Gérer les cookies
Ce site utilise des cookies pour recueillir des informations sur votre navigation afin de vous proposer des contenus et des offres promotionnelles plus pertinents, et pour nous aider à comprendre vos centres d'intérêt et à améliorer le site. Consultez notre politique relative aux cookies pour en savoir plus.
Gérer les cookies
Paramètres des cookies
Les cookies nécessaires au bon fonctionnement du site sont toujours activés.
Les autres cookies sont configurables.
Cookies essentiels
Toujours activés. Ces cookies sont indispensables au fonctionnement du site web et à l'utilisation de ses fonctionnalités. Ils ne peuvent pas être désactivés. Ils sont installés en réponse à vos demandes, comme la configuration de vos préférences de confidentialité, la connexion à votre compte ou le remplissage de formulaires.
Cookies analytiques
Désactivé
Ces cookies recueillent des informations qui nous permettent de comprendre comment nos sites Web sont utilisés, d'évaluer l'efficacité de nos campagnes marketing et de personnaliser nos sites Web pour vous. Consultez ici la liste des cookies analytiques que nous utilisons.
Cookies publicitaires
Désactivé
Ces cookies permettent aux sociétés de publicité de recueillir des informations sur votre activité en ligne afin de vous proposer des publicités plus pertinentes ou de limiter le nombre d'affichages d'une même publicité. Ces informations peuvent être partagées avec d'autres sociétés de publicité. Consultez ici la liste des cookies publicitaires que nous utilisons.
Explication de KRITIS et de la directive CER : Résilience des entités critiques | Resilience Guard
Réglementation des infrastructures critiques

KRITIS et CER : la résilience comme obligation légale supervisée.

L'Europe réglemente désormais la résilience physique et organisationnelle de ses infrastructures critiques, et non plus seulement leur cybersécurité. La directive CER est associée à la norme NIS2 au niveau européen, et le dispositif KRITIS allemand illustre sa mise en œuvre nationale. Voici l'architecture, le calendrier et les responsabilités.

L'architecture

Que sont CER et KRITIS ?

La directive relative à la résilience des entités critiques (directive (UE) 2022/2557) constitue le régime de l'UE pour la résilience physique et organisationnelle des entités critiques. En vigueur depuis le 16 janvier 2023 et applicable à compter du 18 octobre 2024, elle impose aux États membres d'adopter des stratégies nationales de résilience, à présenter avant le 17 janvier 2026, et d'identifier leurs entités critiques avant le 17 juillet 2026, dans onze secteurs, dont l'énergie, les transports, la banque, la santé, l'eau et les infrastructures numériques. Les entités identifiées doivent évaluer leurs risques, prendre des mesures de résilience techniques et organisationnelles, signaler les incidents importants et, le cas échéant, effectuer des vérifications d'antécédents.

CER est délibérément le pendant de NIS2 : l’un traite de la dimension physique et organisationnelle d’une entité critique, l’autre de sa dimension cybernétique, et les deux sont conçus pour fonctionner de manière coordonnée au sein des mêmes organisations. Concrètement, pour les dirigeants, la résilience est désormais perçue comme une obligation de gouvernance assortie d’un contrôle, et non plus comme une simple mesure opérationnelle.

KRITIS est l'expression nationale allemande, établie de longue date, de ce même principe. En vertu de la loi BSI, les exploitants d'infrastructures critiques dépassant les seuils de la réglementation KRITIS doivent mettre en œuvre des mesures techniques et organisationnelles de pointe, en prouver l'efficacité auprès de l'Office fédéral tous les deux ans et signaler les incidents significatifs. L'Allemagne étend ce régime de la cybersécurité à la résilience physique face à tous les risques grâce à la loi-cadre KRITIS, transposant la réglementation CER. Conjuguée à la loi suisse sur la (ISG) et à la loi autrichienne sur la sécurité des réseaux et de l'information, cette réglementation constitue le cadre de référence pour nos clients de la région DACH.

