Aller au contenu principal

Directive NIS2, Directive (UE) 2022/2555

NIS2, cartographier vos obligations et prouver que vous les tenez.

La directive impose d’inventorier vos mesures de sécurité et d’en démontrer l’application. Presidio GRC charge ses 38 exigences découpées, rattache vos preuves et calcule vos échéances de notification.

Exigences chargées

38

Domaines

6

Gestion des risques 13Mesures de sécurité 9Gouvernance 4Risques tiers 4Continuité 4Protection des données 4

Ce que le texte demande

Trois points qui décident, dans NIS2.

La direction approuve, et répond.

Les organes de direction approuvent les mesures de gestion des risques et supervisent leur mise en œuvre. Ils peuvent être tenus responsables des manquements de l’entité.

Source : Directive (UE) 2022/2555, art. 20(1)

L’incident se déclare en trois temps.

Alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois. L’horloge démarre à la prise de connaissance de l’incident.

Source : Directive (UE) 2022/2555, art. 23(4)(a), (b) et (d)

Vos fournisseurs entrent dans le périmètre.

La sécurité de la chaîne d’approvisionnement couvre vos relations avec vos fournisseurs directs et vos prestataires de services, contrats compris.

Source : Directive (UE) 2022/2555, art. 21(2)(d)

Dans le corpus

Les exigences, telles qu’elles arrivent dans votre espace.

Dix des 38 exigences chargées, avec leur référence et leur domaine. Chacune reçoit un responsable, une échéance et ses preuves.

RéférenceExigenceDomaine
art. 20(1)Approbation et supervision par les organes de directionGouvernance
art. 20(2)Formation des organes de direction et du personnelGouvernance
art. 21(2)(a)Analyse des risques et politiques de sécurité des SIGestion des risques
art. 21(2)(b)Gestion des incidentsGestion des risques
art. 21(2)(c)Plan de continuité des activitésContinuité
art. 21(2)(d)Sécurité de la chaîne d’approvisionnementRisques tiers
art. 21(2)(g)Hygiène informatique de baseMesures de sécurité
art. 21(2)(j)Authentification multifacteur et communications sécuriséesMesures de sécurité
art. 23(4)(a)Alerte précoce sous 24 heuresGestion des risques
art. 23(4)(d)Rapport final sous un moisGestion des risques

38 exigences au total, plus la déclaration d’incident à l’ANSSI issue de la loi de programmation militaire 2024, art. 35, pour une entité française.

Questions

Ce qu’on nous demande sur NIS2.

Sommes-nous concernés par NIS2 ?

Cela dépend de votre secteur et de votre taille, et parfois de votre seule activité. Une série de services relève de la directive quelle que soit la taille de l’organisation, notamment la résolution de noms de domaine, les services de confiance et les communications électroniques accessibles au public. Le parcours d’entrée de Presidio GRC pose les questions de qualification et vous situe.

De combien de temps disposons-nous pour déclarer un incident ?

Vingt-quatre heures pour l’alerte précoce, 72 heures pour la notification, un mois pour le rapport final (Directive (UE) 2022/2555, art. 23(4)(a), (b) et (d)). Le délai court à partir de la prise de connaissance de l’incident important, pas de sa survenue.

Notre certification ISO 27001 couvre-t-elle NIS2 ?

En grande partie, et le corpus le dit précisément : 16 correspondances explicites relient une exigence NIS2 à une mesure de l’Annexe A. Les obligations de notification de l’article 23 restent propres à la directive, avec leurs délais et leurs destinataires.

Quelles sanctions sont encourues en France ?

La transposition française retient 10 millions d’euros pour une entité essentielle et 7 millions pour une entité importante. La directive prévoit en outre que les organes de direction puissent être tenus responsables des manquements aux obligations de gestion des risques (art. 20(1)).

Les autres référentiels

Voyez NIS2 sur vos preuves, pas sur les nôtres.

Trente minutes, sur vos écrans, avec vos questions. Ou l’essai complet, sans carte bancaire.