Guide | Guide NIS2 | Check Point Software

Guide

À l’intention des cadres dirigeants

Les exigences de la nouvelle directive européenne sur les réseaux et les systèmes d'information, en quelques mots NIS2.

NIS2 À L’INTENTION DES CADRES DIRIGEANTS

La directive NIS2 va bouleverser la manière dont les États membres de l'Union européenne devront aborder la conformité règlementaire et sensibilisera les dirigeants quant à l’importance de mettre en place des programmes de sécurité solides. Elle encouragera une collaboration plus étroite entre les services juridiques et les services de sécurité de l'information et définira clairement les rôles du responsable de la sécurité de l'information (RSSI) et celles du délégué à la protection des données (DPD). Cette directive vise notamment à élever le niveau de maturité de la sécurité de l'information de toutes les entreprises concernées, de sorte que le rôle du RSSI devra probablement évoluer vers celui de conseiller auprès de la direction.

Une directive qui offre une certaine flexibilité

Le 14 décembre 2022, le Parlement et le Conseil de l'Union européenne ont adopté une nouvelle directive sur la cybersécurité intitulée NIS2 (Network and Information Security Directive 2). Cette directive succède à celle adoptée en 2016, NIS1, et entend renforcer et normaliser les mesures de cybersécurité des entreprises et des organismes d'importance systémique. Plus de 160 000 entreprises et institutions à travers les 27 États membres de l'UE devront se conformer à la directive NIS2 d'ici le 17 octobre 2024.

Les exigences adoptées par le Parlement et le Conseil de l'Union européenne demeurent vagues. Le texte législatif de NIS2 ne prévoit aucune exigence minimale particulière.

La première directive engageant la responsabilité des dirigeants

Les entreprises sont passibles d'amendes en cas de violation de la sécurité informatique depuis l'entrée en vigueur du GDPR en 2015. NIS2 attend de la direction qu'elle apporte la preuve que des mesures de gestion des risques de cybersécurité ont été prises et qu'elle en surveille la mise en œuvre.

NIS2 pour les cadres dirigeants

La direction, et par extension les experts en sécurité de l'information, ont l’obligation de se familiariser avec NIS2. NIS2 implique donc des changements majeurs pour les entreprises concernées. Le guide qui détaille chaque étape propose des informations pour sécuriser les données et l'infrastructure informatique conformément à la directive NIS2.

Chapitre IV - Domaine de sécurité

Le texte législatif de NIS2 se compose de 10 chapitres, 46 articles et 3 annexes. Le chapitre IV est différent : l'article 21 énumère les domaines que les entreprises doivent évaluer pour assurer leur conformité à NIS2 :

  1. Politiques relatives à l’analyse des risques et à la sécurité des systèmes d’information.
  2. Gestion des incidents.
  3. Continuité des activités et gestion des crises.
  4. Sécurité de la chaîne d’approvisionnement.
  5. Sécurité de l’acquisition, du développement et de la maintenance des réseaux et des systèmes d’information.
  6. Pratiques de base en matière de cyberhygiène.
  7. Politiques relatives à l’utilisation de la cryptographie.
  8. Sécurité des ressources humaines.
  9. Utilisation de solutions d’authentification à plusieurs facteurs.
  10. Sécurisation de la communication d’urgence et des systèmes d’information.

Conclusion

La directive NIS2 fournit un cadre uniforme pour les mesures de cybersécurité dans toute l'Europe. Les responsables de la sécurité de l'information et les dirigeants des entreprises doivent activement participer à la mise en œuvre et au maintien de la conformité de leurs systèmes informatiques à NIS2. Ils doivent s’assurer que des mesures techniques, opérationnelles et organisationnelles appropriées sont prises pour gérer les risques.

Contact

Pour passer à NIS2, contactez notre équipe d'experts qui examinera les mesures de sécurité actuelles de votre infrastructure informatique.

Glossaire