Accueil
Ressources

Analyse approfondie de la conformité NIS 2

Analyse approfondie de la conformité NIS 2

1. Aperçu

Qu'est-ce que NIS 2

La directive (UE) 2022/2555 (la directive NIS 2) est le cadre harmonisé de cybersécurité de l'UE pour les entités essentielles et importantes opérant dans l'Union. Il est entré en vigueur le 16 janvier 2023 avec un délai de transposition fixé au 17 octobre 2024 dans l'ensemble des 27 États membres de l'UE. NIS 2 remplace et élargit considérablement la précédente directive NIS : elle double le champ d'application sectoriel, introduit des obligations explicites en matière de sécurité de la chaîne d'approvisionnement, harmonise les rapports d'incidents sur une structure à trois heures et rend l'organe de direction des entités concernées personnellement responsable. Le texte consolidé et les annexes sont publiés à eur-lex.europa.eu; la Commission européenne et l'ENISA publient des orientations d'application et les règlements d'exécution pertinents.

À qui s’applique-t-il

NIS 2 s'applique aux entités actives dans 18 secteurs organisés en deux annexes :

  • Annexe I (Entités essentielles): énergie (électricité, chauffage et refroidissement urbains, pétrole, gaz, hydrogène), transports (air, rail, eau, route), banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, gestion des services TIC (business-to-business), entités de l'administration publique, espace.
  • Annexe II (Entités importantes): services postaux et de messagerie, gestion des déchets, fabrication/production/distribution de produits chimiques, alimentation, fabrication (dispositifs médicaux, produits informatiques/électroniques/optiques, équipements électriques, machines, véhicules automobiles, autres matériels de transport), fournisseurs numériques (marchés en ligne, moteurs de recherche en ligne, plateformes de réseaux sociaux), recherche.

La taille compte : en règle générale, NIS 2 atteint les moyennes et grandes entreprises (plus de 50 salariés ou plus de 10 millions d'euros de chiffre d'affaires, plus le critère alternatif de l'article 2, paragraphe 2). Les États membres conservent un pouvoir discrétionnaire limité pour l'étendre aux entités plus petites. Certains sous-secteurs (infrastructures numériques, administration publique, prestataires de services de confiance qualifiés, registres de noms de domaine de premier niveau) sont concernés quelle que soit leur taille.

Pourquoi il atteint la chaîne d'approvisionnement

L’article 21(2)(d) exige que chaque entité concernée prenne en compte la sécurité de la chaîne d’approvisionnement dans ses mesures de gestion des risques de cybersécurité, y compris les aspects liés à la sécurité de la relation entre chaque entité et ses fournisseurs ou prestataires de services directs. En pratique, cela se traduit par les contrats clients, les questionnaires de sécurité des fournisseurs, les exigences d'approvisionnement et les SLA contractuels. Pour les fournisseurs SaaS B2B et les sociétés de conseil vendant à des entités de l'annexe I ou de l'annexe II, NIS 2 arrive lors de la négociation du contrat, du renouvellement et du formulaire d'intégration de l'approvisionnement.

Résultat

NIS 2 n'est pas certifiable. La conformité est démontrée par des mesures documentées de gestion des risques, des preuves opérationnelles, une capacité de signalement des incidents et l'engagement de l'organisme de direction. Les sanctions sont substantielles : entités essentielles jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu ; Entités importantes jusqu'à 7 millions d'euros ou 1,4 pour cent. Les organes de direction sont personnellement responsables en vertu de l'article 20 et peuvent se voir temporairement interdire d'exercer des fonctions de direction en cas de non-respect répété.

Clarify Consult Partner prend en charge les programmes NIS 2 via le Service de conformité NIS 2, généralement combiné avec ISO 27001 pour le SMSI sous-jacent et SOC 2 pour l’attestation destinée au client.

