Conformité NIS2 · La Réunion
NIS2 n'est pas encore transposée. C'est précisément la fenêtre pour s'y préparer.
Le texte arrive, les exigences sont connues, et une mise en conformité menée sans échéance légale au-dessus de la tête coûte moins cher et tient mieux.
Où en est le droitÉtat du droit français
Où en est le droit, exactement.
La directive NIS2 est entrée en vigueur au niveau européen en janvier 2023, avec une échéance de transposition fixée au 17 octobre 2024. La France ne l'a pas tenue. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité est toujours en cours d'examen parlementaire : il n'est pas promulgué, et les décrets d'application ne sont pas parus.
Le retard a valu à la France une saisine de la Cour de justice de l'Union européenne par la Commission. L'ANSSI a publié son Référentiel Cyber France, qui ne deviendra contraignant qu'avec les décrets.
Conséquence pratique : aucune obligation NIS2 ne vous est opposable aujourd'hui en droit français. L'enregistrement auprès de l'ANSSI reste volontaire. Une période de transition est annoncée après la promulgation. C'est du temps, et c'est la seule fois où vous en aurez.
Périmètre
Entités essentielles et entités importantes.
Deux catégories, deux niveaux d'obligation et de sanction. Le critère de taille combine l'effectif et un seuil financier ; ce n'est pas l'un ou l'autre.
- Entités essentielles
-
Taille Grande entreprise : 250 salariés ou plus, et un chiffre d'affaires supérieur à 50 M€ ou un bilan supérieur à 43 M€.
Secteurs Énergie, transports, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion de services TIC en B2B, administration publique, espace.
Sanction Jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial, le montant le plus élevé étant retenu.
- Entités importantes
-
Taille Moyenne entreprise : de 50 à 249 salariés, et un chiffre d'affaires ou un bilan supérieur à 10 M€ sans atteindre les seuils de la grande entreprise.
Secteurs Services postaux, gestion des déchets, chimie, agroalimentaire, fabrication (dispositifs médicaux, électronique, machines, automobile), fournisseurs numériques, recherche.
Sanction Jusqu'à 7 M€ ou 1,4 % du chiffre d'affaires mondial, le montant le plus élevé étant retenu.
Et quelle que soit leur taille.
Certaines entités sont concernées sans condition d'effectif ni de chiffre d'affaires. C'est le point qui fait qu'une petite structure se croit hors périmètre alors qu'elle y est par nature.
- Fournisseurs de réseaux et de services de communications électroniques publics
- Prestataires de services de confiance qualifiés
- Registres de noms de domaine de premier niveau et fournisseurs de services DNS
- Administrations publiques centrales
- Entités identifiées comme seul prestataire d'un service critique dans un État membre
- Entités critiques au sens de la directive résilience des entités critiques
Ces trois critères suffisent à se situer dans la plupart des cas. Pour la réponse qui fait foi, l'ANSSI publie un simulateur d'éligibilité : il est gratuit, et il tranche mieux que nous. Notre travail commence après : mesurer l'écart entre votre situation et les exigences de votre catégorie.
Exigences
Ce que NIS2 exigera concrètement.
Dix domaines. Aucun n'est propre à NIS2 : ce sont les mesures de base de la sécurité des systèmes d'information, qui deviennent opposables.
-
Gouvernance
Désignation d'un responsable et politique de sécurité documentée.
-
Gestion des risques
Analyse de risques formalisée et révisée régulièrement.
-
Sécurité de la chaîne d'approvisionnement
Évaluation des fournisseurs et des sous-traitants.
-
Sécurité des systèmes
Durcissement des configurations, gestion des correctifs, double authentification.
-
Gestion des incidents
Détection, réponse, et notification selon les délais prévus par le texte.
-
Continuité d'activité
Plans de continuité et de reprise formalisés et testés.
-
Chiffrement
Protection des données sensibles en transit et au repos.
-
Contrôle d'accès
Moindre privilège, gestion des identités, segmentation.
-
Formation
Sensibilisation de l'ensemble des collaborateurs, direction comprise.
-
Audit
Contrôles réguliers et production des éléments de preuve.
Le bon moment
Se mettre en conformité sans échéance légale coûte moins cher que sous contrainte.
Quand le délai sera fixé, tout le monde s'y mettra en même temps, avec les mêmes prestataires et les mêmes fournisseurs, et les prix suivront. Aujourd'hui, l'organisation qui avance choisit son rythme, étale l'investissement sur plusieurs exercices, et arrive à l'échéance avec des preuves déjà produites.
Trois niveaux, cumulatifs.
Chacun contient le précédent. On commence toujours par le premier, et beaucoup d'organisations s'y arrêtent : c'est un résultat acceptable.
-
Diagnostic d'écart
Questionnaire de maturité, rapport de conformité, feuille de route priorisée, présentation aux dirigeants.
-
Remédiation
Le diagnostic, puis le plan de remédiation détaillé, la mise en œuvre des mesures techniques, la documentation de la politique de sécurité et la formation des équipes. Trois à six mois.
-
RSSI NIS2 délégué
La remédiation, puis le pilotage dans la durée : responsable dédié, surveillance continue, reporting mensuel, gestion des incidents et suivi des évolutions réglementaires.
On en discute ?
Trente minutes pour situer votre catégorie, l'écart à combler et le rythme tenable.