De NIS à NIS 2

Une évolution majeure dans la protection des réseaux et des systèmes d'information.

Guillaume Alliel · 10 min de lecture
Illustration : deux anneaux de verre, un ancien et un nouveau plus grand
NIS · 2016
OSEFSN
NIS 2 · 2022
E.E. E.I. + SECTEURS
01

Qu'est-ce que le NIS 2 ?

Le NIS 2, ou Network and Information Security 2, est la nouvelle version de la directive européenne visant à renforcer la sécurité des réseaux et des systèmes d'information au sein des pays membres de l'Union européenne, qui a été votée le 10 novembre 2022.

A. Qu'est-ce qu'une directive ?

Pour commencer, il est important de souligner que NIS 2 est une directive et non un règlement. Un règlement a pour mission d'être uniforme au sein des pays avec une application directe dès son adoption par le Conseil de l'UE ou le Parlement européen et sa publication au Journal officiel de l'UE. Or le but d'une directive, comme le NIS 2 ou Network and Information Security, version 2, est de promouvoir l'harmonisation des droits nationaux en établissant des principes et des objectifs généraux, tout en laissant aux États une certaine marge de liberté dans l'application du texte. Chaque État est libre d'aller au-delà de ces principes. Il est obligatoire de transposer la directive dans le droit national via un vote dans les parlements nationaux, en respectant les délais fixés. (1)

RÈGLEMENT Uniforme, d'application directe dès l'adoption et la publication au JO de l'UE
UNION EUROPÉENNE Règlement Adoption, puis publication au JO de l'UE
ÉTAT MEMBRE 1 APPLICABLE
ÉTAT MEMBRE 2 APPLICABLE
ÉTAT MEMBRE 3 APPLICABLE
DIRECTIVE Transposition obligatoire par un vote des parlements nationaux, dans les délais fixés
UNION EUROPÉENNE Directive Principes et objectifs généraux
ÉTAT MEMBRE 1 TRANSPOSÉE
ÉTAT MEMBRE 2 TRANSPOSÉE
ÉTAT MEMBRE 3 VA AU-DELÀ

B. Contexte : présentation de la directive NIS et de son évolution vers NIS 2

DE NIS À NIS 2 2016 → 2022
  1. Juillet 2016 1re adoption NIS
  2. Fin 2020 Analyse d'impact pour la révision de NIS (obligation d'analyser l'impact de la directive par l'UE)
  3. Novembre 2022 Adoption de la directive NIS 2
Délai de mois

La transposition de la directive en droit interne à l'échelle nationale doit être réalisée dans un délai de 21 mois à compter de son entrée en vigueur.

C. Importance de la protection des réseaux et des systèmes d'information

La transformation numérique des sociétés européennes et l'interconnexion des pays membres ont exposé le marché européen à de nouvelles cybermenaces.

indique Yves Verhoeven, sous-directeur Stratégie de l'ANSSI.

Cette interconnectivité accrue signifie que les attaques et les failles de sécurité se propagent plus rapidement et plus largement, mettant en danger les infrastructures critiques, les données sensibles, les systèmes d'information dans l'ensemble de l'Union européenne.

Face à cette réalité, il est impératif que les États travaillent ensemble pour assurer :

  • des conditions de sécurité adéquates dans toute l'Union européenne ;
  • l'identification des vulnérabilités communes ;
  • le partage des informations sur les menaces ;
  • la mise en œuvre des mesures de prévention et de réaction efficaces.
2 · LES ÉTATS TRAVAILLENT ENSEMBLE UNION EUROPÉENNE
État membre PROTÉGÉ
État membre PROTÉGÉ
État membre PROTÉGÉ
État membre PROTÉGÉ
État membre PROTÉGÉ
OBJECTIFS COMMUNS
Sécurité adéquate dans toute l'UEVulnérabilités communesPartage des menacesPrévention et réaction