2. Portée et applicabilité

Secteurs des annexes I et II

Les 18 secteurs concernés sont répertoriés ci-dessus. La catégorisation entre Essentiel et Important affecte le régime de surveillance (ex ante pour Essentiel, ex post pour Important) et les sanctions maximales, mais les obligations substantielles de gestion des risques de l'article 21 sont identiques.

Seuils de taille (article 2)

Seuil des entreprises de taille moyenne selon l'annexe de la recommandation 2003/361/CE : 50 salariés et 10 millions d'euros de chiffre d'affaires annuel ou total de bilan. Au-dessus de l'un ou l'autre seuil (et n'excédant pas 250 salariés / 50 millions d'euros de chiffre d'affaires / 43 millions d'euros de bilan), c'est moyen. Surtout, trois sont grands.

Sous-secteurs exemptés de taille

L'article 2, paragraphe 2, énumère les catégories concernées quelle que soit leur taille : les fournisseurs de réseaux ou de services publics de communications électroniques, les fournisseurs de services de confiance, les registres de noms de domaine de premier niveau, les fournisseurs de services DNS (à l'exclusion des serveurs de noms racine), les entités fournissant des services d'enregistrement de noms de domaine, les entités de l'administration publique du gouvernement central, les fournisseurs uniques dans un État membre d'un service essentiel aux activités sociétales ou économiques, et les entités dont la perturbation pourrait avoir un impact significatif sur la sûreté, la sécurité ou la santé publiques.

Flux de la chaîne d’approvisionnement

L’article 21, paragraphe 2, point d), impose à l’entité de traiter les aspects liés à la sécurité de ses relations avec les fournisseurs directs et les prestataires de services ; L’article 22 permet des évaluations coordonnées des risques liés aux chaînes d’approvisionnement critiques au niveau de l’Union. Effet direct : les entités concernées transmettent les exigences contractuelles de sécurité à leurs fournisseurs. Les dispositions relatives à la chaîne d'approvisionnement ne constituent pas une pratique contractuelle facultative ; ce sont des mesures de gestion des risques requises par la directive.

Transposition par les États membres

NIS 2 est une directive et non un règlement. Il nécessite une transposition dans les lois nationales des 27 États membres. Des variations importantes selon les lois de transposition en termes de champ d'application, de sanctions, de mécanismes d'enregistrement et d'autorités compétentes. Transpositions notables en 2024 et 2025 : Allemagne NIS2UmsuCG (retardé ; prévu pour 2025), Italie Décret législatif 138/2024, France LPM et Décret 2024-XX, révision Wbni aux Pays-Bas, Espagne transposition du décret-loi royal, Irlande NIS 2 Règlements 2025, Pologne UKSC amendement. Les fournisseurs transfrontaliers doivent suivre l'état de transposition par État membre du client.

3. Principes fondamentaux

NIS 2 s'appuie sur trois principes :

  • Mesures de gestion des risques (article 21): un ensemble défini de dix mesures techniques, opérationnelles et organisationnelles proportionnées aux risques posés.
  • Notification d'incident (article 23): structure harmonisée de notification à trois heures au CSIRT ou à l'autorité compétente pour les incidents significatifs.
  • Responsabilité de l'organe de direction (article 20): les organes de direction approuvent les mesures de gestion des risques, veillent à leur mise en œuvre et assument personnellement la responsabilité des manquements à leur conformité.

La directive est complétée par le règlement d'exécution (UE) 2024/2690 définissant les exigences en matière de cybersécurité et la spécification des incidents significatifs pour certaines catégories des annexes I et II : fournisseurs de services DNS, registres de noms de TLD, fournisseurs de services de cloud computing, fournisseurs de services de centres de données, fournisseurs de réseaux de diffusion de contenu, fournisseurs de services gérés, fournisseurs de services de sécurité gérés, marchés en ligne, moteurs de recherche en ligne et plateformes de services de réseaux sociaux.

