La directive (UE) 2022/2555 renforce les exigences en matière de cybersécurité pour les entités essentielles et importantes de 18 secteurs, en responsabilisant personnellement les instances dirigeantes. Nous vous accompagnons de l'évaluation de votre niveau de préparation à la mise en œuvre complète, incluant le reporting sous 24 heures.
La directive NIS2, directive (UE) 2022/2555, constitue le régime de cybersécurité actualisé de l'UE pour les entités essentielles et importantes dans 18 secteurs. Elle impose des mesures de gestion des risques (article 21), notamment la gestion des incidents, la continuité des activités et la sécurité de la chaîne d'approvisionnement ; elle responsabilise les organes de direction en matière de supervision et de formation (article 20) ; et elle instaure un système de notification des incidents par étapes (article 23) : une alerte précoce sous 24 heures, une notification d'incident sous 72 heures et un rapport final sous un mois.
La directive est entrée en vigueur en janvier 2023, sa transposition par les États membres étant prévue pour le 17 octobre 2024. Elle prévoit des mesures de contrôle contraignantes : audits, instructions contraignantes et amendes pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial des entités essentielles. Pour les équipes dirigeantes, les questions pratiques sont concrètes : sommes-nous concernés ? Nos mesures sont-elles conformes à l’article 21 ? Pouvons-nous effectivement émettre l’alerte précoce de 24 heures ? Et pouvons-nous justifier l’ensemble de ces mesures auprès de l’autorité de contrôle ?
Notre service de conseil répond à ces questions dans l'ordre, depuis la définition du périmètre et l'évaluation des écarts jusqu'à la mise en œuvre des mesures, en passant par la préparation au reporting, la gouvernance et la traçabilité des preuves mises en œuvre, en s'appuyant sur la même pratique qui renforce la continuité, la cyber-résilience et la capacité de gestion de crise, car la conformité à la norme NIS2 repose sur ces capacités, documentées.
La directive NIS2 est un instrument parmi d'autres au sein d'une architecture européenne coordonnée. Son pendant, la directive CER, encadre la résilience physique et organisationnelle des mêmes entités critiques ; les entités financières sont soumises à la DORA (directive spéciale) ; le secteur aérien est soumis à la partie IS ; et les opérateurs suisses relèvent de la loi sur la sécurité de l'information . Nos notes d'information couvrent chacune de ces directives, et le calendrier de conformité permet de visualiser l'ensemble des échéances.
Entités essentielles et importantes de 18 secteurs, allant de l'énergie, des transports, de la santé, de l'eau et des infrastructures numériques aux services postaux, à l'agroalimentaire, à la fabrication de produits critiques et aux fournisseurs de services numériques, généralement de taille moyenne ou grande, certaines entités étant incluses indépendamment de leur taille. La définition du périmètre est la première étape de chaque mission.
Conformément à l'article 23, un incident majeur déclenche une alerte précoce auprès du CSIRT ou de l'autorité compétente dans les 24 heures, une notification d'incident accompagnée d'une évaluation initiale dans les 72 heures et un rapport final dans un délai d'un mois. Le respect du premier délai exige une procédure de détection et d'escalade préalablement établie.
Pour les entités essentielles, des amendes pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu ; pour les entités importantes, jusqu'à 7 millions d'euros ou 1,4 %, accompagnées d'audits, d'injonctions contraignantes et, dans les cas graves, de sanctions personnelles pour la direction.
Il s'agit de régimes parallèles : les opérateurs suisses d'infrastructures critiques sont soumis à l'ISG et à son obligation de déclaration sous 24 heures auprès de BACS, tandis que leurs activités ou leurs clients au sein de l'UE peuvent les soumettre au NIS2. Nous cartographions les deux ; consultez notre note d'information sur l'ISG.
Non. L’article 20 responsabilise les organes de direction, et l’article 21 couvre la continuité des activités, la chaîne d’approvisionnement et la gestion de crise. Il s’agit d’une capacité organisationnelle assortie d’une échéance légale, c’est pourquoi notre offre combine élaboration de politiques, mise en œuvre, formation et exercices.
Les cinq piliers du règlement (UE) 2022/2554 mis en œuvre pour les entités financières et leurs fournisseurs de services TIC critiques.
Les risques hérités des fournisseurs et des plateformes partagées : cartographiés, assurés, contractuels et exercés, conformément aux normes ISO 28000, NIS2 et DORA.
Au-delà de la prévention : la capacité de résister, de réagir et de se rétablir tout en maintenant les services essentiels en fonctionnement.
Confidentialité, intégrité et disponibilité protégées par un système de gestion de la sécurité de l'information (SGSI) évolutif, conforme à la norme ISO 27001.
Stratégie, plans et validation alignés sur la norme BIA et ISO 22301 : un programme de continuité conçu pour résister à une véritable perturbation.
Doctrine, structures et communications qui contiennent le pic et raccourcissent la récupération, ancrées dans la norme ISO 22361.
Exercices sur table, fonctionnels, cybernétiques et à grande échelle qui prouvent les plans et attestent de la conformité aux normes ISO 22301, NIS2 et DORA.
La structure au-dessus des plans : risques, continuité, crise, cybersécurité et personnel sur une base de gouvernance unique, conformément à la norme ISO 22316.
De l'univers des risques au risque maîtrisé : identification, évaluation tenant compte du stress, traitement adapté et surveillance en temps réel.
Le cadre de résilience aéroportuaire : cinq domaines comme un seul modèle opérationnel à travers l'aérodrome, alimenté par le moteur 7A, dans les éditions aviation commerciale, fret et affaires.
Notre modèle opérationnel exclusif axé sur la décision : l’exposition et la confiance dans la décision sont mesurées séparément pour le conseil d’administration.
Une gouvernance enveloppant chaque niveau des systèmes intelligents, du comportement des modèles à la responsabilité du conseil d'administration et à la norme ISO 42001.
Commencez par une évaluation de votre niveau de préparation au NIS2 ; vous connaîtrez ainsi vos lacunes, vos priorités et votre distance par rapport à l'horloge de 24 heures.
Prendre rendez-vous pour une consultation