Directive européenne · NIS2

La cybersécurité comme obligation de gouvernance

La directive (UE) 2022/2555, dont la transposition dans les États membres était attendue au plus tard le 17 octobre 2024, élargit considérablement le périmètre et les exigences de l'ancienne directive NIS et engage la responsabilité directe des organes de direction.

NIS2 — Périmètre et enjeux

NIS2 remplace la directive NIS de 2016 et en étend substantiellement le champ d'application. Là où NIS1 couvrait sept secteurs, NIS2 en couvre dix-huit, répartis entre entités essentielles (annexe I : énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services TIC B2B, administration publique, espace) et entités importantes (annexe II : services postaux, gestion des déchets, chimie, agroalimentaire, fabrication, prestataires numériques, recherche).

Contrairement à NIS1, dont le champ résultait d'une auto-identification par les opérateurs, NIS2 impose aux États membres d'établir et de tenir à jour une liste des entités essentielles et importantes relevant de leur juridiction. Cette obligation de recensement systématique modifie en profondeur la dynamique de conformité.

Gouvernance · Responsabilité des organes de direction

Les États membres veillent à ce que les organes de direction des entités essentielles et importantes approuvent les mesures de gestion des risques en matière de cybersécurité prises par ces entités conformément à l'article 21, supervisent leur mise en œuvre et puissent être tenus responsables des infractions commises par ces entités aux dispositions de la présente directive (Directive NIS2, art. 20(1)).

Cette disposition constitue un changement structurel majeur : la cybersécurité n'est plus une question technique déléguée à la DSI, mais une obligation de gouvernance dont les membres des organes de direction sont personnellement redevables. Les formations NIS2 abordent explicitement cette dimension managériale.

Les mesures de sécurité — Article 21

L'article 21(2) de NIS2 définit dix catégories de mesures techniques, opérationnelles et organisationnelles que les entités doivent mettre en œuvre de manière proportionnée à leur exposition au risque, à leur taille et à la probabilité d'occurrence des incidents.

Art. 21(2)(a)

Politiques d'analyse des risques et de sécurité des SI

Cadre d'identification, d'évaluation et de traitement des risques pesant sur les réseaux et systèmes d'information.

Art. 21(2)(b)

Gestion des incidents

Processus de détection, classification et notification des incidents significatifs aux autorités compétentes selon les délais harmonisés.

Art. 21(2)(c)

Continuité des activités

Gestion des sauvegardes, reprise après sinistre, gestion de crise — afin de maintenir les services en cas de perturbation majeure.

Art. 21(2)(d)

Sécurité de la chaîne d'approvisionnement

Évaluation des risques liés aux fournisseurs directs et prestataires de services, inclusion de clauses de sécurité dans les contrats.

Art. 21(2)(e)

Sécurité de l'acquisition, du développement et de la maintenance

Sécurisation du cycle de vie des systèmes et des applications, gestion et divulgation des vulnérabilités.

Art. 21(2)(f)

Évaluation de l'efficacité des mesures

Politiques et procédures permettant de mesurer et d'améliorer en continu l'efficacité des mesures de gestion des risques.

Art. 21(2)(g)

Hygiène informatique et formation

Pratiques d'hygiène de base en cybersécurité et formations régulières des collaborateurs, y compris des membres des organes de direction.

Art. 21(2)(h)

Cryptographie et chiffrement

Politiques relatives à l'utilisation de la cryptographie et, le cas échéant, du chiffrement des données en transit et au repos.

Art. 21(2)(i)

Ressources humaines, contrôle d'accès et gestion des actifs

Sécurité du personnel, gestion des droits d'accès selon le principe du moindre privilège, inventaire et classification des actifs.

Art. 21(2)(j)

Authentification multifacteur et communications sécurisées

Mise en œuvre de l'authentification multifacteur ou en continu, sécurisation des communications vocales, vidéo et textuelles.

Mon approche pédagogique

NIS2 ne s'analyse pas en vase clos. Son application opérationnelle suppose de le situer dans l'environnement normatif et réglementaire qui l'entoure : les normes ISO sur lesquelles ses exigences s'appuient, et les autres réglementations européennes qui s'appliquent simultanément aux entités dans le périmètre.

Directive NIS2 · (UE) 2022/2555

Directive européenne sur la sécurité des réseaux et des systèmes d'information — transposition attendue au 17 octobre 2024

Normes ISO de référence

ISO/IEC 27001

SMSI — socle de gouvernance, alignement direct avec les exigences NIS2

ISO/IEC 27005

Gestion des risques sécurité de l'information — art. 21(2)(a)

ISO 22301

Continuité d'activité — art. 21(2)(c)

ISO 31000

Cadre générique de gestion des risques

Environnement réglementaire européen

DORA · (UE) 2022/2554

Lex specialis pour le secteur financier — les entités financières soumises à DORA sont exemptées des obligations NIS2 équivalentes

Cyber Resilience Act (CRA)

Exigences de cybersécurité applicables aux produits comportant des éléments numériques — articulation avec NIS2

Transpositions nationales et ENISA

ANSSI (France)

Autorité nationale de sécurité, transposition NIS2 en droit français

BSI (Allemagne)

NIS2UmsuCG — loi de transposition allemande

ENISA

Agence de l'UE pour la cybersécurité — guidelines et rapports de mise en œuvre

NIS2 impose aux organisations de documenter leurs choix de gestion des risques — pas simplement de les faire. Chaque mesure de l'article 21 doit pouvoir être justifiée au regard du contexte de risque de l'entité. C'est cette capacité à raisonner et à argumenter, autant qu'à mettre en œuvre, que les formations NIS2 doivent développer.

Dominique Bourra · PECB Platinum Trainer

Expérience internationale

Contexte d'intervention

Les formations NIS2 s'adressent à deux publics distincts : les professionnels de la cybersécurité et de la gestion des risques qui doivent acquérir les compétences nécessaires à la mise en conformité, et les membres des organes de direction qui doivent comprendre leurs obligations et leur responsabilité personnelle au titre de l'article 20. Cette dualité de public est prise en compte dans la structuration des formations.

Modalités pédagogiques

Les formations NIS2 sont proposées en présentiel et à distance, en français et en anglais. Elles intègrent systématiquement l'analyse des exigences réglementaires, leur transposition dans des procédures opérationnelles, et la préparation aux examens de certification PECB. Les cas pratiques sont contextualisés en fonction du secteur d'activité des participants pour maximiser la transférabilité des acquis.

Formation NIS2 certifiante · Tous niveaux PECB
Foundation · Lead Implementer · Intra-entreprise sur mesure

Demander un programme