Checklist conformité nis2
Checklist Conformité NIS2 : Le Guide Complet pour les Dirigeants et RSSI
Introduction : Comprendre les Enjeux de la Directive NIS2
La directive (UE) 2022/2555, plus connue sous le nom de NIS2, représente une étape majeure dans la cybersécurité européenne. Adoptée le 14 décembre 2022 et entrée en vigueur le 16 janvier 2023, cette directive renforce les exigences en matière de sécurité des réseaux et systèmes d’information pour un large éventail de secteurs. Avec une date limite de transposition fixée au 17 octobre 2024 et une application effective dès le lendemain, les entreprises doivent agir rapidement pour se conformer.
La NIS2 introduit des obligations strictes en matière de gestion des risques, de notification des incidents et de gouvernance. Les sanctions pour non-conformité peuvent atteindre 10 millions d’euros ou 2% du chiffre d’affaires mondial pour les entités essentielles, et 7 millions d’euros ou 1,4% du CA pour les entités importantes. Avec 18 secteurs concernés, répartis entre les Annexes I et II, cette directive touche un grand nombre d’organisations.
Cette checklist détaillée a pour objectif de guider les dirigeants et RSSI dans leur parcours de conformité. Elle couvre tous les aspects essentiels, de l’identification des obligations spécifiques à la mise en œuvre des mesures techniques et organisationnelles requises.
Section 1 : Identifier vos Obligations Spécifiques
1.1 Déterminer votre Classification : Entité Essentielle ou Importante
La première étape consiste à déterminer si votre organisation est classée comme Entité Essentielle (Annexe I) ou Entité Importante (Annexe II). Cette classification dépend de votre secteur d’activité et de vos caractéristiques opérationnelles.
- Entités Essentielles : ≥250 salariés OU ≥50M€ de chiffre d’affaires OU ≥43M€ de bilan
- Entités Importantes : 50-249 salariés ET 10-50M€ de chiffre d’affaires ET 10-43M€ de bilan
1.2 Les 18 Secteurs Concernés
La NIS2 couvre 18 secteurs stratégiques, répartis en deux annexes selon leur niveau de criticité :
- Annexe I – Secteurs Hautement Critiques (11 secteurs) :
- Énergie (électricité, gaz, pétrole, hydrogène, chauffage urbain)
- Transports (aérien, ferroviaire, maritime, routier)
- Secteur bancaire
- Infrastructures de marchés financiers
- Santé
- Eau potable
- Eaux usées
- Infrastructures numériques
- Gestion des services TIC (B2B)
- Administration publique
- Espace
- Annexe II – Secteurs Critiques (7 secteurs) :
- Services postaux et de messagerie
- Gestion des déchets
- Fabrication et production
- Fabrication de produits chimiques
- Production et transformation de denrées alimentaires
- Fabrication d’équipements spécifiques
- Fournisseurs numériques
- Recherche
1.3 Évaluer votre Périmètre de Conformité
Une fois votre classification et secteur déterminés, il est crucial d’évaluer votre périmètre de conformité. Cela inclut :
- L’identification des réseaux et systèmes d’information critiques
- L’évaluation des risques spécifiques à votre secteur
- La cartographie des processus métiers impactés
- L’analyse des dépendances externes (fournisseurs, partenaires)
Section 2 : Mettre en Œuvre les Mesures de Sécurité Requises
2.1 Les Mesures Techniques et Organisationnelles de l’Article 21
L’article 21 de la directive NIS2 impose des mesures de gestion des risques adaptées et proportionnées. Ces mesures doivent couvrir plusieurs domaines clés :
- Gouvernance et Politique de Sécurité : Établir une politique de sécurité claire et documentée
- Gestion des Risques : Mettre en place un cadre de gestion des risques adapté
- Protection des Actifs : Identifier et protéger les actifs critiques
- Gestion des Accès : Contrôler et limiter les accès aux systèmes et données sensibles
- Sécurité des Applications : Assurer la sécurité du développement et de l’exploitation des applications
- Continuité d’Activité : Prévoir des plans de continuité et de reprise d’activité
- Gestion des Incidents : Mettre en place des procédures de détection, réponse et notification d’incidents
- Sensibilisation et Formation : Former les employés aux bonnes pratiques de sécurité
- Sécurité Physique : Protéger les infrastructures physiques
- Sécurité des Fournisseurs : Évaluer et superviser la sécurité des tiers
2.2 Les Obligations de Notification
La NIS2 impose des délais stricts pour la notification des incidents :
- Alerte Précoce : Dans les 24 heures suivant la détection d’un incident significatif
- Rapport Intermédiaire : Dans les 72 heures suivant l’alerte précoce
- Rapport Final : Dans un délai d’un mois après l’incident
Ces notifications doivent être adressées à l’autorité compétente nationale (en France, l’ANSSI) et inclure des informations détaillées sur la nature, l’impact et les mesures correctives prises.
2.3 La Gouvernance et la Responsabilité des Dirigeants
La NIS2 renforce la responsabilité des dirigeants en matière de cybersécurité :
- Les membres des organes d’administration doivent suivre une formation adéquate
- La gouvernance en matière de cybersécurité doit être intégrée au plus haut niveau
- Les dirigeants peuvent être tenus personnellement responsables en cas de manquements graves
Ces exigences visent à créer une culture de sécurité à tous les niveaux de l’organisation.
