Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →
Par · Fondateur, Easy Cyber Protection · · Comment nous écrivons

Directive NIS2 (UE) 2022/2555 : Exigences Expliquées

La directive NIS2 est la nouvelle législation européenne en matière de cybersécurité. Elle a remplace la directive NIS originale en janvier 2023 et couvre désormais 18 secteurs critiques et plus de 160 000 organisations. Si vous gérez une entreprise en Belgique, cette loi détermine vos obligations en cybersécurité. Voici ce qu'elle dit, en langage clair.

Batiment UE avec symboles de cybersécurité - visualisation directive NIS2
La directive NIS2 est le fondement de la législation européenne de cybersécurité

Qu'est-ce que la Directive NIS2?

NIS2 signifie Directive sur la Sécurité des Réseaux et de l'Information 2. Son nom officiel est Directive (UE) 2022/2555. Le Parlement européen et le Conseil l'ont adoptée le 14 décembre 2022. Elle est entrée en vigueur le 16 janvier 2023.

  • Elle remplace la directive NIS originale de 2016
  • Elle fixe des exigences minimales de cybersécurité pour les organisations des secteurs critiques
  • Elle s'applique aux entités "essentielles" et "importantes"
  • Chaque État membre de l'UE doit la transposer en droit national

Vous voulez savoir si NIS2 s'applique à votre organisation? Vérifiez qui doit se conformer.

NIS1 vs NIS2: Qu'est-ce qui a Change?

La directive NIS originale (2016) était la première législation européenne en cybersécurité. NIS2 est une mise à jour majeure. Voici les différences clés:

NIS2 est une extension significative par rapport à NIS1
AspectNIS1 (2016)NIS2 (2022)
Secteurs couverts 11 secteurs 18 secteurs
Champ d'application Opérateurs de services essentiels uniquement Entités essentielles + importantes (critères de taille)
Sanctions Laissees aux États membres Jusqu'à 10M EUR ou 2% du CA mondial
Responsabilité des dirigeants Aucune Responsabilité personnelle des membres du conseil
Déclaration d'incident Pas de délai fixe 24h alerte précoce, 72h notification complète
Sécurité de la chaîne d'approvisionnement Non traitee Évaluation obligatoire des risques de la chaîne
Supervision Réactive (post-incident) Proactive (audits, inspections)
Harmonisation Fragmentee entre États membres Normes minimales renforcees

Articles Clés de la Directive NIS2

La directive comprend 46 articles. Trois sont particulièrement importants pour les entreprises:

Art. 21

Mesures de gestion des risques de cybersécurité

L'article 21 enumere 10 catégories de mesures de sécurité que chaque organisation concernée doit mettre en oeuvre. Cela inclut l'analyse des risques, la gestion des incidents, la continuité d'activité, la sécurité de la chaîne d'approvisionnement, la sécurité réseau, la gestion des vulnérabilités, la cyberhygiene, la cryptographie, la sécurité des ressources humaines et le contrôle d'accès.

Art. 23

Obligations de déclaration d'incidents

L'article 23 exige que les organisations signalent les incidents significatifs a leur autorité nationale. Le calendrier: une alerte précoce dans les 24 heures, une notification complète d'incident dans les 72 heures, et un rapport final dans un délai d'un mois. Le défaut de déclaration entraîne des sanctions separees.

Art. 32-33

Supervision et Application

Les articles 32 et 33 donnent aux autorités nationales le pouvoir de mener des audits, des inspections et des contrôles sur site. Elles peuvent émettre des instructions contraignantes et imposer des amendes administratives. Les entités essentielles font l'objet d'une supervision plus stricte que les entités importantes.

Consultez la liste complète des exigences NIS2.

Statut Juridique: Directive vs Règlement

NIS2 est une directive, pas un règlement. Cette distinction est importante:

Une directive fixe des objectifs

Chaque État membre doit atteindre le résultat mais peut choisir comment l'implémenter en droit national.

Un règlement s'applique directement

Contrairement au RGPD (qui est un règlement), NIS2 nécessite une transposition nationale avant de lier les organisations.

Date limite de transposition: 17 octobre 2024

Tous les États membres de l'UE devaient adopter des lois nationales avant cette date. Certains ont manque l'échéance.

Des variations nationales existent

L'implémentation de chaque pays peut differer legerement. La version belge a ses propres exigences spécifiques.

Transposition Belge: La Loi NIS2

La Belgique a été l'un des premiers pays de l'UE a transposer la directive NIS2 en droit national. La loi belge NIS2 a été adoptée le 26 avril 2024, des mois avant l'échéance d'octobre. Le 17 juin 2026, le groupe de coopération NIS de l'UE a publie un document de référence lié au règlement d'exécution 2024/2690 qui met en correspondance les mesures de sécurité NIS2 entre cadres, plaçant le CyberFundamentals belge aux cotes d'ISO/IEC 27001, IEC 62443 et NIST CSF 2.0.

