TroutTrout
Back to Glossary
NIS2Directive NISDirective européenne cybersécurité

Directive sur les réseaux et systèmes d'information

4 min read

La directive sur les réseaux et systèmes d'information (directive NIS) est la loi de cybersécurité de l'Union européenne pour les opérateurs d'infrastructures critiques et de services numériques. Sa révision de 2023, NIS2 (directive (UE) 2022/2555), a remplacé la version d'origine et l'a élargie : davantage de secteurs concernés, notification d'incident resserrée, obligations sur la chaîne d'approvisionnement et véritables sanctions. Les États membres devaient la transposer en droit national avant le 17 octobre 2024.

Qu'est-ce que NIS2 ?

NIS2 fixe un socle de devoirs de cybersécurité pour les organisations que l'UE juge essentielles à la société. Elle les classe en deux niveaux, entités essentielles et entités importantes, et soumet les deux aux mêmes mesures fondamentales de gestion des risques tout en appliquant une supervision plus stricte au niveau essentiel. L'idée est simple : si votre interruption se répercutait sur l'économie ou la sécurité publique, vous devez prouver que vous gérez correctement le cyber-risque.

Qui doit se conformer à NIS2 ?

Le périmètre est bien plus large que celui de la directive NIS d'origine. Il couvre, au niveau essentiel, l'énergie, les transports, la banque, les marchés financiers, la santé, l'eau potable et les eaux usées, l'infrastructure numérique, l'administration publique et l'espace, et ajoute au niveau important des secteurs comme les services postaux, la gestion des déchets, la chimie, l'alimentation, la fabrication de produits critiques et les fournisseurs numériques. La taille compte aussi : la plupart des moyennes et grandes organisations de ces secteurs sont concernées par défaut, ce qui fait entrer beaucoup d'opérateurs industriels jamais réglementés auparavant. La France met cela en œuvre au travers de son régime OIV/OSE.

Qu'exige réellement NIS2 ?

Quatre éléments concentrent l'essentiel du travail :

  • Gestion des risques. L'article 21 énumère les mesures : analyse de risque, traitement des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, contrôle d'accès, chiffrement, et plus encore.
  • Notification des incidents. Une alerte précoce au CSIRT national dans les 24 heures suivant la prise de connaissance d'un incident significatif, une notification plus complète dans les 72 heures, et un rapport final sous un mois.
  • Sécurité de la chaîne d'approvisionnement. Vous êtes responsable du cyber-risque introduit par vos fournisseurs et leurs produits. Voir sécurité de la chaîne d'approvisionnement.
  • Responsabilité de la direction. La direction générale doit approuver et superviser les mesures et peut être tenue personnellement responsable, ce qui a changé la conversation en conseil d'administration.

Pourquoi NIS2 compte-t-elle pour l'OT ?

Parce que la plupart des entités concernées font tourner des procédés physiques, et que leur OT est l'endroit où un incident significatif survient réellement. Un programme NIS2 qui ne durcit que le côté IT de l'entreprise passe à côté de l'atelier. Les exigences de la directive en matière de segmentation réseau, de contrôle d'accès et de supervision se projettent directement sur la pratique de la sécurité OT, et elles s'alignent sur IEC 62443 pour les systèmes de contrôle industriels.

En quoi NIS2 diffère-t-elle de NERC CIP ?

Juridictions différentes, mise en application différente. NERC CIP est une norme américaine pour le réseau électrique en gros, appliquée au travers d'audits assortis de sanctions journalières. NIS2 est une directive de l'UE couvrant de nombreux secteurs, transposée séparément par chaque État membre, et appliquée par les autorités nationales. Les contrôles se ressemblent, mais NIS2 a un périmètre plus large et insiste davantage sur la responsabilité de la direction et la notification des incidents.

Comment l'Access Gate aide

NIS2 demande de la segmentation, du contrôle d'accès et la capacité de montrer ce qui s'est passé pendant un incident. L'Access Gate fournit tout cela sous forme d'overlay sans agent : il segmente les systèmes essentiels sans recâblage, impose un accès fondé sur l'identité pour que seuls les utilisateurs autorisés atteignent les actifs concernés, relaie et journalise les sessions distantes, et transmet le trafic à votre SIEM pour que les rapports à 24 et 72 heures s'appuient sur des preuves réelles. Une étude de faisabilité IMR indépendante a validé cela sur un banc d'essai OT brownfield et a projeté les preuves sur CyFun, NIS2, IEC 62443 et ISO/IEC 27001. Voir Conformité NIS2 pour l'OT.

Concepts associés