CER
Directive (UE) 2022/2557
S'applique à partir de
18 octobre 2024
Identification
Entités critiques d'ici le 17 juillet 2026
Allemagne
Loi BSI et régime KRITIS
ONE CRITICAL ENTITY, TWO EUROPEAN DIRECTIVES, ONE NATIONAL REGIMEThe critical entity: one organisation, one resilience postureCER Directive 2022/2557Physical and organisational resilienceRisk assessment and measuresIncident reportingBackground checksIdentification by 17 July 2026NIS2 Directive 2022/2555Cybersecurity risk managementArticle 21 measures24h, 72h, one month reportingManagement accountabilitySupervision and finesNational transpositionGermany: BSI Act, KRITIS regulation and the planned KRITIS umbrella act. Switzerland: ISG. Austria: NISG.The directives are designed to operate as a pair: one entity, one risk picture, two supervised dimensions.
Une entité essentielle sous les deux directives : CER pour la résilience physique et organisationnelle, NIS2 pour la cybersécurité, toutes deux transposées au niveau national en Allemagne, en Suisse et en Autriche.
Les devoirs

Ce que doit faire une entité critique identifiée

Évaluer les risques. Une évaluation des risques tous aléas confondus, couvrant les risques naturels, les accidents, le sabotage, le terrorisme et les menaces hybrides, réexaminée à un rythme défini et après tout changement significatif.
Adoptez des mesures de résilience. Mesures techniques et organisationnelles proportionnées au risque : protection physique, redondance, dispositifs de continuité d’activité, et capacité de gestion de crise et de reprise pour résister aux incidents et s’en remettre.
Signalement des incidents importants. Notification des incidents qui perturbent ou pourraient perturber de manière significative le service essentiel, contribuant ainsi à la connaissance de la situation aux niveaux national et européen.
Vérifiez les antécédents des personnes. Des vérifications d'antécédents sont nécessaires pour certaines catégories de personnel lorsque le risque le justifie ; une obligation qui surprend de nombreux opérateurs et qui exige un travail préparatoire juridique et RH en amont.
Il faut tout prouver. La supervision implique que la capacité soit démontrable : documentée, mise en pratique et vérifiable, et c’est là que nos pratiques et programmes d’exercices de résilience organisationnelle prennent tout leur sens.
Questions

Foire aux questions

Quelle est la différence entre CER et NIS2 ?+

Il s'agit de deux directives jumelles s'appliquant aux mêmes organisations critiques : la directive CER régit la résilience physique et organisationnelle face à tous les risques, tandis que la directive NIS2 régit la cybersécurité et le signalement des incidents. Une entité critique identifiée doit pouvoir répondre aux deux, grâce à une capacité unique et cohérente plutôt qu'à deux programmes distincts.

Quels secteurs CER couvre-t-il ?+

Onze : énergie, transports, banque, infrastructure des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, administration publique, espace, et production et distribution alimentaires.

Quand saurons-nous si nous sommes une entité critique ?+

Les États membres doivent identifier leurs entités critiques d'ici le 17 juillet 2026, sur la base des stratégies nationales attendues pour le 17 janvier 2026. Les organisations des onze secteurs ne doivent pas attendre la lettre : les obligations sont prévisibles et le développement des capacités prend plus de temps que ne le permet l'échéance.

Qu'est-ce que KRITIS en Allemagne ?+

Le régime allemand établi pour les infrastructures critiques, en vertu de la loi BSI, impose aux opérateurs dépassant les seuils réglementaires KRITIS de mettre en œuvre des mesures de pointe, d'en apporter la preuve au BSI tous les deux ans et de signaler les incidents. L'Allemagne étend ce régime de la cybersécurité à la résilience physique grâce à la loi-cadre KRITIS, actuellement en projet, qui transpose le CER.

