Depuis janvier 2023, la directive NIS2 est entrée en vigueur dans l'Union européenne. Sa transposition en droit français est en cours, mais les futures entités essentielles et importantes sont d'ores et déjà invitées à agir pour se placer sur le chemin de leur mise en conformité. En France, on estime que près de 25 000 organisations sont concernées — entreprises, administrations, collectivités — dans 18 secteurs d'activité. Si votre organisation est concernée par la directive NIS2 — en tant qu'entité essentielle (EE) ou entité importante (EI) — trois obligations principales s'appliquent à elle. Voici ce qu'elles impliquent concrètement et comment MesServicesCyber vous aide à y répondre.
NIS 2 : trois obligations principales pour votre organisation
Obligation 1 : s'enregistrer auprès de l'ANSSI
Toute entité concernée doit enregistrer son organisation auprès de l'autorité nationale compétente. En France, il s'agira de l'Agence nationale de la sécurité des systèmes d'information (ANSSI). Dans l'attente de l'entrée en vigueur de l'obligation formelle d'enregistrement, l'ANSSI a mis en place un service de pré-enregistrement. Cette étape constitue la première brique de la mise en conformité NIS2 et permet d'anticiper les obligations à venir. Pré-enregistrer mon entité
Obligation 2 : mettre en œuvre des mesures de gestion des risques
Les entités assujetties doivent appliquer un niveau de sécurité adapté à leur profil et à leur maturité, défini par les objectifs de sécurité fixés dans la transposition de la directive NIS2 en droit français. NIS2 s'inscrit comme la colonne vertébrale du cadre réglementaire de cybersécurité en France, lequel présente trois niveaux d'exigence :
- Le niveau basique correspond aux premières mesures d'hygiène informatique, accessibles à toutes les organisations.
- Le niveau modéré est celui attendu des entités importantes (EI).
- Le niveau avancé est celui attendu des entités essentielles (EE).
Ces niveaux s'articulent avec d'autres cadres réglementaires existants : réglementations sectorielles (Partie IS, Code de la Santé Publique, Code des Postes et des Communications Electroniques ) et réglementations thématiques (SAIV, RGS, IGI 1300, RGPD). Pour aider les organisations à structurer leur démarche et démontrer leur conformité aux objectifs de sécurité lors d’un contrôle, l'ANSSI a publié le Référentiel Cyber France (ReCyF), qui liste des moyens acceptables de conformité, considérés comme permettant d'atteindre les objectifs de sécurité qui découlent des mesures de gestion des risques fixées par la directive NIS2. MesServicesCyber propose également un outil de comparaison avec d'autres référentiels (dont ISO 27001/27002). Les mesures de ReCyF constituent, néanmoins, un socle obligatoire pour l'ensemble des organisations concernées par NIS 2 relevant à la fois du dispositif SAIV. Il en est de même pour les administrations qui sont entités essentielles ou importantes, mettant en œuvre des systèmes d’information permettant des échanges d’informations par voie électronique avec le public et d’autres administrations.
Obligation 3 : notifier les incidents importants et les vulnérabilités critiques
Toute entité concernée par NIS 2 doit signaler à l'ANSSI ses incidents de sécurité importants dans les délais réglementaires. Cette obligation vise à améliorer la détection et la réponse aux cyberattaques à l'échelle nationale et européenne. MesServicesCyber donne accès directement au formulaire de déclaration et de demande d'assistance du CERT-FR. Signaler un incident. Dans certains cas, toute entité doit également signaler aux destinataires de ses services les incidents importants ayant un impact direct sur eux ainsi que les mesures ou corrections que ces destinataires peuvent appliquer en réponse à une vulnérabilité critique.
Quelles sanctions en cas de manquement ?
L'ANSSI sera habilitée à mener des contrôles et rechercher des manquements. Une commission des sanctions indépendante sera instituée. Les sanctions, proportionnées à la gravité des manquements et au comportement de l'entité, pourront atteindre :
- 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les entités essentielles ;
- 7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial pour les entités importantes.
Cet article a été créé en mobilisant des publications et contenus émanant principalement de l'ANSSI ou d'autres acteurs publics, a mobilisé des solutions d’intelligence artificielle, et a fait l'objet d'une relecture et de modifications avant publication.