TroutTrout
Back to Glossary
OIVOSENIS2ANSSI

OIV et OSE (NIS2)

4 min read

OIV et OSE sont les deux catégories, définies par le droit français, qui imposent des obligations de cybersécurité renforcées. Un OIV (Opérateur d'Importance Vitale) relève d'un régime antérieur à NIS2, celui de la Loi de Programmation Militaire (LPM) de 2013. Un OSE (Opérateur de Services Essentiels) correspond à la transposition française de la directive NIS d'origine, aujourd'hui étendue par NIS2. Les deux sont supervisés par l'ANSSI, l'Agence nationale de la sécurité des systèmes d'information, mais les obligations des OIV sont plus anciennes et plus exigeantes.

Quelle est la différence entre un OIV et un OSE ?

Le statut d'OIV est attribué par arrêté à des opérateurs dont l'interruption d'activité menacerait gravement le potentiel de guerre ou économique, la sécurité ou la capacité de survie de la Nation. La liste des OIV est classifiée. Chaque OIV doit appliquer les règles de sécurité applicables aux systèmes d'information d'importance vitale (SIIV), un socle de règles techniques et organisationnelles antérieur à NIS2 et plus strict que lui sur plusieurs points.

Le statut d'OSE est plus large et public. Il couvre les secteurs désignés par la directive NIS2 : énergie, transports, banque, marchés financiers, santé, eau potable, infrastructures numériques, administration publique, espace, services postaux, gestion des déchets, alimentation, produits chimiques, recherche et industrie manufacturière. Les OSE relèvent de la loi française de transposition de NIS2 et sont supervisés par l'ANSSI ou par des autorités sectorielles.

Quelles sont les obligations d'un OIV ?

Les règles SIIV couvrent une vingtaine de domaines, dont la gestion des identités, la segmentation réseau, la détection d'incidents, la journalisation et la sécurité de la chaîne d'approvisionnement. Trois exigences distinguent le régime OIV du socle NIS2 général :

  • Audit obligatoire par des prestataires qualifiés par l'ANSSI (PASSI). L'auto-évaluation n'est pas admise.
  • Contrainte de souveraineté. Les données françaises sensibles doivent rester sur une infrastructure souveraine qualifiée, et non sur un cloud public généraliste.
  • Attestation annuelle à l'ANSSI. Un compte rendu formel et récurrent, et non une déclaration volontaire.

Quelles sont les obligations d'un OSE sous NIS2 ?

Le socle NIS2 applicable aux OSE suit l'article 21 de la directive : gestion des risques, traitement des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, gestion des vulnérabilités, cryptographie, contrôle d'accès, authentification multifacteur (MFA) et développement sécurisé. La France y ajoute ses propres délais de notification et son régime de sanctions par la loi de transposition.

NIS2 répartit par ailleurs les opérateurs régulés entre « entités essentielles » et « entités importantes ». Les entités essentielles font l'objet d'une supervision proactive plus stricte et englobent la plupart des anciens OSE, ainsi que les nouveaux secteurs ajoutés par NIS2.

Pourquoi est-ce important pour l'OT ?

Parce que la plupart des secteurs OIV et OSE reposent sur un socle OT important : transport d'électricité, traitement de l'eau, signalisation ferroviaire, automatismes industriels. Les obligations se répercutent directement sur la couche OT, où elles sont les plus difficiles à satisfaire : segmentation réseau, accès par identité, journalisation et détection d'incidents. La protection des infrastructures critiques en France n'est pas qu'un sujet informatique, et les produits de sécurité exclusivement cloud répondent rarement aux attentes de souveraineté des données et de maîtrise sur site que l'ANSSI impose aux OIV.

En quoi le statut d'OIV diffère-t-il de la catégorie « entité essentielle » de NIS2 ?

Les deux se recoupent sans se confondre. L'« entité essentielle » est une classification issue de la directive, appliquée largement à l'échelle de l'Union européenne. L'OIV est une désignation nationale française, antérieure à NIS2, attribuée par arrêté, la liste des OIV étant classifiée, assortie des règles SIIV et des audits PASSI. Une organisation peut relever des deux statuts, mais celui d'OIV correspond au régime le plus ancien, le plus prescriptif et le plus axé sur la souveraineté, que le socle général de NIS2 ne reproduit pas entièrement.

Comment Access Gate répond à ces exigences

Access Gate fonctionne entièrement sur site, produit des preuves d'audit alignées sur les exigences SIIV de l'ANSSI et répond aux attentes de souveraineté que doivent satisfaire les OIV et les OSE des secteurs critiques, puisque rien n'a besoin de quitter le site pour que le plan de contrôle fonctionne. Voir Conformité NIS2 sur site.

Termes liés