4. Panne du contrôle

Article 21 — Dix mesures de gestion des risques

L’article 21, paragraphe 2, exige que les entités concernées prennent des mesures fondées sur une approche tous risques, notamment :

  • (a) Politiques d’analyse des risques et de sécurité des systèmes d’information: méthodologie documentée d'évaluation des risques, registre des risques, politique de sécurité de l'information revue au niveau de la direction.
  • (b) Gestion des incidents: processus documenté de gestion des incidents couvrant la détection, la réponse, la récupération et les enseignements tirés.
  • (c) Continuité des activités: gestion des sauvegardes, reprise après sinistre, gestion de crise, plan de continuité d'activité testé.
  • (d) Sécurité de la chaîne d’approvisionnement: aspects liés à la sécurité des relations avec les fournisseurs directs et les prestataires de services, avec évaluation des fournisseurs basée sur les risques et exigences contractuelles de sécurité.
  • (e) Sécurité lors de l'acquisition, du développement et de la maintenance des réseaux et des systèmes d'information: SDLC sécurisé, gestion et divulgation des vulnérabilités, gestion du changement.
  • f) Politiques et procédures permettant d'évaluer l'efficacité des mesures de gestion des risques liés à la cybersécurité: tests, audit interne, revue de direction.
  • (g) Pratiques de base en matière de cyberhygiène et formation en cybersécurité: programme de formation du personnel, sensibilisation à la sécurité, formation des organes de direction au titre de l'article 20, paragraphe 2.
  • (h) Politiques et procédures concernant l'utilisation de la cryptographie et, le cas échéant, le cryptage: politique de cryptographie, chiffrement en transit et au repos, cycle de vie de gestion des clés.
  • (i) Sécurité des ressources humaines, politiques de contrôle d’accès et gestion des actifs: vérification des antécédents, arrivée, arrivée, sortie, moindre privilège, inventaire des actifs.
  • (j) Utilisation de l'authentification multifacteur ou de l'authentification continue, des communications vocales/vidéo/textuelles sécurisées et des systèmes de communication d'urgence sécurisés: MFA sur les accès privilégiés et distants, communications sécurisées.

Article 23 — Rapport d'incident

Déclenchement: incident significatif tel que défini à l'article 23, paragraphe 3 (cause ou est susceptible de causer de graves perturbations opérationnelles ou des pertes financières ; affecté ou est susceptible d'affecter d'autres personnes physiques ou morales en causant des dommages matériels ou immatériels considérables).

Structure de notification à trois heures:

  • Alerte précoce au CSIRT ou à l'autorité compétente dans les 24 heures suivant la connaissance de l'incident important, y compris si l'incident est soupçonné d'être causé par des actes illégaux ou malveillants et tout impact transfrontalier.
  • Notification d'incident dans les 72 heures suivant la prise de conscience, en mettant à jour et en ajoutant l’évaluation initiale, la gravité et l’impact, ainsi que les indicateurs de compromission, le cas échéant.
  • Rapport final dans le mois suivant la notification de l'incident, y compris une description détaillée, le type de menace ou la cause profonde, les mesures d'atténuation appliquées et en cours et, le cas échéant, l'impact transfrontalier.

Des rapports de situation intermédiaires peuvent être exigés par le CSIRT ou l'autorité compétente. Les destinataires des services de l'entité sont informés lorsque l'incident est susceptible de leur nuire.

Article 20 — Gouvernance

Les organes de direction des entités concernées approuvent les mesures de gestion des risques de cybersécurité, supervisent leur mise en œuvre et peuvent être tenus responsables des infractions. Les membres de l’organe de direction doivent suivre une formation leur permettant d’acquérir des connaissances suffisantes pour évaluer les risques de cybersécurité et les pratiques de gestion (article 20, paragraphe 2).

Règlement d'exécution (UE) 2024/2690

Pour les infrastructures numériques, la gestion des services TIC et les fournisseurs numériques, le règlement d'exécution précise plus en détail les exigences en matière de cybersécurité et définit les cas où un incident est significatif. Les fournisseurs SaaS concernés (fournisseurs de services de cloud computing, opérateurs de centres de données, fournisseurs de CDN, fournisseurs de services gérés, MSSP, marchés en ligne, moteurs de recherche, réseaux sociaux) opèrent sous ce régime amélioré.