Par exemple, en février 2022, l'Union européenne subit une cyberattaque sur le réseau satellite KA-SAT, puis accuse la Russie d'en être l'auteur. (2) Ce piratage engendre alors la privation d'accès à Internet pour des entreprises, des institutions publiques, mais aussi des civils. « Cette cyberattaque inacceptable est un nouvel exemple des activités irresponsables que mène la Russie dans le cyberespace et une composante essentielle de son invasion illégale et injustifiée de l'Ukraine », a dénoncé l'UE. (3)

INCIDENT · FÉVRIER 2022 Cyberattaque sur le réseau satellite KA-SAT L'UE accuse la Russie d'en être l'auteur
  • Entreprises SANS ACCÈS INTERNET
  • Institutions publiques SANS ACCÈS INTERNET
  • Civils SANS ACCÈS INTERNET

Pour comprendre pleinement les enjeux et objectifs du NIS 2, il est nécessaire de revenir à l'origine de cette directive et de comprendre pourquoi le NIS (Network and Information Security) a été introduit en 2016.

02

Qu'est-ce que la directive NIS ?

A. Objectifs de NIS 1

Le NIS 1, mis en place en 2016, avait pour objectif principal d'élever le niveau général de cybersécurité et de cyber-résilience au sein de l'Union européenne (4). Pour y arriver, il s'agissait de :

  • créer une homogénéité en termes de cybersécurité entre les États membres, en veillant à ce qu'ils soient correctement protégés contre les cybermenaces et qu'ils puissent bénéficier des meilleures pratiques des autres pays ;
  • optimiser la communication et le partage d'informations tout en les sensibilisant, afin de renforcer la capacité collective à contrer les attaques ;
  • permettre à certains pays plus avancés de jouer un rôle de promotion de la culture de la cybersécurité, en montrant l'exemple et en soulignant l'importance de prendre en compte cette dimension.

Ainsi, le NIS 1 s'inscrivait comme une stratégie de collaboration et de coopération entre les États membres de l'UE. Certains pays plus avancés ont joué un rôle de promotion de la culture de la cybersécurité, en montrant l'exemple et en soulignant l'importance de prendre en compte cette dimension.

B. Présentation des principaux éléments de la directive NIS 1

Lors de la mise en place de la directive NIS, deux secteurs spécifiques ont été couverts : les opérateurs de services essentiels (ci-après « OSE ») et les fournisseurs de services numériques (ci-après « FSN »).

Les OSE (5) désignent les entités opérant dans des secteurs essentiels tels que l'énergie, les transports, la santé, les services bancaires, financiers et les infrastructures numériques critiques. Ces opérateurs sont soumis à des obligations de sécurité renforcées en raison de l'importance de leurs services pour le bon fonctionnement de la société et de l'économie.

A contrario, les FSN (6) englobent une gamme plus large de services numériques, tels que les services en ligne, les services d'informatique en nuage (cloud), les services de paiement électronique, les moteurs de recherche, les places de marché en ligne, etc.

Les FSN sont soumis à des exigences de sécurité proportionnelles à la nature et à l'importance des services numériques qu'ils fournissent.

NIS 1 · OSESECTEURS ESSENTIELS
Opérateurs de services essentiels
  • Énergie
  • Transports
  • Santé
  • Services bancaires
  • Services financiers
  • Infrastructures numériques critiques
Niveau d'exigenceObligations renforcées
NIS 1 · FSNSERVICES NUMÉRIQUES
Fournisseurs de services numériques
  • Services en ligne
  • Informatique en nuage (cloud)
  • Paiement électronique
  • Moteurs de recherche
  • Places de marché en ligne
  • etc.
Niveau d'exigenceProportionnel au service

La mise en place du NIS (directive sur la sécurité des réseaux et des systèmes d'information) a permis l'amélioration et la consolidation du niveau général de cybersécurité à l'échelle européenne en contribuant à :

  • réduire les risques de cyberattaques ;
  • mieux protéger les infrastructures essentielles et les données sensibles ;
  • prendre conscience de l'importance des enjeux de la cybercriminalité ;
  • développer une meilleure souveraineté numérique.

