Berliner Boersenzeitung - "NIS 2", une révolution encore floue pour la cybersécurité

EUR -
AED 3.963685
AFN 71.967032
ALL 98.47016
AMD 418.518318
ANG 1.948824
AOA 981.007675
ARS 1066.267347
AUD 1.63687
AWG 1.94248
AZN 1.829919
BAM 1.954018
BBD 2.183286
BDT 129.232142
BGN 1.955096
BHD 0.406588
BIF 3140.315988
BMD 1.079156
BND 1.428052
BOB 7.473254
BRL 6.160853
BSD 1.081304
BTN 90.921381
BWP 14.456343
BYN 3.539072
BYR 21151.454233
BZD 2.179812
CAD 1.499287
CDF 3075.594067
CHF 0.937895
CLF 0.037108
CLP 1023.914364
CNY 7.695895
CNH 7.682829
COP 4671.66558
CRC 556.935315
CUC 1.079156
CUP 28.597629
CVE 110.164532
CZK 25.293278
DJF 192.554766
DKK 7.461164
DOP 65.11398
DZD 144.057938
EGP 52.636473
ERN 16.187337
ETB 131.491878
FJD 2.426212
FKP 0.825737
GBP 0.833178
GEL 2.935216
GGP 0.825737
GHS 17.379151
GIP 0.825737
GMD 74.999969
GNF 9325.544695
GTQ 8.365371
GYD 226.253661
HKD 8.386023
HNL 27.26036
HRK 7.434337
HTG 142.355664
HUF 404.046697
IDR 16981.704029
ILS 4.035628
IMP 0.825737
INR 90.729997
IQD 1416.707986
IRR 45437.856013
ISK 149.106821
JEP 0.825737
JMD 171.29632
JOD 0.765015
JPY 165.518763
KES 139.211249
KGS 92.595092
KHR 4391.547346
KMF 490.962202
KPW 971.240002
KRW 1495.094918
KWD 0.330632
KYD 0.901178
KZT 526.04026
LAK 23755.00565
LBP 96842.880939
LKR 317.565971
LRD 207.640635
LSL 19.09049
LTL 3.186467
LVL 0.65277
LYD 5.208719
MAD 10.67856
MDL 19.412296
MGA 4982.947717
MKD 61.472672
MMK 3505.056035
MNT 3666.971534
MOP 8.654987
MRU 43.036365
MUR 49.889452
MVR 16.575859
MWK 1874.998911
MXN 21.57778
MYR 4.704579
MZN 68.968428
NAD 19.090225
NGN 1773.333782
NIO 39.789657
NOK 11.873676
NPR 145.459516
NZD 1.808498
OMR 0.415199
PAB 1.081424
PEN 4.060797
PGK 4.327612
PHP 62.95253
PKR 300.176846
PLN 4.35172
PYG 8654.225355
QAR 3.944103
RON 4.974929
RSD 116.933439
RUB 104.990467
RWF 1462.417234
SAR 4.05318
SBD 9.012093
SCR 14.259542
SDG 649.11088
SEK 11.468804
SGD 1.428808
SHP 0.825737
SLE 24.550755
SLL 22629.354689
SOS 617.973428
SRD 36.745798
STD 22336.346837
SVC 9.46237
SYP 2711.411683
SZL 19.081653
THB 36.44304
TJS 11.50931
TMT 3.777045
TND 3.35484
TOP 2.527493
TRY 37.011374
TTD 7.347197
TWD 34.632812
TZS 2943.656668
UAH 44.715362
UGX 3966.382726
USD 1.079156
UYU 45.008953
UZS 13859.488811
VEF 3909298.680624
VES 44.236119
VND 27405.701836
VUV 128.11958
WST 3.022914
XAF 655.292589
XAG 0.031992
XAU 0.000397
XCD 2.916473
XDR 0.814274
XOF 655.292589
XPF 119.331742
YER 270.166443
ZAR 19.110749
ZMK 9713.693197
ZMW 28.630889
ZWL 347.487736
  • AEX

