7. Mon entité est essentielle ou importante, quelles sont ses obligations ?
Rassurez-vous. La mise en conformité avec NIS 2 n’est pas une tâche insurmontable.
À titre d’illustration, et sans prétendre à l'exhaustivité, plusieurs axes clés devront être pris en compte dans l’élaboration de votre feuille de route de mise en conformité.
Un premier axe concerne - evidemment - la sécurité des systèmes d’information. La directive impose aux entités concernées de mettre en place certaines mesures pour protéger leurs infrastructures contre les incidents. Ces mesures sont à la fois techniques (comme l’utilisation de solutions d'authentification multifactorielle), opérationnelles (telles que la cyberhygiène) et organisationnelles (comme la gestion de crise). Les États membres peuvent aussi exiger l’utilisation de produits et services certifiés en cybersécurité, conformément aux schémas européens de certification, dont certains sont encore en cours d’élaboration.
Un point à retenir est que le texte de NIS 2 n’impose pas de limiter les mesures de sécurité aux seuls systèmes d’information directement liés aux activités pour lesquelles une entité est qualifiée d’entité essentielle ou importante. Cependant, l'ANSSI propose de circonscrire l’application de ces mesures aux systèmes d’information les plus critiques. Cette approche reste pour le moment à confirmer lors de la transposition de la directive en droit français.
Un deuxième axe est celui de la sécurité de la chaîne d'approvisionnement. Les entités doivent veiller à ce que leurs fournisseurs et prestataires respectent des standards de sécurité élevés. Les contrats avec eux devront notamment intégrer des clauses spécifiques en matière de cybersécurité, en tenant compte des vulnérabilités propres à chaque prestataire ainsi que de la qualité globale de leurs pratiques.
Un troisième axe est la formation à la cybersécurité. Les organes de direction doivent être formés à l’identification des risques, à l’évaluation des pratiques de gestion des menaces et à l’impact potentiel de ces risques sur les services fournis.
Un autre axe essentiel pourrait aussi l'intégration dans vos procédures de l'obligation de notification en cas d'incident cyber (alerte précoce sans retard injustifié et au plus tard dans les 24h de la connaissance, notification dans les 72h de celui-ci au CSIRT ou à l'autorité compétente selon les cas, et fourniture d'un rapport final).
Certaines obligations seront précisées dans les textes de transposition (loi, décrets…).
En France, l’ANSSI est en train de travailler à l’élaboration de référentiels spécifiques, qui distingueront clairement entre les obligations des entités essentielles et des entités importantes. Il reste à espérer que ces référentiels nationaux s'harmoniseront à travers l’Union Européenne.
Notre cabinet d'avocats, en partenariat avec des leaders européens en cybersécurité, peut vous accompagner à chaque étape de votre démarche de conformité : évaluation de votre niveau de maturité en cybersécurité et élaboration de votre roadmap de mise en conformité, rédaction des politiques et procédures adaptées, rédaction et négociation de clauses contractuelles spécifiques, formation des équipes dirigeantes, etc.
8. Mon entreprise travaille déjà sur sa conformité au RGPD, cela suffit-il pour se conformer à NIS 2 ?
Non.
Le RGPD et la directive NIS 2 s’inscrivent dans un même cadre réglementaire européen, mais ils couvrent des aspects différents. Si vous avez déjà mis en place des pratiques de gestion des risques et la protection des données pour vous conformer au RGPD, ces mesures pourront vous être utiles pour NIS 2. Toutefois, la directive impose des obligations spécifiques supplémentaires.
Notre cabinet d'avocats peut vous accompagner pour coordonner vos efforts de conformité au RGPD avec les nouvelles exigences de NIS 2.