Partager cette article :

NIS 2 : de quoi parle-t-on exactement, et pourquoi tant d’entreprises n’arrivent pas à se situer ?

Qu’est-ce que la directive NIS 2 ?

NIS 2 : pourquoi les entreprises peinent à savoir si (et comment) elles sont concernées

  • la distinction entre entités essentielles (EE) et entités importantes (EI), fondée sur des critères de taille, de chiffre d’affaires et de criticité ;
  • l’élargissement du nombre de secteurs concernés, incluant désormais des acteurs qui n’étaient pas visés par NIS 1 ;
  • un cadre européen qui nécessite une transposition nationale, avec des textes d’application publiés de manière progressive.

Résultat : de nombreuses organisations savent qu’elles pourraient être concernées, sans être en mesure de déterminer si elles le sont effectivement, ni à quel niveau d’exigence elles doivent se préparer. Cette incertitude est renforcée par le fait que l’évaluation de l’éligibilité relève de la responsabilité des entités elles-mêmes, même si des outils d’accompagnement existent.

Ce que NIS 2 cherche à corriger (et pourquoi cela change la lecture de la directive)

  • renforcer la gestion des risques cyber de manière structurelle ;
  • améliorer la résilience opérationnelle des organisations ;
  • harmoniser les pratiques au niveau européen ;

Ce changement explique pourquoi NIS 2 ne peut pas être lue uniquement comme une contrainte réglementaire supplémentaire, mais comme un cadre structurant visant à inscrire la cybersécurité dans la gouvernance des organisations.

Êtes-vous concerné par NIS 2 ? Le principal point de confusion pour les entreprises.

La question « Sommes-nous concernés ? » est sans doute celle qui revient le plus souvent. NIS 2 distingue deux grandes catégories d’entités :

  • les entités essentielles (EE), considérées comme hautement critiques ;
  • les entités importantes (EI), soumises à des exigences proportionnées.

Cette catégorisation dépend principalement :

  • du secteur d’activité (18 secteurs listés par la directive) ;
  • de la taille de l’organisation (effectifs, chiffre d’affaires, bilan) ;
  • de certaines exceptions prévues par le texte.

Ce que NIS 2 attend concrètement des entreprises

  • l’analyse et la gestion des risques ;
  • la gestion des incidents ;
  • la continuité d’activité ;
  • la sécurité de la chaîne d’approvisionnement ;
  • la gestion des vulnérabilités ;
  • la formation et la cyber hygiène ;
  • les politiques de contrôle d’accès et d’authentification forte.

NIS 2 et conformité : comment situer la directive par rapport aux autres cadres existants

  • sous-estimer la portée de la directive en la réduisant à une formalité ;
  • ou, à l’inverse, la percevoir comme un dispositif totalement déconnecté des pratiques déjà en place.

NIS 2 : comprendre avant d’agir