Aller au contenu principal

Conformité NIS2 · La Réunion

NIS2 n'est pas encore transposée. C'est précisément la fenêtre pour s'y préparer.

Le texte arrive, les exigences sont connues, et une mise en conformité menée sans échéance légale au-dessus de la tête coûte moins cher et tient mieux.

Où en est le droit

État du droit français

Où en est le droit, exactement.

La directive NIS2 est entrée en vigueur au niveau européen en janvier 2023, avec une échéance de transposition fixée au 17 octobre 2024. La France ne l'a pas tenue. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité est toujours en cours d'examen parlementaire : il n'est pas promulgué, et les décrets d'application ne sont pas parus.

Le retard a valu à la France une saisine de la Cour de justice de l'Union européenne par la Commission. L'ANSSI a publié son Référentiel Cyber France, qui ne deviendra contraignant qu'avec les décrets.

Conséquence pratique : aucune obligation NIS2 ne vous est opposable aujourd'hui en droit français. L'enregistrement auprès de l'ANSSI reste volontaire. Une période de transition est annoncée après la promulgation. C'est du temps, et c'est la seule fois où vous en aurez.

Périmètre

Entités essentielles et entités importantes.

Deux catégories, deux niveaux d'obligation et de sanction. Le critère de taille combine l'effectif et un seuil financier ; ce n'est pas l'un ou l'autre.

Entités essentielles

Taille Grande entreprise : 250 salariés ou plus, et un chiffre d'affaires supérieur à 50 M€ ou un bilan supérieur à 43 M€.

Secteurs Énergie, transports, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion de services TIC en B2B, administration publique, espace.

Sanction Jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial, le montant le plus élevé étant retenu.

Entités importantes

Taille Moyenne entreprise : de 50 à 249 salariés, et un chiffre d'affaires ou un bilan supérieur à 10 M€ sans atteindre les seuils de la grande entreprise.

Secteurs Services postaux, gestion des déchets, chimie, agroalimentaire, fabrication (dispositifs médicaux, électronique, machines, automobile), fournisseurs numériques, recherche.

Sanction Jusqu'à 7 M€ ou 1,4 % du chiffre d'affaires mondial, le montant le plus élevé étant retenu.

Et quelle que soit leur taille.

Certaines entités sont concernées sans condition d'effectif ni de chiffre d'affaires. C'est le point qui fait qu'une petite structure se croit hors périmètre alors qu'elle y est par nature.

  • Fournisseurs de réseaux et de services de communications électroniques publics
  • Prestataires de services de confiance qualifiés
  • Registres de noms de domaine de premier niveau et fournisseurs de services DNS
  • Administrations publiques centrales
  • Entités identifiées comme seul prestataire d'un service critique dans un État membre
  • Entités critiques au sens de la directive résilience des entités critiques

Ces trois critères suffisent à se situer dans la plupart des cas. Pour la réponse qui fait foi, l'ANSSI publie un simulateur d'éligibilité : il est gratuit, et il tranche mieux que nous. Notre travail commence après : mesurer l'écart entre votre situation et les exigences de votre catégorie.

Exigences

Ce que NIS2 exigera concrètement.

Dix domaines. Aucun n'est propre à NIS2 : ce sont les mesures de base de la sécurité des systèmes d'information, qui deviennent opposables.

  1. Gouvernance

    Désignation d'un responsable et politique de sécurité documentée.

  2. Gestion des risques

    Analyse de risques formalisée et révisée régulièrement.

  3. Sécurité de la chaîne d'approvisionnement

    Évaluation des fournisseurs et des sous-traitants.

  4. Sécurité des systèmes

    Durcissement des configurations, gestion des correctifs, double authentification.

  5. Gestion des incidents

    Détection, réponse, et notification selon les délais prévus par le texte.

  6. Continuité d'activité

    Plans de continuité et de reprise formalisés et testés.

  7. Chiffrement

    Protection des données sensibles en transit et au repos.

  8. Contrôle d'accès

    Moindre privilège, gestion des identités, segmentation.

  9. Formation

    Sensibilisation de l'ensemble des collaborateurs, direction comprise.

  10. Audit

    Contrôles réguliers et production des éléments de preuve.

Le bon moment

Se mettre en conformité sans échéance légale coûte moins cher que sous contrainte.

Quand le délai sera fixé, tout le monde s'y mettra en même temps, avec les mêmes prestataires et les mêmes fournisseurs, et les prix suivront. Aujourd'hui, l'organisation qui avance choisit son rythme, étale l'investissement sur plusieurs exercices, et arrive à l'échéance avec des preuves déjà produites.


Trois niveaux, cumulatifs.

Chacun contient le précédent. On commence toujours par le premier, et beaucoup d'organisations s'y arrêtent : c'est un résultat acceptable.

  1. Diagnostic d'écart

    Questionnaire de maturité, rapport de conformité, feuille de route priorisée, présentation aux dirigeants.

  2. Remédiation

    Le diagnostic, puis le plan de remédiation détaillé, la mise en œuvre des mesures techniques, la documentation de la politique de sécurité et la formation des équipes. Trois à six mois.

  3. RSSI NIS2 délégué

    La remédiation, puis le pilotage dans la durée : responsable dédié, surveillance continue, reporting mensuel, gestion des incidents et suivi des évolutions réglementaires.

On en discute ?

Trente minutes pour situer votre catégorie, l'écart à combler et le rythme tenable.