Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →
Par · Fondateur, Easy Cyber Protection · · Comment nous écrivons

NIS2 en Irlande : CyFun, le NCSC et ce qui s'applique aujourd'hui

L'Irlande se trouve dans une position inhabituelle : elle s'est engagée sur un cadre national d'évaluation de la cybersécurité avant que la loi qui l'exige ne soit adoptée. La question « que dois-je faire concrètement maintenant ? » en devient sincèrement confuse. Cette page y répond clairement, et sépare ce qui est en vigueur de ce qui est annoncé.

Ce qui s'applique réellement aujourd'hui

C'est la partie que la plupart des articles omettent. L'Irlande devait transposer NIS2 pour octobre 2024 et ne l'a pas fait. Le General Scheme du National Cyber Security Bill 2024 a été publié en août 2024, les élections ont interrompu le calendrier, et le projet reste en commission.

La loi n'est pas adoptée

Tant qu'elle ne l'est pas, les obligations NIS2 ne sont pas directement applicables en droit irlandais. Les commentateurs attendent son adoption courant 2026.

Les portails d'enregistrement ne sont pas actifs

Le NCSC a indiqué que les portails NIS2 d'enregistrement et de notification n'ouvriront qu'après l'adoption. Il n'y a actuellement rien où s'enregistrer.

Les obligations NIS1 subsistent

Les organisations déjà désignées sous la directive NIS initiale y restent soumises entre-temps. C'est la partie qui est bien applicable aujourd'hui.

Se préparer est volontaire mais sensé

Le NCSC encourage les entités concernées à utiliser le cadre en interne et à commencer à se préparer plutôt qu'à attendre l'ouverture du portail.

L'Irlande a adopté CyFun, et en est copropriétaire

CyberFundamentals est né comme cadre belge, publié par le Centre pour la Cybersécurité Belgique. L'Irlande n'y fait pas seulement référence, elle l'a adopté. Le NCSC déclare que l'Irlande « adoptera CyFun comme schéma national d'évaluation et de certification et en est devenue copropriétaire ». Lisez notre guide complet CyberFundamentals .

CyFun n'est pas la seule voie

Il vaut la peine d'être clair, car les fournisseurs d'outils CyFun le disent rarement. Le NCSC décrit CyFun comme un moyen reconnu de démontrer la conformité, mais explicitement pas le seul. ISO/IEC 27001, IEC 62443 et l'évaluation directe par l'autorité compétente restent acceptables.

CyFun

Schéma national, trois niveaux, auto-évaluation déjà possible, certification attendue vers 2027.

ISO/IEC 27001

Portable à l'international, marché de certification mature, disponible aujourd'hui. Le choix pragmatique si vous la détenez déjà ou commercez largement hors d'Irlande.

IEC 62443

Pertinent lorsque des technologies opérationnelles et systèmes de contrôle industriel sont concernés.

Évaluation directe

Évaluation par l'autorité compétente elle-même, plutôt que via un cadre.

Les trois niveaux

CyFun classe les entités selon la taille, le secteur, l'exposition au risque et l'impact potentiel d'un incident. L'Irlande utilise Basic, Important et Essential.

Basic

Le niveau d'entrée et le point de départ réaliste pour la plupart des PME, y compris les fournisseurs entraînés par les exigences de leurs clients plutôt que désignés directement.

Important

Pour les entités classées importantes sous NIS2. Mise en oeuvre et preuves plus rigoureuses.

Essential

Pour les entités essentielles : infrastructures critiques et grands organismes publics. Mise en oeuvre la plus complète.

Un schéma à cinq pays, pas seulement belge

CyFun est désormais le schéma national dans cinq États membres, ce qui change le sens de son adoption. Le Scheme Owner Group réunit la Belgique, l'Irlande, la Roumanie, Malte et Chypre. La France reconnaît le cadre et étudie son adoption mais utilise son propre ReCyF, elle n'en est donc pas membre.

Que faire pendant que la loi est en attente

Attendre le portail est le mauvais réflexe, car la préparation est le long morceau, pas la législation. Le travail ci-dessous est utile quelle que soit la date d'adoption, et rien n'est perdu si vous optez ensuite pour ISO 27001.

Déterminez si vous êtes probablement concerné

Comparez votre secteur aux annexes I et II de NIS2 et aux seuils de taille. À noter : les prestataires de services gérés relèvent de l'annexe I mais ne sont pas exemptés du test de taille.

