écrit par Clément Rose | 22/07/2024 | 7 min de lecture
Le 10 novembre 2022, les députés européens ont adopté la directive NIS 2 (Network and Information Security 2) qui a pour objectif de renforcer les exigences en matière de cybersécurité pour les entreprises européennes. Elle approfondit la directive NIS, votée 6 ans plus tôt mais qui n’était pas suffisante pour faire face à l’augmentation de cyberattaques sur le continent européen. Pour mieux comprendre le passage de NIS à NIS 2, vous pouvez vous référer à cet article de blog.
Un des principaux changements concerne le champ des entités concernées par la nouvelle directive, bien plus étendu. Qui est concerné par la Directive NIS 2 ?
Selon l’article 2 du texte officiel, la directive concerne uniquement des organisations qui fournissent leurs services ou exercent leurs activités au sein de l’UE. C’est ensuite à chaque pays de se charger des organisations fournissant un service ou exerçant une activité sur leur territoire. Par exemple, la transposition de NIS 2 en Belgique, déjà votée le 26 avril 2024 et appelée la loi établissant un cadre pour la cybersécurité des réseaux et des systèmes d’information d’intérêt général pour la sécurité publique concerne les uniquement les entreprises belges.
NIS 2 s’appliquera pour toutes les organisations considérées comme des moyennes ou grandes entreprises au sens de la recommandation 2003/361/CE de la Commission du 6 mai 2003 .
Selon ce mode de calcul, la taille de l’entreprise s’évalue non seulement par le nombre de salariés mais aussi par son chiffre d’affaires annuel. Ainsi, une moyenne entreprise vérifie au moins un des deux points suivants :
Ce critère de taille ne sera toutefois pas une condition nécessaire pour deux cas particuliers. Quelle que soit leur taille, les entités appartenant à une des de ces deux types d’organisations seront nécessairement concernés par NIS 2 :
Le texte européen liste en annexe tous les secteurs pour lesquels la directive s’appliquera.
L’annexe 1 définit les “secteurs hautement critiques” :
L’annexe 2 définit les “autres secteurs critiques” :
Ces 3 critères permettent ainsi de déterminer si son organisation sera assujettie au texte européen. Si vous voulez être sûr que votre organisation est concernée ou non par la directive, l’ANSSI a mis à disposition un simulateur en ligne permettant de le vérifier.
L’article 3 de la directive permet de distinguer deux types d’entités régulées en fonction de leur niveau de criticité.
Cette distinction servira à l’ANSSI (Agence nationale de la sécurité des systèmes d’information) pour adapter et proportionner les exigences selon les enjeux de ces deux catégories. Cela jouera aussi un rôle pour la définition des sanctions qui seront différenciées entre les deux catégories. En effet, les sanctions pour les entités essentielles seront plus sévères et pourront monter jusqu’à 2% du chiffre d’affaires d’une entreprise contre 1,4% pour les entités importantes.
Avec la directive c’est “un véritable changement en termes de volumétrie” qui s’opère. En effet, la précédente directive NIS ne concernait que 7 secteurs d’activités répartis entre opérateurs de services essentiels (OSE) et fournisseurs de services numériques (FSN ). Avec la nouvelle distinction entre entités essentielles et entités importantes c’est maintenant 18 secteurs d’activités qui seront touchés.
En France, il y aurait environ 600 types d’entités selon les estimations de Yves Herhoeven, Sous-Directeur Stratégie de l’ANSSI. Cela pourrait représenter 10.000 entités différentes au total en France.
Environ 600 types d’entités différentes seront concernés, parmi eux des administrations de toutes tailles et des entreprises allant des PME aux groupes du CAC40.
note Yves Verhoeven
Sous-Directeur Stratégie de l’ANSSI.
Avec cette ampleur considérable, beaucoup d’organisations vont devoir se préparer à l’entrée en vigueur de la directive sur leur territoire national. Le texte, déjà transposé dans plusieurs pays (Croatie, Belgique et Hongrie), devra l’être dans tous ceux de l’Union Européenne d’ici octobre 2024. Même si la loi permettra a priori en France un temps de mise en conformité, les entreprises européennes doivent désormais anticiper et se préparer à la mise en œuvre de ce texte pour éviter les sanctions conséquentes qui y sont prévues.
Il faut répondre à 3 critères pour que la directive NIS 2 s’applique à une entité : exercer dans l’UE, être une moyenne entreprise (sauf exceptions), fournir un service considéré comme critique selon la liste officielle de la directive.
Toutes les entités concernées par NIS 2 sont réparties entre entités essentielles et entités importantes : une distinction qui conduira à des exigences et des sanctions différenciées.
NIS 2 va conduire à une augmentation drastique du nombre d’entreprises concernées par rapport à NIS allant jusqu’à 10.000 entités en France
Directive (UE) 2022/2555 du Parlement européen et du Conseil… (europa.eu)
Banque de données Justel (fgov.be)
EUR-Lex – 32003H0361 – EN – EUR-Lex (europa.eu)
Enjeux et points clés de la directive NIS2 | Grant Thornton
Tout savoir sur les changements de la nouvelle directive NIS 2 (orangecyberdefense.com)
La directive NIS | ANSSI (cyber.gouv.fr)
MonEspaceNIS2 – Suis-je concerné ? – Pour bien débuter (cyber.gouv.fr)
MonEspaceNIS2 – Accueil (cyber.gouv.fr)