5. Exigences minimales (non négociables) – Vue de la chaîne d'approvisionnement

Documents obligatoires

  • Évaluation des risques de cybersécurité avec une méthodologie documentée
  • Registre des risques
  • Politique de sécurité de l'information approuvée par l'organe de direction
  • Plan de réponse aux incidents avec le workflow de notification à trois heures
  • Plan de continuité des activités et de reprise après sinistre avec enregistrement de tests annuels
  • Politique de sécurité de la chaîne d'approvisionnement et registre des fournisseurs avec classification des risques
  • Politique de cryptographie et de chiffrement avec cycle de vie de gestion des clés
  • Politique de contrôle d’accès avec preuve d’application MFA
  • Programme de formation de la main-d’œuvre et dossiers de formation des organismes de direction
  • Liste des sous-traitants disponibles pour les clients concernés
  • Package de réponse achats (auto-évaluation de cybersécurité, certificat ISO 27001, rapport SOC 2, notification d'incident SLA)

Processus obligatoires

  • Actualisation annuelle de l’évaluation des risques
  • Test annuel de continuité des activités et de reprise après sinistre
  • Réévaluation continue de la sécurité des fournisseurs
  • Notification des incidents aux clients concernés selon le SLA contractuel (généralement plus strict que le délai réglementaire de 24 h)
  • Formation et engagement des instances dirigeantes en matière de cybersécurité
  • Cycle de réponse en matière de due diligence client

Contrôles techniques

  • MFA sur les accès privilégiés et l'accès à distance
  • Chiffrement en transit et au repos avec gestion documentée des clés
  • Segmentation du réseau et protection des limites
  • Journalisation et surveillance centralisées suffisantes pour les enquêtes sur les incidents
  • Gestion des vulnérabilités et des correctifs
  • Protection des points de terminaison
  • Sauvegarde avec restauration testée

6. Conseils de mise en œuvre technique

S'appuyer sur la base ISO 27001

Les mesures de l’article 21 du NIS 2 correspondent étroitement à l’annexe A de la norme ISO 27001 : 2022 et aux critères des services de confiance SOC 2. Pour un fournisseur de chaîne d'approvisionnement exploitant déjà un SMSI, les extensions spécifiques à NIS 2 sont :

  • Flux de travail de notification d'incident à trois heures conformément à l'article 23
  • Politique de sécurité de la chaîne d'approvisionnement avec classification des risques des fournisseurs conformément à l'article 21, paragraphe 2, point d)
  • Programme de formation des organes de direction selon l'article 20, paragraphe 2
  • Kit de réponse aux achats qui mappe vos contrôles ISO 27001 aux mesures de l'article 21

Flux de travail de rapport d'incident

  • Documentez le workflow à trois heures : alerte précoce à 24h, notification d'incident à 72h, rapport final à 30 jours
  • Identifiez le CSIRT ou l'autorité de l'État membre qui serait notifié (en fonction de l'établissement du client concerné)
  • Modèles de notification client préliminaires pour l’horloge de notification contractuelle

Sécurité de la chaîne d'approvisionnement

  • Construire le registre des fournisseurs avec classification des risques (criticité du rôle du fournisseur, sensibilité des données traitées, substituabilité)
  • Exigences de sécurité contractuelles matures : SLA de notification d'incidents, droits d'audit, certifications de sécurité, divulgation des sous-traitants ultérieurs
  • Réévaluation annuelle des fournisseurs critiques avec preuves documentées

Formation Organisme de Direction

  • Plan de formation annuel pour les membres de l'organe de direction selon l'article 20, paragraphe 2
  • Sujets : obligations NIS 2, paysage des risques de cybersécurité pertinent pour l'entreprise, décisions de réponse aux incidents, exposition aux sanctions
  • Preuve de formation conservée (date, participants, contenu, évaluation le cas échéant)