Le cabinet Wavestone a effectué une étude concernant les 27 pays de l'Union européenne en plus de la Suisse et du Royaume-Uni ; 79 % de ces États ont mis en place un processus de supervision étatique. De plus, la directive a établi des exigences communes pour la sécurité, ce qui facilite la coopération et la coordination entre les États membres de l'UE, permettant une homogénéité de ces normes. (7)

des États étudiés ont mis en place un processus de supervision étatique ÉTUDE WAVESTONE · 27 PAYS DE L'UE + SUISSE + ROYAUME-UNI

La directive a prévu la création de trois entités :

  1. 01 STRATÉGIQUE
    Groupe de coopération NIS Coordination entre les États membres et renforcement de la coopération stratégique
  2. 02 OPÉRATIONNEL
    Réseau CSIRT Les équipes nationales qui gèrent et coordonnent la réponse aux incidents de cybersécurité
  3. 03 GESTION DE CRISE
    EU-CyCLONe Coopération entre les autorités nationales de gestion des crises de cybersécurité 2020 · FORMALISÉ EN JANV. 2023
OBJECTIF COMMUN CoopérationCoordinationÉchange d'informations entre les États membres de l'UE

1.Groupe de coopération NIS (Network and Information Security Cooperation Group)

Il permet une coordination entre les États membres de l'Union européenne en matière de cybersécurité. Son objectif principal est de renforcer la coopération stratégique entre les États membres, afin d'optimiser l'échange d'informations et donc d'améliorer le niveau global de maturité en cybersécurité. (8)

2.Réseau CSIRT (Computer Security Incident Response Team)

Il fait référence à un réseau de Computer Security Incident Response Teams des États membres de l'UE. Ces équipes sont chargées de gérer et de coordonner la réponse aux incidents de cybersécurité à l'échelle nationale. Le réseau CSIRT vise à « contribuer au renforcement de la confiance entre les États membres et [à] promouvoir une coopération opérationnelle rapide et effective ». (9)

3.EU-CyCLONe

Il s'agit d'un réseau de coopération entre les autorités nationales chargées de la gestion des crises de cybersécurité des États membres de l'UE, lancé en 2020 et formalisé en janvier 2023 avec NIS 2. Il vise à favoriser le partage d'informations et la sensibilisation à la situation, en collaboration avec l'Agence de l'Union européenne pour la cybersécurité. (10)

L'objectif de ces trois entités est de promouvoir la coopération, la coordination et l'échange d'informations en matière de cybersécurité entre les États membres de l'UE.

03

Les raisons fondamentales derrière la mise en place de la directive NIS 2

Le 17 juin 2022, le Conseil de l'Union européenne et le Parlement européen ont conjointement publié le projet de révision du NIS découlant de ses limites, dont notamment :

  • un champ d'application trop restreint concernant les secteurs qui devaient se soumettre à cette directive ;
  • les pays avaient une trop grande liberté pour mettre en œuvre la directive au niveau national, ce qui a entraîné une hétérogénéité dans son application à l'échelle européenne.

Pour remédier à ces problèmes, NIS 2 a été développé avec des améliorations significatives et a élargi son champ d'application avec notamment :

LIMITES DE NIS 1
01 Champ d'application trop restreint
02 Trop de liberté nationale, application hétérogène
Projet de révision publié17 JUIN 2022
NIS 2 · AMÉLIORATIONS
  • Inclusion de nouveaux secteurs et entités
  • Prise en compte de la sécurité des chaînes d'approvisionnement
  • Mise en place d'une politique de sécurité
  • Réalisation d'analyses de risques
  • Introduction de mesures de surveillance
  • Gestion des incidents et des risques
  • Harmonisation et renfort des sanctions dans tous les États membres

Ces mesures visent à garantir une meilleure coordination, une réponse plus efficace aux incidents de cybersécurité et une protection accrue contre les cybermenaces. Le NIS 2 souhaite établir des normes plus homogènes en matière de cybersécurité au sein de l'Union européenne, favorisant ainsi une approche collaborative et une protection solide des réseaux et des systèmes d'information.

