NIS2 — cybersécurité

NIS2 directive

Évaluation de l'applicabilité de NIS2 (entité essentielle ou importante) selon taille et secteur, transposée en droit français.

La directive NIS2 renforce les obligations de cybersécurité pour les entités « essentielles » et « importantes ». Notre statut est à évaluerselon notre taille (CA > 10 M€ ou > 50 employés) et notre secteur (services TIC critiques). Nous nous préparons comme si nous étions « entité importante » par défaut.

Texte officiel
NIS2 directive (Network and Information Security 2)
Référence légale
Directive UE 2022/2555, transposée en France (loi n° 2024-XXX)
En vigueur depuis
17 octobre 2024 (transposition)
Applicabilité
À évaluer

Statut à confirmer : entité importante probable si seuils franchis. Préparation proactive recommandée.

Mesures techniques minimales

  • Politique d’analyse des risques et de sécurité des systèmes d’information.
  • Gestion des incidents (détection, réponse, retour d’expérience).
  • Continuité d’activité, gestion des sauvegardes, gestion de crise.
  • Sécurité de la chaîne d’approvisionnement (sous-traitants).
  • Sécurité dans l’acquisition, le développement et la maintenance.
  • Politiques d’évaluation de l’efficacité des mesures de gestion des risques.
  • Pratiques de base en matière de cyberhygiène et formation.
  • Politiques relatives à l’usage de la cryptographie et au chiffrement.
  • Sécurité des ressources humaines, contrôles d’accès, gestion des actifs.
  • MFA, communications sécurisées, plan d’urgence sur les communications.

Notification d’incident

  • Alerte précoce — sous 24 h après détection d’un incident significatif.
  • Notification d’incident — sous 72 h avec évaluation initiale.
  • Rapport intermédiaire — sur demande de l’autorité compétente.
  • Rapport final — sous 1 mois après la notification.
  • Autorité compétente FR : ANSSI ou autre selon le secteur.

Sanctions

  • Entité essentielle : amende jusqu’à 10 M€ ou 2 % du CA mondial.
  • Entité importante : amende jusqu’à 7 M€ ou 1,4 % du CA mondial.
  • Responsabilité personnelle de la direction (suspension fonction possible).
  • Audits / sanctions de l’ANSSI.

Plan d’action CourtImmo

  • T0 — Évaluer notre classification (essentielle / importante / hors périmètre).
  • T+3 mois — S’enregistrer auprès de l’ANSSI si concernés.
  • T+6 mois — Politiques techniques minimales documentées.
  • T+9 mois — Procédure d’incident formalisée, MFA partout, chiffrement at-rest.
  • En continu — Cyberhygiène et formation continue (anti-phishing, gestion mots de passe, MFA).

Rechercher

Rechercher des pages, sections ou termes du lexique