Faites l'auto-évaluation

L'auto-évaluation CyFun est déjà disponible. Le NCSC renvoie actuellement aux outils et supports publiés par le CCB belge pendant que des ressources irlandaises sont développées.

Comblez les écarts, pas la paperasse

Une auto-évaluation qui produit une liste de contrôles ouverts est utile. Celle qui ne produit qu'un score ne l'est pas.

Attendez-vous aux questions fournisseurs avant la réglementation

En pratique, la première vraie échéance pour la plupart des organisations n'est pas le régulateur, mais un client qui envoie un questionnaire de sécurité assorti d'une clause contractuelle.

Comment Easy Cyber Protection aide

ECP est une plateforme de préparation à l'audit native CyFun. Elle implémente les quatre niveaux CyFun sur le cadre CyFun 2025, produit la piste de preuves que lit un évaluateur, et est conçue pour être livrée par un partenaire IT sur un portefeuille de clients plutôt qu'achetée par organisation.

Native CyFun 2025 — tous les niveaux issus du cadre lui-même, pas mappés après coup
Des preuves, pas seulement des scores — preuves par contrôle avec responsables et dates de revue
Conçue pour les partenaires IT — multi-clients, marque blanche, tarifée par client selon la taille
Portable dans les cinq pays — les mêmes contrôles s'appliquent en Irlande, Belgique, Roumanie, Malte et Chypre

Questions fréquentes

NIS2 est-elle déjà loi en Irlande ?

Pas encore. L'Irlande devait transposer NIS2 pour octobre 2024, mais le National Cyber Security Bill 2024 reste en commission. Tant qu'il n'est pas adopté, les obligations NIS2 ne sont pas directement applicables en droit irlandais, et le NCSC a confirmé que les portails d'enregistrement et de notification n'ouvriront pas avant. Les organisations déjà désignées sous la directive NIS initiale y restent soumises entre-temps.

Dois-je utiliser CyFun en Irlande ?

Non. La certification CyFun est volontaire en Irlande. Le NCSC la décrit comme un moyen reconnu de démontrer la conformité mais explicitement pas le seul : ISO/IEC 27001, IEC 62443 et l'évaluation directe par l'autorité compétente restent acceptables. Pour le secteur de l'administration publique, CyFun est toutefois décrit comme la méthode préférée.

Quand la certification CyFun sera-t-elle disponible en Irlande ?

Vers 2027. Le NCSC a indiqué que mettre en place un système de certification prend 18 à 24 mois en raison des accords juridiques, des ressources et de l'infrastructure d'accréditation. L'auto-évaluation, elle, est déjà disponible.

Dois-je attendre la loi avant d'agir ?

Non, et la raison est pratique plutôt que juridique. La préparation prend des mois ; l'adoption d'une loi prend un jour. Le NCSC encourage les entités à utiliser le cadre en interne et à commencer maintenant. L'essentiel de ce travail compte aussi pour ISO 27001 si vous choisissez ensuite cette voie.

En quoi l'Irlande diffère-t-elle de la Belgique sur CyFun ?

La Belgique est plus avancée. Elle a transposé NIS2 en avril 2024, compte environ 4 000 entités enregistrées, un portail d'enregistrement actif, et quatre organismes autorisés à vérifier CyFun aux niveaux Basic et Important. L'Irlande a adopté le même cadre mais n'a pas adopté sa législation, n'a pas de portail ouvert et pas encore d'organismes de certification. Le cadre et les contrôles sont identiques ; la machinerie autour ne l'est pas.

Mon entreprise est petite. Suis-je concerné ?

Peut-être, mais rarement par désignation directe. Les seuils de taille NIS2 placent beaucoup de petites organisations hors du périmètre direct. La voie qui les atteint est l'article 21(2)(d) : les clients concernés doivent gérer le risque de leur chaîne d'approvisionnement et envoient donc des questionnaires de sécurité à leurs fournisseurs. Cette obligation est contractuelle plutôt que réglementaire, et elle arrive généralement avant tout régulateur.

Articles connexes

Sources

  1. CyFun — National Cyber Security Centre Ireland — adoption irlandaise, niveaux et calendrier
  2. CyFun FAQ — NCSC Ireland
  3. CyberFundamentals Framework — gouvernance du schéma et pays participants
  4. National Cyber Security Bill 2024 — Houses of the Oireachtas
  5. NIS2 Directive (EU) 2022/2555 — Official Journal of the European Union