Gérer les cookies
Ce site utilise des cookies pour recueillir des informations sur votre navigation afin de vous proposer des contenus et des offres promotionnelles plus pertinents, et pour nous aider à comprendre vos centres d'intérêt et à améliorer le site. Consultez notre politique relative aux cookies pour en savoir plus.
Gérer les cookies
Paramètres des cookies
Les cookies nécessaires au bon fonctionnement du site sont toujours activés.
Les autres cookies sont configurables.
Cookies essentiels
Toujours activés. Ces cookies sont indispensables au fonctionnement du site web et à l'utilisation de ses fonctionnalités. Ils ne peuvent pas être désactivés. Ils sont installés en réponse à vos demandes, comme la configuration de vos préférences de confidentialité, la connexion à votre compte ou le remplissage de formulaires.
Cookies analytiques
Désactivé
Ces cookies recueillent des informations qui nous permettent de comprendre comment nos sites Web sont utilisés, d'évaluer l'efficacité de nos campagnes marketing et de personnaliser nos sites Web pour vous. Consultez ici la liste des cookies analytiques que nous utilisons.
Cookies publicitaires
Désactivé
Ces cookies permettent aux sociétés de publicité de recueillir des informations sur votre activité en ligne afin de vous proposer des publicités plus pertinentes ou de limiter le nombre d'affichages d'une même publicité. Ces informations peuvent être partagées avec d'autres sociétés de publicité. Consultez ici la liste des cookies publicitaires que nous utilisons.
Conseil en conformité NIS2, Directive (UE) 2022/2555 | Resilience Guard
conseil en conformité NIS2

NIS2 : de la question de portée à la confiance supervisée.

La directive (UE) 2022/2555 renforce les exigences en matière de cybersécurité pour les entités essentielles et importantes de 18 secteurs, en responsabilisant personnellement les instances dirigeantes. Nous vous accompagnons de l'évaluation de votre niveau de préparation à la mise en œuvre complète, incluant le reporting sous 24 heures.

Le service

De quoi NIS2 a-t-il besoin ?

La directive NIS2, directive (UE) 2022/2555, constitue le régime de cybersécurité actualisé de l'UE pour les entités essentielles et importantes dans 18 secteurs. Elle impose des mesures de gestion des risques (article 21), notamment la gestion des incidents, la continuité des activités et la sécurité de la chaîne d'approvisionnement ; elle responsabilise les organes de direction en matière de supervision et de formation (article 20) ; et elle instaure un système de notification des incidents par étapes (article 23) : une alerte précoce sous 24 heures, une notification d'incident sous 72 heures et un rapport final sous un mois.

La directive est entrée en vigueur en janvier 2023, sa transposition par les États membres étant prévue pour le 17 octobre 2024. Elle prévoit des mesures de contrôle contraignantes : audits, instructions contraignantes et amendes pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial des entités essentielles. Pour les équipes dirigeantes, les questions pratiques sont concrètes : sommes-nous concernés ? Nos mesures sont-elles conformes à l’article 21 ? Pouvons-nous effectivement émettre l’alerte précoce de 24 heures ? Et pouvons-nous justifier l’ensemble de ces mesures auprès de l’autorité de contrôle ?

Notre service de conseil répond à ces questions dans l'ordre, depuis la définition du périmètre et l'évaluation des écarts jusqu'à la mise en œuvre des mesures, en passant par la préparation au reporting, la gouvernance et la traçabilité des preuves mises en œuvre, en s'appuyant sur la même pratique qui renforce la continuité, la cyber-résilience et la capacité de gestion de crise, car la conformité à la norme NIS2 repose sur ces capacités, documentées.

Instrument
Directive (UE) 2022/2555
Portée
Essentiels et importants, 18 secteurs
Signalement
24 h, 72 h, un mois
Sanctions
Jusqu'à 10 millions d'euros ou 2 %
THE CLOCK THAT STARTS WHEN THE INCIDENT DOES0hSignificant incident detected24hEarly warning to the CSIRT or authority72hIncident notification with assessment1 monthFinal report: root cause, mitigationScopeIn scope? 18 sectorsMeasuresArticle 21 measuresGovernanceArticle 20 dutiesEvidenceExercised, documentedArticle 23 reporting duties above, the compliance journey we build beneath them.Directive (EU) 2022/2555, transposition due 17 October 2024. Fines up to EUR 10 million or 2 percent of worldwide turnover.
Le calendrier de reporting de l'article 23 ci-dessus, le parcours de conformité ci-dessous : portée, mesures, gouvernance et preuves mises en œuvre.
Ce que nous livrons

La ligne de service NIS2

Évaluation de l'état de préparation. Détermination du périmètre, évaluation du niveau actuel de maturité en cybersécurité, identification des lacunes en matière de conformité et des risques réglementaires, cartographie des responsabilités au sein de l'organisation.
Feuille de route stratégique et de mise en œuvre. Un plan d'action conforme aux articles de la directive, une priorisation fondée sur les risques, et une gouvernance, des rôles et des responsabilités définis.
Élaboration de politiques et de processus. Création ou mise à jour de politiques de cybersécurité, mise en place de procédures de réponse aux incidents, de reprise après incident et de gestion des risques, et intégration de la conformité dans les contrats avec les tiers et la chaîne d'approvisionnement.
Formation, exercices et sensibilisation. Formation des cadres et du personnel aux responsabilités liées au NIS2, exercices sur table et simulations de crise prouvant que le délai de 24 heures peut être respecté, et une culture de la sécurité.
Assistance continue. Assistance en cas d'incident, audits annuels et suivi de l'amélioration continue, et conseils sur les menaces émergentes et les changements réglementaires.
Le régime plus large

NIS2 ne voyage jamais seul

La directive NIS2 est un instrument parmi d'autres au sein d'une architecture européenne coordonnée. Son pendant, la directive CER, encadre la résilience physique et organisationnelle des mêmes entités critiques ; les entités financières sont soumises à la DORA (directive spéciale) ; le secteur aérien est soumis à la partie IS ; et les opérateurs suisses relèvent de la loi sur la sécurité de l'information . Nos notes d'information couvrent chacune de ces directives, et le calendrier de conformité permet de visualiser l'ensemble des échéances.