Dossier de réponse en matière d'approvisionnement

  • Auto-évaluation NIS 2 mappant vos contrôles aux mesures de l'article 21
  • Certificat ISO 27001 et déclaration d'applicabilité
  • Rapport SOC 2 Type 2 si disponible
  • Liste des sous-traitants avec emplacements
  • SLA de notification d'incident
  • Continuité des activités et résumé des tests de reprise après sinistre
  • Banque de questions et réponses sur les achats couvrant les questions récurrentes dans les questionnaires clients

7. Exigences en matière de politiques et de procédures

  • Méthodologie de gestion des risques de cybersécurité et registre des risques
  • Politique de sécurité des informations
  • Plan de réponse aux incidents avec flux de travail à trois horloges NIS 2
  • Plan de continuité des activités et plan de reprise après sinistre
  • Politique de sécurité de la chaîne d’approvisionnement et registre des risques des fournisseurs
  • SDLC sécurisé et procédure de gestion des vulnérabilités
  • Politique de cryptographie et de gestion des clés
  • Politique de contrôle d’accès avec application MFA
  • Programme de sensibilisation et de formation de la main-d'œuvre à la cybersécurité
  • Programme de formation des organes de direction conformément à l'article 20, paragraphe 2
  • Politique de gestion des actifs
  • Procédure de sécurité des ressources humaines (vérification des antécédents, JML)
  • Procédure de réponse aux achats des clients

Pour les entités souhaitant également obtenir la certification ISO 27001, tous ces éléments étendent le SMSI existant plutôt que d'exécuter un cadre parallèle. Voir notre Prestation ISO 27001.

8. Éléments probants et vérification

NIS 2 n'est pas un système certifiable. Les entités couvertes par le champ d'application (essentielles et importantes) peuvent être inspectées par l'autorité compétente. Pour les fournisseurs de la chaîne d’approvisionnement, la vérification s’effectue par le biais d’une diligence raisonnable en matière de sécurité des clients plutôt que par une inspection réglementaire directe. L'autorité compétente peut demander des informations sur un fournisseur par l'intermédiaire du client concerné ; les sanctions pour le client se répercutent sur les relations contractuelles avec le fournisseur.

Catégories de preuves typiques

  • Évaluation des risques et registre des risques
  • Politique de sécurité de l'information avec preuve d'approbation de l'organe de direction
  • Enregistrements et notifications de réponse aux incidents
  • Rapports de tests de continuité d'activité et de reprise après sinistre
  • Registre des fournisseurs avec dossiers de classification et de réévaluation des risques
  • Dossiers d’achèvement de la formation de la main-d’œuvre
  • Dossiers de formation des organismes de gestion
  • Dossiers de réponse aux achats remis aux clients
  • Certificat ISO 27001 et rapport SOC 2 (où en opération)

Éléments de correction courants

  • Registre des fournisseurs absent ou limité à la diligence raisonnable des fournisseurs financiers plutôt qu'à une évaluation axée sur la cybersécurité
  • Plan de réponse aux incidents non aligné sur le flux de travail NIS 2 à trois horloges
  • Programme de formation des organes de direction absent ou non actualisé annuellement
  • Le package de réponse aux achats est mince ou incohérent entre les clients
  • Article 23 : SLA de notification dans les contrats clients plus courts que la capacité interne

9. Considérations sur le calendrier de mise en œuvre

Durée typique – Fournisseur de la chaîne d'approvisionnement

  • Fournisseur avec un SMSI ISO 27001 mature: 2 à 4 mois jusqu'à la préparation de la chaîne d'approvisionnement NIS 2
  • Fournisseur sans SMSI: 8 à 12 mois incluant les bases ISO 27001
  • Actualisation annuelle: aligné sur le cycle de surveillance ISO 27001 si intégré