2. Évaluation des risques et mesures de sécurité
La directive NIS2 impose aux organisations de mettre en place une évaluation des risques rigoureuse et des mesures de sécurité adaptées. Cette étape est cruciale pour identifier les vulnérabilités potentielles et définir les actions correctives nécessaires.
2.1 Méthodologie d’évaluation des risques
Une évaluation efficace des risques doit suivre une méthodologie structurée :
- Identification des actifs critiques : Liste exhaustive des systèmes, données et infrastructures essentiels.
- Analyse des menaces : Recensement des cybermenaces potentielles (malware, phishing, attaques DDoS…).
- Estimation de l’impact : Évaluation des conséquences financières, opérationnelles et réputationnelles.
- Cartographie des vulnérabilités : Audit technique des failles existantes.
2.2 Mesures de sécurité obligatoires
La NIS2 exige plusieurs mesures techniques et organisationnelles :
| Catégorie | Exigences |
|---|---|
| Chiffrement | Protection des données sensibles en transit et au repos |
| Contrôle d’accès | Authentification multifacteur et principe du moindre privilège |
| Résilience | Plans de continuité d’activité et solutions de backup |
Les organisations doivent également prévoir des tests réguliers (pentests, audits) pour valider l’efficacité des mesures mises en œuvre. Un rapport d’évaluation des risques doit être tenu à jour et partagé avec les autorités compétentes sur demande.
3. Gestion des incidents et reporting
La NIS2 renforce considérablement les obligations de notification des incidents de sécurité. Les entités concernées doivent se doter de procédures claires pour détecter, contenir et déclarer les cyberattaques.
3.1 Mise en place d’un processus CSIRT
Chaque organisation doit disposer :
- D’une équipe dédiée (interne ou externalisée) pour la réponse aux incidents
- D’un système de surveillance continue (SIEM, détection d’anomalies)
- De playbooks d’intervention pour les scénarios critiques
3.2 Obligations de reporting
Les nouveaux seuils de notification incluent :
- Délai raccourci : 24h pour une déclaration initiale (72h dans NIS1)
- Critères étendus : Incidents affectant la disponibilité, l’intégrité ou la confidentialité
- Rapport final : Analyse root-cause exigée dans les 30 jours
Exemple : Un fournisseur de cloud doit notifier toute faille permettant un accès non autorisé à des données clients, même sans exploitation avérée.
3.3 Coordination avec les autorités
La directive introduit :
- Des points de contact uniques nationaux
- Un réseau européen de collaboration (CSIRTs Network)
- Des mécanismes de crise pour les incidents transfrontaliers
Les organisations doivent maintenir un registre détaillé de tous les incidents, y compris les tentatives d’attaque et les faux positifs. Ce journal doit être conservé pendant au moins 3 ans et peut faire l’objet d’inspections régulières.
FAQ sur la directive NIS2
1. Quelles entreprises sont concernées par NIS2 ?
La directive NIS2 élargit le périmètre par rapport à NIS1 en incluant les moyennes entreprises (à partir de 50 employés ou 10M€ de chiffre d’affaires) dans les secteurs critiques comme l’énergie, les transports, la santé, les infrastructures numériques et les services postaux. Les grandes entreprises (>250 employés ou >50M€ de CA) sont automatiquement soumises à conformité quel que soit leur secteur.
2. Quels sont les nouveaux impératifs de sécurité sous NIS2 ?
NIS2 introduit 10 exigences clés dont :
- Politique de gestion des risques documentée
- Chiffrement systématique des données sensibles
- Tests d’intrusion biannuels minimum
- Plan de continuité d’activité cyber
- Désignation obligatoire d’un RSSI certifié
3. Quel calendrier pour la mise en conformité ?
La transposition en droit français doit être effective avant octobre 2024. Les entreprises disposent ensuite d’un délai adapté à leur taille :
| Type d’entreprise | Délai de conformité |
|---|---|
| Grandes entreprises | 6 mois |
| Moyennes entreprises | 12 mois |
4. Quelles sanctions en cas de non-conformité ?
Les amendes peuvent atteindre 2% du chiffre d’affaires mondial ou 10M€ (le montant le plus élevé étant retenu). Les dirigeants s’exposent à des sanctions pénales en cas de négligence caractérisée ayant conduit à un incident majeur.
5. Comment auditer sa conformité actuelle ?
Nous recommandons une démarche en 3 phases :
- Cartographie des systèmes d’information critiques
- Benchmark des mesures existantes via le référentiel ANSSI
- Test d’efficacité par simulation cyber
6. Faut-il externaliser la conformité NIS2 ?
Seuls 30% des requis techniques peuvent être délégués (comme les audits pentest). La gouvernance cyber (décisionnelle) doit rester interne. Notre approche hybride propose :
- Un DPO externalisé
- Des templates de documents juridiques
- Une plateforme de monitoring continu
Accompagnement NIS2 sur-mesure
Notre équipe d’experts certifiés vous guide pas à pas dans votre mise en conformité :
- Diagnostic initial gratuit sous 48h
- Pack “NIS2 Essentials” incluant 5 journées d’expertise
- Solution logicielle de gestion des preuves de conformité
Demander une évaluation gratuite
90% de nos clients atteignent la conformité totale en moins de 3 mois
Note : Cette checklist évolue régulièrement avec les précisions de l’ANSSI. Dernière mise à jour : juin 2024.