La directive NIS2 (Network and Information Security) représente la refonte la plus ambitieuse du cadre législatif européen en matière de cybersécurité. Face à la professionnalisation de la cybercriminalité et à la numérisation croissante de l’économie, l’Union européenne a décidé d’élargir massivement le champ d’application de ses règles de sécurité, touchant désormais des milliers d’entreprises qui n’étaient jusqu’alors pas régulées.
1. Historique : De NIS1 à NIS2
Pour comprendre l’ampleur de NIS2, il faut revenir sur les limites de la première itération et l’évolution de la menace.
Adoption de la directive NIS1
Juillet 2016
Première législation européenne sur la cybersécurité. Elle cible uniquement un nombre restreint d’Opérateurs de Services Essentiels (OSE) et de Fournisseurs de Services Numériques (FSN).
Évaluation et constat des limites
2020 – 2021
La Commission européenne constate une fragmentation: la transposition varie fortement selon les États membres. Le périmètre de NIS1 s’avère trop restreint face à l’explosion des attaques par ransomware et aux vulnérabilités des chaînes d’approvisionnement (ex: affaire SolarWinds).
Adoption officielle de NIS2
Décembre 2022
Le Parlement européen et le Conseil adoptent la directive NIS2 pour harmoniser les niveaux de sécurité, élargir les secteurs concernés et durcir les sanctions.
Entrée en vigueur européenne
Janvier 2023
La directive entre officiellement en vigueur, déclenchant le compte à rebours pour les États membres.
Date limite de transposition
17 Octobre 2024
Date butoir pour que les États membres (dont la Belgique, sous la houlette du Centre pour la Cybersécurité Belgique – CCB) intègrent NIS2 dans leur droit national.
2. Le nouveau périmètre : Qui est concerné ?
La directive abandonne l’ancienne nomenclature pour créer deux nouvelles catégories, basées principalement sur la règle du Size-cap (critère de taille). En règle générale, les moyennes et grandes entreprises (plus de 50 employés ou plus de 10 millions d’euros de chiffre d’affaires) opérant dans les secteurs visés sont d’office assujetties.
Cependant, la grande révolution de NIS2 est l’effet domino sur la chaîne d’approvisionnement. Même une petite structure (TPE/PME) peut être contrainte de s’aligner sur ces standards si elle est prestataire ou sous-traitante d’une entité assujettie.
| Catégorie | Secteurs concernés | Sanctions maximales |
| Entités Essentielles (EE) | Énergie, Transports, Banques, Marchés financiers, Santé, Eau potable, Eaux usées, Infrastructures numériques (Fournisseurs Cloud, DNS, Datacenters), Espace, Administration publique. | 10 millions d’euros ou 2 % du chiffre d’affaires mondial (le montant le plus élevé étant retenu). |
| Entités Importantes (EI) | Services postaux, Gestion des déchets, Chimie, Agroalimentaire, Fabrication de dispositifs médicaux et électroniques, Fournisseurs de services numériques (moteurs de recherche, réseaux sociaux). | 7 millions d’euros ou 1,4 % du chiffre d’affaires mondial. |
3. La mise en conformité : Obligations techniques et organisationnelles
L’Article 21 de la directive détaille les mesures de gestion des risques que les entreprises doivent obligatoirement implémenter. L’approche n’est plus basée sur de simples recommandations, mais sur une obligation de résultat en matière de résilience.
A. Gouvernance et Responsabilité du Management
La cybersécurité n’est plus reléguée au seul département IT. Les organes de direction (C-Level, Conseil d’administration) doivent approuver les mesures de sécurité, suivre des formations spécifiques, et peuvent être tenus personnellement responsables en cas de manquement grave (allant jusqu’à l’interdiction temporaire d’exercer des fonctions de direction).
B. Gestion des risques et Sécurité technique
Les entreprises doivent déployer un arsenal technique couvrant l’ensemble des systèmes d’information :
- Contrôle d’accès et Authentification : Déploiement systématique de l’Authentification Multifacteur (MFA) et gestion stricte des identités.
- Cryptographie : Utilisation du chiffrement pour protéger les données au repos et en transit.
- Sécurité des ressources humaines : Politiques d’accès, formation continue des employés face aux menaces (phishing, ingénierie sociale).
- Sécurité des réseaux : Segmentation des réseaux, déploiement de pare-feu et maintien en condition de sécurité (gestion des correctifs/patchs).
C. Continuité d’activité et Gestion de crise
Une attaque ne doit pas paralyser durablement l’entité. Il est exigé :
- La mise en place de politiques de sauvegarde (Backups immuables, testés régulièrement).
- Un Plan de Reprise d’Activité (PRA) et un Plan de Continuité d’Activité (PCA) opérationnels.
- Des procédures de gestion de crise clairement définies.
D. Sécurité de la chaîne d’approvisionnement
C’est le point d’attention majeur. Les entreprises assujetties doivent évaluer et gérer les risques liés à leurs fournisseurs et prestataires de services informatiques (infogérance, fournisseurs cloud, éditeurs de logiciels). Cela se traduit par des audits de fournisseurs et l’inclusion de clauses de sécurité strictes dans les contrats B2B.
E. Notification des incidents
Le calendrier de signalement aux autorités nationales (comme le CCB) devient extrêmement serré en cas d’incident majeur :
- Alerte précoce : Dans les 24 heures.
- Notification d’incident complète : Dans les 72 heures.
- Rapport final : Dans un délai d’un mois maximum.
4. Plan d’action : Comment les entreprises doivent-elles s’y préparer ?
Pour atteindre la conformité sans perturber la production, les entreprises doivent adopter une approche méthodique :
- Réaliser un diagnostic (Gap Analysis) : Cartographier l’infrastructure actuelle, identifier les processus critiques et mesurer l’écart avec les exigences NIS2. (En Belgique, l’utilisation du framework CyberFundamentals est fortement recommandée comme base d’évaluation).
- Cartographier le système d’information : On ne peut protéger que ce que l’on connaît. Il est vital de recenser tous les actifs matériels (serveurs, postes de travail, équipements réseau) et logiciels.
- Renforcer l’hygiène informatique : Activer le MFA partout, systématiser les sauvegardes déconnectées/immuables, et automatiser le déploiement des mises à jour de sécurité.
- Auditer les fournisseurs : Envoyer des questionnaires de sécurité aux partenaires clés et revoir les SLA contractuels.
- Documenter : La conformité NIS2 nécessite des preuves. Chaque processus de sécurité, chaque plan de reprise et chaque politique doit être documenté, testé et mis à jour.
En conclusion, la directive NIS2 transforme la cybersécurité en un pilier légal de la gouvernance d’entreprise. Si la charge de travail initiale pour la mise en conformité est significative, elle constitue un investissement indispensable pour garantir la pérennité de l’entreprise face à des risques cyber devenus systémiques.