Jalons

  • Cartographie de la clientèle par rapport aux annexes I et II de NIS 2
  • Suivi de la transposition par les États membres pour les juridictions clientes concernées
  • Analyse des écarts en dix mesures au titre de l’article 21
  • Création d'un workflow de notification d'incident à trois heures
  • Registre des fournisseurs et politique de sécurité de la chaîne d’approvisionnement
  • Déploiement du programme de formation des instances dirigeantes
  • Assemblage du dossier de réponse aux achats
  • Cycle des opérations en cours de vCISO

10. Exigences continues du BAU

  • Actualisation annuelle de l’évaluation des risques
  • Test annuel de continuité des activités et de reprise après sinistre
  • Formation annuelle en cybersécurité du personnel
  • Formation annuelle de l'organe de direction selon l'article 20, paragraphe 2
  • Réévaluation continue de la sécurité des fournisseurs
  • Préparation continue à la réponse aux incidents avec répétition à trois heures
  • Le dossier de réponse aux achats est tenu à jour avec de nouvelles preuves
  • Suivi de la transposition par les États membres

11. Niveaux de maturité

Conformité minimale

  • Article 21 dix mesures documentées
  • Prêt pour le workflow de notification d'incident à trois heures
  • Registre des fournisseurs opérationnel
  • Formation des organes de direction délivrée annuellement
  • Kit de réponse aux achats disponible

Intermédiaire

  • ISMS ISO 27001 étendu avec les articulations NIS 2
  • Réévaluation automatisée des risques fournisseurs
  • Suivi des transpositions entre États membres maintenu
  • Automatisation des notifications client selon le SLA contractuel

Avancé

  • Intégré NIS 2 + ISO 27001 + SOC 2 + bibliothèque de preuves DORA
  • Surveillance continue des contrôles avec preuves en temps réel pour les clients
  • Dispositions de partage d’informations conformément à l’article 29, le cas échéant
  • L'organe de direction engagé trimestriellement sur le risque cybersécurité

12. FAQ

Sommes-nous directement concernés par NIS 2 ?

Vous êtes directement concerné si vous êtes une moyenne ou grande entité (plus de 50 salariés ou plus de 10 millions d'euros de chiffre d'affaires) active dans l'un des 18 secteurs de l'annexe I ou de l'annexe II, ou si vous appartenez à l'une des catégories exemptées de taille en vertu de l'article 2, paragraphe 2 (par exemple, fournisseur de services de confiance, fournisseur de services DNS, communications électroniques publiques). Pour la plupart des fournisseurs SaaS B2B vendant aux clients NIS 2, les obligations arrivent par le biais du flux de la chaîne d'approvisionnement plutôt que par la portée directe.

Comment NIS 2 nous parvient-il en tant que fournisseur ?

L’article 21(2)(d) exige que chaque entité concernée prenne en compte la sécurité de la chaîne d’approvisionnement dans ses mesures de gestion des risques de cybersécurité. Les entités concernées transmettent les exigences de sécurité contractuelles aux fournisseurs directs et aux prestataires de services via les achats, les contrats et les questionnaires. Votre ensemble de preuves (ISO 27001, SOC 2, SLA sur les incidents, registre des fournisseurs) est la réponse.

Quelles sont les trois horloges de rapport ?

Alerte précoce dans les 24 heures suivant la connaissance d'un incident important ; notification d'incident dans les 72 heures ; rapport final dans le mois suivant la notification de l'incident. Des rapports de situation intermédiaires peuvent être demandés. Les destinataires des services susceptibles d’être concernés sont également informés.

Quelle est la différence entre Essentiel et Important ?

Les obligations substantielles de l’article 21 sont identiques. La catégorisation affecte le régime de surveillance (ex ante pour Essentiel, ex post pour Important) et les sanctions maximales (10 M EUR / 2 pour cent pour Essentiel, 7 M EUR / 1,4 pour cent pour Important).

Quelles sanctions s'appliquent ?

Amendes administratives maximales en vertu de l'article 34 : Entités essentielles jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu ; Entités importantes jusqu'à 7 millions d'euros ou 1,4 pour cent. Les organes de direction visés à l'article 20 peuvent se voir temporairement interdire d'exercer des fonctions de direction en cas de non-respect répété.