Nous exerçons nos activités en Suisse ; le CER s'applique-t-il à nous ?+

Pas directement, car la Suisse n'est pas un État membre de l'UE, mais les opérateurs suisses d'infrastructures critiques assument des obligations similaires en matière d'ISG, et les groupes suisses ayant des activités dans l'UE sont fréquemment concernés par les réglementations CER et NIS2 via leurs filiales. Consultez notre note d'information sur l'ISG suisse.

Explorez davantage

Services connexes

Continuité et résilience

Résilience organisationnelle

La structure au-dessus des plans : risques, continuité, crise, cybersécurité et personnel sur une base de gouvernance unique, conformément à la norme ISO 22316.

Découvrez le service ›
Réglementation et crise

Conformité NIS2

De la détermination du champ d’application aux mesures de l’article 21 et à la préparation au reporting 24 heures sur 24 en vertu de la directive (UE) 2022/2555.

Découvrez le service ›
Réglementation et crise

Gestion de crise

Doctrine, structures et communications qui contiennent le pic et raccourcissent la récupération, ancrées dans la norme ISO 22361.

Découvrez le service ›
Continuité et résilience

Gestion de la continuité des activités

Stratégie, plans et validation alignés sur la norme BIA et ISO 22301 : un programme de continuité conçu pour résister à une véritable perturbation.

Découvrez le service ›
Continuité et résilience

Exercices de continuité des activités

Exercices sur table, fonctionnels, cybernétiques et à grande échelle qui prouvent les plans et attestent de la conformité aux normes ISO 22301, NIS2 et DORA.

Découvrez le service ›
Cybersécurité

Résilience cybernétique

Au-delà de la prévention : la capacité de résister, de réagir et de se rétablir tout en maintenant les services essentiels en fonctionnement.

Découvrez le service ›
Cybersécurité

Sécurité de la chaîne d'approvisionnement

Les risques hérités des fournisseurs et des plateformes partagées : cartographiés, assurés, contractuels et exercés, conformément aux normes ISO 28000, NIS2 et DORA.

Découvrez le service ›
Cadre sectoriel

Cadre de résilience aéroportuaire de DAEDALUS

Le cadre de résilience aéroportuaire : cinq domaines comme un seul modèle opérationnel à travers l'aérodrome, alimenté par le moteur 7A, dans les éditions aviation commerciale, fret et affaires.

Découvrez le service ›
Risques et gouvernance

Gestion des risques

De l'univers des risques au risque maîtrisé : identification, évaluation tenant compte du stress, traitement adapté et surveillance en temps réel.

Découvrez le service ›
Réglementation et crise

Conformité DORA

Les cinq piliers du règlement (UE) 2022/2554 mis en œuvre pour les entités financières et leurs fournisseurs de services TIC critiques.

Découvrez le service ›
Cybersécurité

Sécurité de l'information

Confidentialité, intégrité et disponibilité protégées par un système de gestion de la sécurité de l'information (SGSI) évolutif, conforme à la norme ISO 27001.

Découvrez le service ›
Risques et gouvernance

7A Cadre de gestion des risques

Notre modèle opérationnel exclusif axé sur la décision : l’exposition et la confiance dans la décision sont mesurées séparément pour le conseil d’administration.

Découvrez le service ›
Risques et gouvernance

Gouvernance et résilience de l'IA

Une gouvernance enveloppant chaque niveau des systèmes intelligents, du comportement des modèles à la responsabilité du conseil d'administration et à la norme ISO 42001.

Découvrez le service ›
Étape suivante

Soyez prêt avant l'arrivée de la lettre d'identification.

Demandez-nous une évaluation de votre préparation au CER : votre désignation probable, vos lacunes par rapport aux fonctions et la séquence pour les combler dans les délais impartis.

Prendre rendez-vous pour une consultation
Toutes les consultations sont traitées dans le respect de la stricte confidentialité.