NIS2 est la directive européenne renouvelée pour la sécurité des réseaux et de l'information. Les Pays-Bas la transposent dans la loi sur la cybersécurité. Les règles touchent bien plus d'organisations que la législation NIS précédente, y compris les PME, et s'accompagnent d'un devoir de diligence, d'une obligation de notification et d'une responsabilité de la direction.
Étape 1 : Entrez-vous dans le champ d'application ?
NIS2 tient compte du secteur et de la taille. Vous êtes probablement concerné par la loi si vous remplissez les deux conditions :
- Votre organisation est active dans un secteur désigné (comme l'énergie, l'eau, les transports, la santé, l'infrastructure numérique, les services TIC, la gestion des déchets, l'alimentation, la chimie, les services postaux ou l'administration publique) ;
- et vous comptez généralement plus de 50 collaborateurs ou plus de 10 millions d'euros de chiffre d'affaires annuel.
Les grandes organisations dans les secteurs "essentiels" relèvent de la catégorie la plus lourde ; les organisations de taille moyenne dans les secteurs "importants" d'une catégorie plus légère. Les organisations plus petites peuvent aussi être concernées par la loi si elles jouent un rôle crucial. Attention : même si vous n'êtes pas directement concerné par NIS2, vos clients peuvent exiger que vous démontriez que vous travaillez de manière sécurisée (responsabilité de la chaîne d'approvisionnement).
Étape 2 : Connaissez vos trois obligations essentielles
- Devoir de diligence : prendre des mesures techniques et organisationnelles appropriées (gestion des risques, contrôle des accès, sauvegardes, traitement des incidents, sécurité de la chaîne d'approvisionnement).
- Obligation de notification : signaler les incidents importants, avec une première notification généralement dans les 24 heures.
- Responsabilité de la direction : la direction est responsable, doit exercer une surveillance et démontrer une connaissance des cyber-risques.
Étape 3 : Faites l'autotest rapide
- Avez-vous une image à jour de vos principaux cyber-risques ?
- Les sauvegardes sont-elles en place, testées et séparées de votre réseau ?
- Pouvez-vous détecter et signaler un incident dans les 24 heures ?
- Avez-vous des accords sur la sécurité avec vos fournisseurs ?
- Votre direction sait-elle ce que NIS2 signifie pour elle ?
Si vous répondez "non" à une ou plusieurs questions, il y a du travail à faire.
Étape 4 : Les premières étapes concrètes
- Réalisez une analyse des écarts : où en êtes-vous par rapport aux exigences NIS2 ?
- Établissez une image des risques et un plan d'amélioration assorti de priorités.
- Mettez en place la détection et la réponse, afin de repérer les incidents à temps et de pouvoir les signaler.
- Documentez la politique, les rôles et les accords avec les fournisseurs.
- Impliquez et informez la direction.
Souhaitez-vous savoir où se situe votre organisation par rapport à NIS2 ?
Découvrez notre accompagnement NIS2