    -2.7900

    896.03

    -0.31%

  • BEL20

    7.3000

    4300.48

    +0.17%

  • PX1

    45.7300

    7543.27

    +0.61%

  • ISEQ

    72.2500

    9836.42

    +0.74%

  • OSEBX

    -15.0500

    1446.09

    -1.03%

  • PSI20

    3.9100

    6516.98

    +0.06%

  • ENTEC

    -5.8300

    1416.23

    -0.41%

  • BIOTK

    30.2200

    2752.6

    +1.11%

  • N150

    7.6700

    3344.05

    +0.23%

"NIS 2", une révolution encore floue pour la cybersécurité
"NIS 2", une révolution encore floue pour la cybersécurité / Photo: Thomas SAMSON - AFP/Archives

"NIS 2", une révolution encore floue pour la cybersécurité

PME, mairies, collectivités locales: avec l'entrée en vigueur d'une directive européenne pour renforcer la cybersécurité, des dizaines de milliers d'entités doivent se préparer à une petite révolution mais de nombreuses zones d'ombre demeurent.

Taille du texte:

"NIS 2", le nom de cette directive européenne, enfonce le clou du premier volet (NIS, pour "network information security" ou "sécurité des systèmes d'information"), entré en vigueur en 2018 pour harmoniser et renforcer les exigences en matière de cybersécurité.

Mais le jour de sa mise en application officielle, le 17 octobre, "NIS 2" n'était pas encore transposée en France. Tout juste un projet de loi avait-il été présenté la veille en conseil des ministres, sans précision sur son calendrier d'adoption, après avoir été retardé par la dissolution de l'Assemblée nationale en juin.

Pour les entités concernées, le texte exige notamment "une gouvernance en cybersécurité, une politique de sécurité des systèmes d'information", des obligations de "notifications des incidents" ou encore des contrôles assortis de potentielles sanctions, résume Garance Mathias, avocate spécialisée en droit du numérique.

- Changement d'échelle -

La nouvelle directive opère un changement d'échelle massif: elle s'étend à 18 secteurs d'activité, contre moins d'une dizaine auparavant, et concerne des structures de plus petite taille, PME et collectivités locales en tête.

Or les collectivités locales, les TPE-PME et les entreprises de taille intermédiaire comptaient pour 58% des victimes de rançongiciels en 2023, selon les chiffres de l'Agence nationale de la sécurité des systèmes d'information (Anssi).

C'est "une vraie transformation", commente auprès de l'AFP la députée Anne Le Hénaff (Horizons), rapporteure d'un texte sur les enjeux de la transposition de "NIS 2".

Là où quelques centaines d'organisations étaient concernées par le premier volet, la nouvelle directive pourrait toucher 15.000 entités. Mais le chiffre n'est pour l'heure pas définitif: le périmètre des secteurs concernés doit encore être précisé dans la loi française.

Un rapport parlementaire, présenté début octobre par la Commission supérieure du numérique et des postes (CSNP), recommande ainsi que les collectivités locales soient expressément désignées par l'Anssi.

Une mise au clair d'autant plus importante que, selon le même rapport, "il est plus que vraisemblable que de très nombreuses entreprises et collectivités locales ne soient pas pleinement informées" de l'entrée en vigueur de "NIS 2".

- Une "transition progressive" réclamée -

Des inquiétudes planent aussi sur les délais dans lesquels les entités visées devront se mettre en conformité avec les exigences du texte, une question qualifiée d'"angle mort" de la directive par le rapport de la CSNP.

Or, si la majorité des grandes entreprises et collectivités apparaissent "déjà sensibilisées" à la cybersécurité, l'extension à de plus petites structures, privées comme publiques, s'annonce comme un "changement majeur", souligne l'instance.

Le Conseil d'Etat, qui a rendu un avis sur le projet de loi, observe quant à lui qu'il ne "comporte pas de dispositions transitoires ou d'entrée en vigueur différée alors qu'il impose à de nombreuses entités de nouvelles obligations".

"La transposition doit s'inscrire dans une logique de transition progressive", plaide Patrick Molinoz, maire et co-président de la commission numérique de l'Association des maires de France (AMF). Marc Bothorel, référent cybersécurité au sein de la Confédération des petites et moyennes entreprises (CPME), demande lui à disposer de "trois à cinq ans de mise en œuvre progressive".

Les deux organisations, touchées au premier chef par l'extension des entités concernées, sonnent aussi l'alarme sur les moyens financiers et humains nécessaires à la mise en conformité.

"Il y a vraiment besoin que le gouvernement réfléchisse à une façon d'accompagner les entreprises", insiste Marc Bothorel.

(Y.Yildiz--BBZ)