
NIS2 n’est pas un projet, c’est une façon de travailler
La directive européenne NIS2 fixe des exigences sur la manière dont les organisations organisent leur résilience numérique, et place la responsabilité auprès de la direction. Cette page dit ce que cela exige concrètement de votre informatique, et où s’arrête notre rôle.
De quoi il s’agit
Une directive européenne, deux catégories d’organisations, et une obligation de notification qui se compte en heures.
Êtes-vous concerné ?
Cela dépend de votre secteur et de votre taille, et la transposition nationale diffère d’un pays à l’autre. Ce n’est pas nous qui le déterminons : voici ce qu’il vous faut pour poser correctement la question.
- Le secteur et la taille ensembleLa directive désigne des secteurs et y associe un seuil de taille. Les deux doivent tenir : une petite entreprise dans un secteur désigné en reste généralement dehors, et une grande entreprise dans un secteur non désigné aussi.
- Essentielle ou importanteLes deux catégories portent des obligations comparables mais une surveillance différente : une autorité peut se présenter d’elle-même chez une entité essentielle, et chez une entité importante seulement en cas de motif.
- Même si vous n’êtes pas concernéSi vous fournissez une organisation qui l’est, les exigences vous parviennent malgré tout par le contrat. Ce n’est pas un effet de bord mais l’objectif explicite du volet sur la chaîne d’approvisionnement.
- L’enregistrement auprès de l’autoritéUne organisation concernée s’enregistre elle-même auprès de l’autorité nationale. C’est un acte de l’organisation, pas de son prestataire informatique.
Ce que la directive exige de vos mesures
Le texte nomme des sujets, pas des produits. Voici les sujets auxquels notre travail se ramène.
Savoir ce que vous avez et ce que cela vaut
Une analyse de risques commence par une liste à jour des systèmes, des liaisons et des fournisseurs. Sans cette liste, chaque mesure est un pari, et il devient impossible d’expliquer après coup pourquoi vous avez fait ou non quelque chose.
L’accès, et sa preuve
Qui atteint quoi, avec quels droits, et avec un second facteur. L’authentification à plusieurs facteurs est nommée dans la directive, et le journal qui montre qu’elle est active compte autant que le réglage.
Continuer quand quelque chose casse
Des sauvegardes restaurées et pas seulement effectuées, un basculement répété, et un réseau où une infection n’arrive pas partout en même temps. La continuité est une exigence, pas un sous-produit.
Traiter un incident et le notifier
L’horloge démarre au moment où vous le savez : une alerte précoce sous 24 heures, une notification détaillée sous 72 heures et un rapport final sous un mois. Cela ne tient qu’avec un processus répété.
La direction, dans la boucle
La directive place l’approbation des mesures auprès de la direction et demande que ses membres soient formés. Ce n’est explicitement pas un sujet à laisser au service informatique.
Ce que nous faisons, et ce que nous ne faisons pas
Certains vendent la « conformité NIS2 » comme un produit. Nous ne pouvons pas la livrer, et personne d’autre non plus : la conformité est un jugement sur votre organisation, pas un service qui s’achète. Voici le partage que nous tenons.
- Ce que nous faisonsLa technique et la trace écrite : gestion des accès et authentification à plusieurs facteurs, segmentation du réseau, gestion des correctifs, supervision et journalisation, sauvegarde et restauration réellement testées, et répétition du processus d’incident pour que le délai de 24 heures soit tenable.
- Ce que nous consignonsCe qui a été mis en place, quand, et sur quels systèmes. C’est le matériau que demande un auditeur ou une autorité, et précisément la partie qui n’existe plus s’il faut la reconstituer après coup.
- Ce que nous ne faisons pasDéterminer si la loi vous concerne, vous enregistrer auprès de l’autorité, ou déposer une notification en votre nom. Ce sont des actes de l’organisation elle-même, avec des conséquences juridiques. Nous fournissons les faits dont cette notification a besoin, et vite.
- Pas de certificatIl n’existe pas de label NIS2 à obtenir. Qui en vend un vend autre chose. Nos certifications ISO 9001 et ISO/IEC 27001 disent quelque chose de notre façon de travailler, pas de la vôtre au regard de la directive.
Ceci n’est pas un conseil juridique. Ce qui figure ici est la traduction en technique et en méthode de travail ; savoir si et comment la directive s’applique à votre organisation relève de votre juriste ou de l’autorité nationale. Un doute sur votre situation ? Appelez le +31 85 060 9347 ou écrivez à info@itproposal.com. Vous aurez quelqu’un qui parle votre langue.
Pour aller plus loin
Ce à quoi cela se rattache.
Savoir où vous en êtes ?
Dites-nous ce qui tourne et ce qui est déjà en place. Nous parcourons avec vous les sujets ci-dessus et disons lesquels manquent chez vous, sans y accoler un verdict de conformité.
Des connaissances informatiques concrètes dans votre boîte mail
De nouveaux guides sur la gestion, la sécurité et le poste de travail, écrits par ceux qui font le travail. Sans discours commercial, et la désinscription se fait en un clic.