La directive NIS 2 met aussi en place deux axes de sanctions (11) afin de garantir le respect des obligations en matière de cybersécurité :

AXE 1 · AMENDES ADMINISTRATIVES
Entités essentiellesou 2 % du CA annuel mondial
Entités importantesou 1,4 % du CA annuel mondial
AXE 2 · RESPONSABILITÉ DES DIRIGEANTS
Dirigeants RESPONSABLES
Cadres supérieurs RESPONSABLES
Tenus responsables des violations de cybersécurité

1.Amendes administratives lourdes et chiffrées

Les entités qui ne respectent pas les obligations de sécurité prévues par la directive peuvent se voir infliger des amendes administratives importantes. Ces amendes sont fixées à un montant significatif, pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les entités essentielles, afin de dissuader les comportements négligents ou non conformes, et 7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial pour les entités importantes.

2.Responsabilité des dirigeants

Cela signifie que les dirigeants et les cadres supérieurs peuvent être tenus responsables des violations de cybersécurité, ce qui les incite à accorder une attention particulière à la mise en œuvre des mesures de sécurité et à la protection des réseaux et des systèmes d'information.

04

Qui est concerné par la directive NIS 2 ?

NIS 2 introduit de nouveaux acteurs et critères afin d'optimiser cette directive et de renforcer la cybersécurité européenne. Les définitions précédentes d'opérateurs de services essentiels (« OSE ») (12) et de fournisseurs de services numériques (« FSN ») sont respectivement remplacées par les termes « entité essentielle » (ci-après « E.E. ») et « entité importante » (ci-après « E.I. »), afin d'adapter les obligations en fonction de chaque entité.

Les secteurs visés par NIS 2
Les E.E. concernent : E.E. · EX-OSE
  • L'énergie
  • Le transport
  • La banque
  • Les infrastructures des marchés financiers
  • La santé
  • Les eaux potables et eaux usées
  • Les infrastructures numériques (fournisseurs de services de cloud computing, data centers, DNS, etc.)
  • La gestion des services TIC (interentreprises)
  • Les administrations publiques
Les E.I. comprennent : E.I. · EX-FSN
  • Les services postaux
  • La gestion des déchets
  • La fabrication, production et distribution de produits chimiques
  • La production, transformation et distribution de denrées alimentaires
  • La fabrication de dispositifs médicaux et de dispositifs médicaux de diagnostic in vitro
  • La fabrication de produits informatiques, numériques et optiques
NIS 2 · SECTEURS 15 secteurs répartis entre deux types d'entités
Entités essentielles9
Entités importantes6
ENTITÉS ESSENTIELLES 9 secteurs · E.E. Elles remplacent les opérateurs de services essentiels (OSE) de NIS 1.
ENTITÉS IMPORTANTES 6 secteurs · E.I. Elles remplacent les fournisseurs de services numériques (FSN) de NIS 1.
Choisissez un type d'entité pour isoler ses secteurs.

Pour être concerné par la directive NIS 2, il faut être une entité publique ou privée, fournir des services ou exercer une activité au sein de l'Union européenne, et que votre secteur d'activité soit inclus dans la liste des E.E. ou E.I. De plus, il faut au moins 50 salariés et un chiffre d'affaires annuel supérieur ou égal à 10 millions d'euros. (13)

CONDITIONS À RÉUNIR
  • Entité publique ou privée
  • Activité au sein de l'Union européenne
  • Secteur inclus dans la liste E.E. ou E.I.
  • Au moins 50 salariés
  • CA annuel ≥ 10 millions d'euros
Entité concernée par NIS 2
05

Le calendrier de la directive NIS 2

A. Calendrier de mise en œuvre de la directive NIS 2

La directive NIS 2 a été publiée au Journal officiel de l'Union européenne le 27 décembre 2022, et les États membres disposent d'un délai de 21 mois à partir de cette date pour transposer la directive dans leur droit national. Par conséquent, la date limite de transposition est fixée à octobre 2024.

