Il ne remplace pas l'enregistrement ni les notifications auprès de votre autorité nationale.
  • Il ne se substitue ni à l'auditeur ni au régulateur.
  • Il ne constitue pas un avis juridique.

Questions fréquentes

NIS2 dans l'outil, en pratique.

À partir de quand NIS2 s'applique-t-elle chez nous ?

Par la loi nationale qui la transpose. Le calendrier varie d'un État membre à l'autre, et c'est le texte national qui fixe les obligations, les seuils et le régime de sanctions applicables.

Sommes-nous une entité essentielle ou importante ?

Cela dépend du secteur et de la taille de l'entité, selon les annexes de la directive et sa transposition nationale. La qualification se tranche sur le texte, pas dans un logiciel.

NIS2 et ISO 27001 se recoupent-elles ?

Largement sur le fond. Mais l'une est une obligation légale et l'autre une norme volontaire : tenir un système de management certifié ne vaut pas conformité à NIS2, même si le travail se recycle en grande partie.

L'outil déclare-t-il les incidents ?

Non. L'enregistrement auprès de votre autorité nationale et les notifications d'incidents suivent leurs propres canaux et leurs propres délais. Normetis tient l'état de votre dispositif et la trace de vos actions.

Une entité établie hors de l'Union peut-elle être concernée ?

Oui, selon les critères du texte et de sa transposition : ce qui compte est l'activité exercée dans l'Union ou les services qui y sont fournis, pas seulement le lieu du siège. À l'inverse, une filiale située hors de l'Union peut rester en dehors du champ. C'est une question de texte, pas d'organigramme.

Souvent gérés ensemble

Les organisations soumises à NIS2 gèrent souvent aussi :

ISO 27001

93 exigences

Sécurité de l'information

DORA

13 exigences

Résilience opérationnelle numérique (UE)

Les 15 référentiels couverts sont listés sur la page référentiels, et le fonctionnement général sur la page logiciel GRC.

NIS2 vous attend, déjà structuré.

12 exigences auditables dès la création du compte.