AE Consulting — Advanced Engineering Consulting Prendre rendez-vous
Faisceau de fibres optiques lumineuses

Cybersécurité

NIS2 : passer d'une conformité déclarative à une conformité prouvable

Avec NIS2, dire que l'on est conforme ne suffit plus. Il faut pouvoir le démontrer, contrôle par contrôle, avec des preuves datées et des responsables identifiés.

Ce que change NIS2

La directive (UE) 2022/2555, dite NIS2, élargit fortement le nombre d'organisations concernées, réparties en entités essentielles et entités importantes. Elle impose des mesures de gestion des risques, des obligations de notification d'incidents et un régime de sanctions renforcé.

  • Responsabilité de la direction : les organes de direction approuvent les mesures de gestion des risques, en supervisent la mise en œuvre et doivent être formés.
  • Notification des incidents importants : alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois.
  • Sanctions : jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, 7 M€ ou 1,4 % pour les entités importantes.

Les modalités précises dépendent de la transposition nationale et des référentiels de l'ANSSI : vérifiez le texte en vigueur pour votre secteur.

Déclaratif ou prouvable : la différence en pratique

ContrôleConformité déclarativeConformité prouvable
MFA sur comptes à privilèges« Le MFA est déployé. »Export mensuel de couverture, liste des exceptions validées et datées.
Gestion des vulnérabilités« Nous patchons régulièrement. »Délai médian de correction par criticité, tickets traçables.
Notification d'incident« La procédure existe. »Exercice daté, chronologie, délais mesurés face aux 24 h / 72 h.
Sécurité des fournisseurs« Nos contrats contiennent des clauses. »Registre des contrats, clauses vérifiées, revues annuelles tracées.

La méthode en quatre étapes

  1. Cartographier : du référentiel aux contrôles, des contrôles aux preuves attendues, des preuves aux responsables.
  2. Tenir un registre de preuves : pour chaque contrôle, la preuve, sa date, sa source et sa prochaine échéance.
  3. Prioriser la remédiation par risque, effort et échéance, plutôt que par ordre d'apparition dans le référentiel.
  4. Installer la gouvernance : revue mensuelle des écarts, reporting à la direction, préparation de l'audit comme un jalon de programme.

Le rôle de la direction

NIS2 fait de la cybersécurité un sujet de gouvernance. La direction doit pouvoir répondre à trois questions : quels sont nos risques principaux, où en est la remédiation, et quelles preuves présenterions-nous demain à un contrôle ? Si la réponse prend plus d'une semaine à construire, le dispositif n'est pas encore prouvable.