Les sanctions de NIS 2

Que risque votre organisation en cas de non-conformité aux exigences ?

Clément Rose · 5 min de lecture
Illustration : un marteau de juge en verre à côté d'une pile de pièces et d'un bouclier
ENTITÉS ESSENTIELLES 10 M€ ou 2 % du CA
ENTITÉS IMPORTANTES 7 M€ ou 1,4 % du CA
DIRIGEANTS Responsabilité engagée

D'ici octobre, la France doit transposer la directive européenne NIS 2 (Network and Information Security 2), qui vient renforcer NIS, une directive votée six ans plus tôt. Le nouveau texte va plus loin à différentes échelles : davantage de secteurs concernés, un élargissement du champ d'application et, enfin, des sanctions plus sévères. Mais que risquent les organisations concernées à ne pas se conformer aux exigences de NIS 2 ?

01

Des sanctions plus lourdes avec NIS 2

Pour inciter fortement les organisations à respecter les exigences de la directive, le texte prévoit de nouvelles sanctions. Elles seront plus lourdes que dans la première version du texte, l'objectif étant de passer d'une logique de mise en place de moyens à une obligation réglementaire et légale.

On peut noter trois grandes catégories de sanctions :

  • Des manquements rendus publics
  • Des amendes conséquentes
  • Mise en cause des dirigeants
A · PUBLICITÉ Des manquements rendus publics
B · AMENDES
jusqu'à
ou 2 % du chiffre d'affaires le montant le plus élevé est retenu
Des amendes conséquentes
C · RESPONSABILITÉ
Direction générale RESPONSABLE
Élus et agents publics RESPONSABLE
Manquement à l'obligation de veiller au respect de la directive
Mise en cause des dirigeants

En effet, un premier volet de sanction prévoit d'afficher publiquement les organisations qui ne se conforment pas aux exigences de la loi. Plus précisément, les éléments de non-conformité des organisations concernées seront rendus publics par les autorités nationales compétentes. Plus strictes encore, ces dernières pourront identifier publiquement la ou les personnes physiques et morales responsables de la non-conformité par des déclarations.

De plus, les amendes pourront être bien plus lourdes que celles prévues par NIS 1. Elles pourront désormais atteindre 10 millions d'euros ou 2 % du chiffre d'affaires pour les entités essentielles. Nous verrons dans la seconde partie de cet article que le montant de ces amendes dépend du type d'entité visé.

Enfin, la directive met l'accent sur la responsabilité légale des dirigeants pour les obliger à prendre au sérieux ces exigences en termes de cybersécurité. Ainsi, les dirigeants des entreprises, mais aussi les agents et élus de l'administration publique, pourront être tenus responsables des manquements à leur obligation de veiller au respect de la directive.

Passer d'une logique de mise en place de moyens à une obligation réglementaire et légale.

02

Des sanctions différenciées selon le type d'entreprise

Si les sanctions seront plus lourdes pour l'ensemble des organisations concernées par la directive, les mesures seront différenciées. En effet, la nouvelle directive européenne distingue deux types d'entités, les entités essentielles et les entités importantes, qui ne seront pas affectées de la même manière par NIS 2.

Comme expliqué dans notre précédent article de blog, les entités essentielles et les entités importantes se différencient selon leur taille et leur secteur. Les exigences minimales sont les mêmes pour les deux types d'entités, mais ce sont la forme de supervision et les sanctions qui varient. Les exigences de supervision renvoient aux mesures et contrôles mis en place par les autorités compétentes : on y retrouve la surveillance continue, les audits ou encore les rapports de conformité.

Pour ce qui est de la supervision et de la rigueur du contrôle :

  • les entités essentielles devront se conformer aux exigences de supervision dès l'introduction de NIS 2 et pourront être contrôlées à tout moment ;
  • les entités importantes se verront soumises à une supervision a posteriori, c'est-à-dire à une intervention des autorités si celles-ci reçoivent des preuves de non-conformité.

Les sanctions économiques sont, elles aussi, différenciées :

  • les entités essentielles pourront être soumises à des amendes allant jusqu'à 10 millions d'euros ou 2 % de leur chiffre d'affaires ;
  • les entités importantes pourront être soumises à des amendes allant jusqu'à 7 millions d'euros ou 1,4 % de leur chiffre d'affaires.
Votre organisation est une…
SUPERVISION Ex ante Supervision dès l'introduction de NIS 2 : l'entité peut être contrôlée à tout moment.
AMENDE MAXIMALE 10 M€ ou 2 % du CA
Montant fixe10 M€
2 % du CA16 M€
Plafond applicable 16 M€
Le plafond retenu est le plus élevé des deux montants (article 34 de la directive (UE) 2022/2555). Simulation indicative : le montant réel est fixé par l'autorité selon la gravité du manquement.

Ainsi, bien que la directive NIS 2 soit plus contraignante que NIS 1 dans l'ensemble, elle n'affectera pas toutes les organisations de la même manière, que ce soit en termes de rigueur des contrôles ou de montant des amendes.

03

Le rôle de l'ANSSI en France vis-à-vis des sanctions de NIS 2

NIS 2 est une directive européenne : les pays doivent donc transposer le texte sur leur territoire en adoptant une nouvelle loi, et chaque pays est chargé de la mise en application de cette loi. En France, c'est l'ANSSI, l'Agence nationale de la sécurité des systèmes d'information, chargée de la protection de la nation face aux cyberattaques, qui aura la responsabilité du contrôle et de l'application des sanctions de NIS 2.

Comme elle le rappelle sur son site internet, l'ANSSI pourra identifier les cas de non-conformité et réaliser des contrôles pouvant mener à des sanctions. Dans ce cadre, l'agence travaille actuellement à la définition des mécanismes de contrôle adaptés au passage à l'échelle que représente NIS 2.

L'ANSSI ne joue pas seulement ce rôle de mise en œuvre des sanctions, mais aussi d'accompagnement des organisations. Elle a déjà créé une version bêta d'un portail numérique appelé « MonEspaceNIS2 », qui vise à faciliter ses interactions avec les entités régulées. Ainsi, en plus des solutions du marché, les entreprises seront accompagnées par un acteur public spécialiste pour assurer leur mise en conformité. L'ANSSI souhaite notamment aider les entreprises via trois canaux principaux :

  • Actions de conseil
  • Sensibilisation
  • Assistance opérationnelle
CONTRÔLER · SANCTIONNER ACCOMPAGNER
Identifier les non-conformités
Réaliser des contrôles
Appliquer les sanctions
ANSSI AUTORITÉ NIS 2 EN FRANCE
Actions de conseil
Sensibilisation
Assistance opérationnelle
MonEspaceNIS2portail de l'ANSSI · bêta

Synthèse

01

Directive ambitieuse

NIS 2 est, de manière générale, plus ambitieuse que NIS 1, ce qui se reflète aussi par des sanctions plus lourdes visant à mieux garantir la mise en application.

02

Sanctions différenciées

Les sanctions seront toutefois différenciées entre les entités essentielles et les entités importantes, qui n'auront pas le même degré de contrôle ni les mêmes amendes.

03

Rôle clé de l'ANSSI

En France, c'est l'ANSSI qui sera chargée de veiller au contrôle des organisations pour qu'elles respectent la directive, mais aussi de les accompagner dans leur mise en conformité.

Écrit par Clément Rose Phinasoft

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.