NIS 2 nécessite-t-il une certification ?

Non. NIS 2 n’est pas certifiable. La conformité est démontrée par des mesures documentées de gestion des risques, des preuves opérationnelles, une capacité de signalement des incidents et l'engagement de l'organisme de direction. La diligence raisonnable client est le principal canal de vérification pour les fournisseurs de la chaîne d’approvisionnement.

Comment NIS 2 interagit-il avec DORA ?

Pour les entités financières relevant du champ d'application de DORA, DORA est une lex specialis : les entités financières signalent les incidents sous DORA, et non sous NIS 2 (article 1, paragraphe 2, de DORA). Pour les fournisseurs de chaîne d'approvisionnement desservant à la fois les entités financières et d'autres secteurs du champ d'application NIS 2, les deux cadres s'appliquent aux relations clients pertinentes. Voir notre Service DORA.

Comment NIS 2 interagit-il avec le RGPD ?

Les obligations de cybersécurité NIS 2 complètent les obligations de sécurité du traitement de l’article 32 du RGPD. Une violation de données personnelles est signalée à l'autorité de contrôle conformément à l'article 33 du RGPD ; un incident significatif de niveau NIS 2 est signalé au titre de l'article 23 au CSIRT ou à l'autorité compétente. Les deux rapports peuvent se chevaucher ; coordonner le calendrier et le contenu. Voir notre Prestation RGPD.

Comment NIS 2 interagit-il avec ISO 27001 ?

L’Annexe A de l’ISO 27001 : 2022 correspond étroitement aux dix mesures de l’article 21. Pour un fournisseur déjà certifié, le travail spécifique à NIS 2 se limite au flux de travail de notification des incidents, à l'articulation de la sécurité de la chaîne d'approvisionnement, à la formation de l'organisme de gestion et au package de réponse aux achats. Là où la norme ISO 27001 n’est pas encore en place, la solution consiste à construire d’abord le SMSI, puis la couche NIS 2.

Qu’ajoute le règlement d’exécution 2024/2690 ?

Le règlement d'exécution précise les exigences en matière de cybersécurité et définit les incidents importants pour les fournisseurs d'infrastructures numériques, les fournisseurs de gestion de services TIC (B2B) et certains fournisseurs numériques. Les fournisseurs de services de cloud computing, les opérateurs de centres de données, les fournisseurs de CDN, les fournisseurs de services gérés, les fournisseurs de services de sécurité gérés, les marchés en ligne, les moteurs de recherche en ligne et les services de réseaux sociaux opèrent sous ce régime amélioré. Vérifiez la portée par rapport à l'article 1, paragraphe 2, du règlement avant de vous appuyer sur ce résumé.

13. Résumé

NIS 2 est le cadre harmonisé de cybersécurité de l'UE pour les entités essentielles et importantes, avec une portée explicite et substantielle sur la chaîne d'approvisionnement via l'article 21, paragraphe 2, point d). Pour un SaaS B2B ou une société de conseil vendant dans les 18 secteurs concernés, NIS 2 arrive via les contrats clients, les exigences d'approvisionnement et les questionnaires de sécurité. Le chemin vers la préparation s'appuie sur un SMSI ISO 27001 comme base et ajoute des articulations spécifiques à NIS 2 : flux de notification d'incidents sur la structure à trois heures, registre des risques des fournisseurs, formation de l'organisme de direction en vertu de l'article 20 (2) et un package de réponse aux achats qui permet d'intégrer les clients sans que votre équipe soit impliquée.

Pour définir un engagement, réservez un appel depuis le Page du service de conformité NIS 2, ou parlez-nous de la combinaison de NIS 2 avec ISO 27001, SOC 2, DORA, GDPR, ou un complet Programme vCISO pour la conformité continue de la chaîne d’approvisionnement.

Partagez cette publication