  • Le Centre pour la Cybersécurité Belgique (CCB) est l'autorité nationale
  • La Belgique utilise le cadre CyberFundamentals pour implémenter les exigences NIS2
  • Les organisations doivent s'enregistrer auprès du CCB
  • La date limite d'auto-évaluation pour les entités essentielles est le 18 avril 2026

En savoir plus sur l'approche belge: NIS2 en Belgique. Consultez également les échéances NIS2.

Les 10 Catégories de Mesures de Sécurité

L'article 21 de la directive NIS2 exige que les organisations mettent en oeuvre des mesures dans ces 10 catégories:

1

Analyse des risques et politiques de sécurité de l'information

Politiques formelles basees sur une évaluation des risques de votre organisation.

2

Gestion des incidents

Procédures pour détecter, gérer et se remettre des incidents de sécurité.

3

Continuité d'activité et gestion de crise

Gestion des sauvegardes, reprise après sinistre et plans de réponse aux crises.

4

Sécurité de la chaîne d'approvisionnement

Exigences de sécurité pour vos fournisseurs et prestataires de services.

5

Sécurité des réseaux et systèmes d'information

Acquisition, développement et maintenance de systèmes sécurisés.

6

Gestion et divulgation des vulnérabilités

Politiques d'évaluation et de gestion des vulnérabilités.

7

Efficacité de l'évaluation des risques de cybersécurité

Procédures pour évaluer si vos mesures de sécurité fonctionnent réellement.

8

Cyberhygiene et formation

Pratiques de sécurité de base et formation régulière de sensibilisation à la cybersécurité.

9

Cryptographie et chiffrement

Politiques sur l'utilisation de la cryptographie et, le cas echeant, du chiffrement.

10

Sécurité des ressources humaines et contrôle d'accès

Vérification de sécurité, gestion des accès et politiques de gestion des actifs.

Responsabilité du Conseil: Une Nouvelle Réalité

L'un des changements les plus significatifs de NIS2 est que les organes de direction sont personnellement responsables de la cybersécurité. Les membres du conseil doivent:

  • Approuver les mesures de gestion des risques de cybersécurité de l'organisation
  • Superviser la mise en oeuvre de ces mesures
  • Suivre eux-mêmes une formation en cybersécurité
  • Être prepares a faire face a des conséquences personnelles en cas de non-conformité

En savoir plus sur les sanctions NIS2 et la responsabilité personnelle.

Comment Easy Cyber Protection Vous Aide à Vous Conformer

Notre plateforme s'aligne directement sur les exigences de la directive NIS2 via le cadre CyberFundamentals belge:

Les 10 catégories de mesures couvertes — Contrôles alignés sur les exigences de l'article 21
Workflows de déclaration d'incidents — Respectez le calendrier de déclaration 24h/72h/1 mois
Rapports pour le conseil — Preuves de la supervision et de l'approbation de la direction
Évaluation de la chaîne d'approvisionnement — Documentez et suivez la posture de sécurité des fournisseurs
Preuves prête pour l'audit — Documentation centralisée pour les inspections du CCB

Questions Fréquemment Posees

La directive NIS2 est-elle une loi?

NIS2 est une directive européenne, ce qui signifie qu'elle fixe des objectifs contraignants pour les États membres. Chaque pays doit la transposer en droit national. En Belgique, cela a été fait par la Loi du 26 avril 2024. Oui, les obligations NIS2 sont juridiquement contraignantes pour les organisations concernées.

Quelle est la différence entre une directive et un règlement?

Une directive (comme NIS2) exige que chaque État membre cree sa propre loi nationale pour atteindre les objectifs de la directive. Un règlement (comme le RGPD) s'applique directement dans tous les États membres sans transposition nationale. Cela signifie que la mise en oeuvre de NIS2 peut varier legerement entre les pays.

Quand la directive NIS2 est-elle entrée en vigueur?

La directive NIS2 a été adoptée le 14 décembre 2022 et est entrée en vigueur le 16 janvier 2023. Les États membres avaient jusqu'au 17 octobre 2024 pour la transposer en droit national. La Belgique a acheve la transposition le 26 avril 2024.

La directive NIS2 s'applique-t-elle a mon organisation?

La directive NIS2 s'applique aux moyennes et grandes organisations dans 18 secteurs critiques, dont l'énergie, le transport, la santé, l'infrastructure numérique, les services TIC et plus. Certaines petites organisations peuvent également être concernées si elles fournissent des services critiques.

Que se passe-t-il si mon pays n'a pas encore transpose NIS2?

Plusieurs États membres ont manque l'échéance d'octobre 2024. Cependant, les exigences de la directive servent toujours de référence. Les organisations doivent se préparer maintenant, car les lois nationales suivront. En Belgique, la loi est déjà en vigueur.

Articles Connexes

Sources

  1. NIS2 Directive (EU) 2022/2555 — Texte integral de la directive
  2. Centre for Cybersecurity Belgium (CCB) — Autorité nationale belge pour NIS2
  3. ENISA NIS2 Guidelines — Agence de l'UE pour la Cybersécurité
  4. Loi belge NIS2 du 26 avril 2024 — Transposition nationale