Cependant, il est important de souligner que cette date limite concerne la transposition en droit national pour les États membres, et non la date de mise en conformité des entités soumises à la directive NIS 2. Il est fort probable que ces entités bénéficieront d'un délai supplémentaire pour se conformer à la directive une fois qu'elle sera appliquée dans leurs pays respectifs. (14)

27 déc. 2022PUBLICATION AU JO DE L'UE Octobre 2024
ÉTATS MEMBRES Transposition en droit national
Délai de mois
Date limite de transposition
ENTITÉS Mise en conformité
Délai supplémentaire probable, une fois la directive appliquée dans chaque pays

La date limite concerne les États membres, pas la mise en conformité des entités.

B. Processus d'adaptation et de transposition dans les législations nationales

Le projet NIS 2 s'inscrit dans les efforts législatifs entrepris par l'Union européenne pour encadrer l'importance croissante des outils numériques et informatiques. La directive NIS 2 est conçue en coordination avec plusieurs autres textes (15), à savoir :

Directive NIS 2 + 3 TEXTES
  • DIRECTIVE PROJET

    Le projet de directive relatif à la résilience des entités critiques, qui impose des obligations visant à assurer la continuité des services essentiels et leur sécurité face aux menaces physiques ;

  • RÈGLEMENT PROJET

    Le projet de règlement DORA (Digital Operational Resilience Act), qui établit des obligations spécifiques en matière de cybersécurité pour les acteurs du secteur financier. Ce règlement prévoit également que les acteurs concernés de ce secteur pourront participer aux discussions du groupe de coopération NIS et échanger avec les CSIRT (Computer Security Incident Response Teams) ;

  • RÈGLEMENT EN RÉDACTION

    Le règlement, en cours de rédaction, communément appelé « cyber-résilience ». Ce règlement s'appuiera sur les définitions « d'incident » et de « vulnérabilité » établies par la directive NIS 2. De plus, certaines catégories de produits seront définies comme critiques en fonction de leur utilisation par les entités qualifiées d'essentielles selon les critères de la directive.

Ces différentes législations sont conçues pour renforcer la sécurité et la résilience des infrastructures critiques, des services essentiels et des acteurs du secteur financier face aux cybermenaces pour un environnement numérique plus sûr.

Synthèse

NIS 2 est la seconde version du projet NIS qui vise l'amélioration et la consolidation du niveau général de cybersécurité à l'échelle européenne et élargit les secteurs concernés :

  • Fournisseurs numériques
  • Gestion des déchets et réseaux d'eaux usées
  • Administrations publiques
  • Services postaux et d'expédition
  • Alimentation
  • Fabrication de produits chimiques et pharmaceutiques
  • Spatial

Cela s'applique aux entités qui répondent aux critères suivants :

  1. Exerçant une activité au sein de l'Union européenne ;
  2. Ayant un secteur d'activité inclus dans la liste des E.E. ou E.I. ;
  3. Ayant au moins 50 salariés ou un chiffre d'affaires annuel supérieur ou égal à 10 millions d'euros.

Par rapport à NIS 1, cette nouvelle directive a pour objectif de renforcer les réponses aux incidents en mettant en place des exigences de sécurité plus appropriées pour les infrastructures critiques, mais aussi leurs sous-traitants.

Aussi, les entreprises qui ne se conforment pas à ses dispositions relatives à la cybersécurité pour leurs activités seront passibles de sanctions financières. Pour les entités essentielles : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial. Pour les entités importantes : jusqu'à 7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial.

Ainsi, la directive incite les États à travailler ensemble afin de promouvoir la coopération, la coordination et l'échange d'informations, puis d'assurer :

  1. Des conditions de sécurité adéquates dans toute l'Union européenne ;
  2. L'identification des vulnérabilités communes ;
  3. Le partage des informations sur les menaces ;
  4. La mise en œuvre des mesures de prévention et de réaction efficaces.
17 OCTOBRE 2024

Cette directive sera transposée dès le 17 octobre 2024 et impliquera alors des mesures plus spécifiques que les entités concernées devront mettre en place afin de se conformer aux exigences.

Écrit par Guillaume Alliel Phinasoft

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.