Questions

Foire aux questions

Qui relève de la catégorie NIS2 ?+

Entités essentielles et importantes de 18 secteurs, allant de l'énergie, des transports, de la santé, de l'eau et des infrastructures numériques aux services postaux, à l'agroalimentaire, à la fabrication de produits critiques et aux fournisseurs de services numériques, généralement de taille moyenne ou grande, certaines entités étant incluses indépendamment de leur taille. La définition du périmètre est la première étape de chaque mission.

Quelles sont les échéances de déclaration NIS2 ?+

Conformément à l'article 23, un incident majeur déclenche une alerte précoce auprès du CSIRT ou de l'autorité compétente dans les 24 heures, une notification d'incident accompagnée d'une évaluation initiale dans les 72 heures et un rapport final dans un délai d'un mois. Le respect du premier délai exige une procédure de détection et d'escalade préalablement établie.

Quelles sont les sanctions en cas de non-respect des règles ?+

Pour les entités essentielles, des amendes pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu ; pour les entités importantes, jusqu'à 7 millions d'euros ou 1,4 %, accompagnées d'audits, d'injonctions contraignantes et, dans les cas graves, de sanctions personnelles pour la direction.

Quel est le lien entre NIS2 et le SIG suisse ?+

Il s'agit de régimes parallèles : les opérateurs suisses d'infrastructures critiques sont soumis à l'ISG et à son obligation de déclaration sous 24 heures auprès de BACS, tandis que leurs activités ou leurs clients au sein de l'UE peuvent les soumettre au NIS2. Nous cartographions les deux ; consultez notre note d'information sur l'ISG.

NIS2 est-il un projet informatique ?+

Non. L’article 20 responsabilise les organes de direction, et l’article 21 couvre la continuité des activités, la chaîne d’approvisionnement et la gestion de crise. Il s’agit d’une capacité organisationnelle assortie d’une échéance légale, c’est pourquoi notre offre combine élaboration de politiques, mise en œuvre, formation et exercices.

Explorez davantage

Services connexes

Réglementation et crise

Conformité DORA

Les cinq piliers du règlement (UE) 2022/2554 mis en œuvre pour les entités financières et leurs fournisseurs de services TIC critiques.

Découvrez le service ›
Cybersécurité

Sécurité de la chaîne d'approvisionnement

Les risques hérités des fournisseurs et des plateformes partagées : cartographiés, assurés, contractuels et exercés, conformément aux normes ISO 28000, NIS2 et DORA.

Découvrez le service ›
Cybersécurité

Résilience cybernétique

Au-delà de la prévention : la capacité de résister, de réagir et de se rétablir tout en maintenant les services essentiels en fonctionnement.

Découvrez le service ›
Cybersécurité

Sécurité de l'information

Confidentialité, intégrité et disponibilité protégées par un système de gestion de la sécurité de l'information (SGSI) évolutif, conforme à la norme ISO 27001.

Découvrez le service ›
Continuité et résilience

Gestion de la continuité des activités

Stratégie, plans et validation alignés sur la norme BIA et ISO 22301 : un programme de continuité conçu pour résister à une véritable perturbation.

Découvrez le service ›
Réglementation et crise

Gestion de crise

Doctrine, structures et communications qui contiennent le pic et raccourcissent la récupération, ancrées dans la norme ISO 22361.

Découvrez le service ›
Continuité et résilience

Exercices de continuité des activités

Exercices sur table, fonctionnels, cybernétiques et à grande échelle qui prouvent les plans et attestent de la conformité aux normes ISO 22301, NIS2 et DORA.

Découvrez le service ›
Continuité et résilience

Résilience organisationnelle

La structure au-dessus des plans : risques, continuité, crise, cybersécurité et personnel sur une base de gouvernance unique, conformément à la norme ISO 22316.

Découvrez le service ›
Risques et gouvernance

Gestion des risques

De l'univers des risques au risque maîtrisé : identification, évaluation tenant compte du stress, traitement adapté et surveillance en temps réel.

Découvrez le service ›
Cadre sectoriel

Cadre de résilience aéroportuaire de DAEDALUS

Le cadre de résilience aéroportuaire : cinq domaines comme un seul modèle opérationnel à travers l'aérodrome, alimenté par le moteur 7A, dans les éditions aviation commerciale, fret et affaires.

Découvrez le service ›
Risques et gouvernance

7A Cadre de gestion des risques

Notre modèle opérationnel exclusif axé sur la décision : l’exposition et la confiance dans la décision sont mesurées séparément pour le conseil d’administration.

Découvrez le service ›
Risques et gouvernance

Gouvernance et résilience de l'IA

Une gouvernance enveloppant chaque niveau des systèmes intelligents, du comportement des modèles à la responsabilité du conseil d'administration et à la norme ISO 42001.

Découvrez le service ›
Étape suivante

Répondez à la question relative à la portée de l'opération avant même qu'un superviseur ne la pose.

Commencez par une évaluation de votre niveau de préparation au NIS2 ; vous connaîtrez ainsi vos lacunes, vos priorités et votre distance par rapport à l'horloge de 24 heures.

Prendre rendez-vous pour une consultation
Toutes les consultations sont traitées dans le respect de la stricte confidentialité.