Formellement la directive (UE) 2022/2555, elle remplace la directive NIS initiale et élargit les secteurs et organisations tenus de gérer le risque cyber, de signaler les incidents significatifs, de sécuriser les chaînes d'approvisionnement et d'établir la responsabilité des organes de direction.
NIS2 est une directive : les organisations se conforment donc au droit national qui la transpose dans chaque État membre concerné — et non à un corpus de règles européen unique et auto-exécutoire. La date limite pour les États membres pour adopter et publier leurs mesures était le 17 octobre 2024. Le périmètre, la supervision, l'enregistrement, les autorités, les procédures et les sanctions doivent donc être vérifiés dans la transposition nationale en vigueur, en particulier pour les organisations opérant dans plusieurs pays.
Points clés
Qui peut être concernéLes entités moyennes et grandes des secteurs listés par la directive constituent la population principale, répartie entre entités essentielles et importantes. Certains fournisseurs peuvent être couverts quelle que soit leur taille, et les autorités nationales peuvent désigner des entités supplémentaires. Le secteur, le service, l'établissement, la taille et les règles nationales comptent tous.
Mesures de gestion des risquesL'article 21 exige des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées. Les domaines listés incluent la gestion des incidents ; la continuité d'activité et la gestion de crise ; la sécurité de la chaîne d'approvisionnement ; l'acquisition, le développement et la maintenance sécurisés ; le traitement et la divulgation des vulnérabilités ; l'évaluation de l'efficacité ; l'hygiène cyber et la formation ; la cryptographie ; le contrôle d'accès et la gestion des actifs ; et, lorsque approprié, la MFA ou l'authentification continue et les communications sécurisées.
Responsabilité de la directionLes organes de direction doivent approuver les mesures de gestion des risques de cybersécurité, superviser leur mise en œuvre et peuvent être tenus responsables en vertu du droit national. Les membres de ces organes doivent suivre une formation, et les organisations sont censées offrir régulièrement une formation pertinente à leurs employés.
Signalement des incidentsPour un incident significatif, l'article 23 établit un processus par étapes : une alerte précoce sans retard injustifié et dans les 24 heures suivant la prise de connaissance ; une notification d'incident sans retard injustifié et dans les 72 heures suivant la prise de connaissance — ou dans les 24 heures pour un fournisseur de services de confiance lorsque l'incident significatif affecte la fourniture de ses services de confiance ; des rapports intermédiaires sur demande ; et un rapport final au plus tard un mois après la notification d'incident. Un rapport d'avancement peut remplacer le rapport final tant que l'incident est en cours.
Chaîne d'approvisionnementNIS2 fait de la sécurité des fournisseurs et prestataires de services directs une partie explicite de la gestion des risques. Cela ne signifie pas que chaque fournisseur doit satisfaire à des contrôles identiques ; les organisations ont besoin d'une approche fondée sur le risque qui tienne compte des vulnérabilités, de la dépendance, et de la qualité et de la résilience des produits et services.
Supervision et sanctionsLes entités essentielles et importantes sont soumises à des approches de supervision différentes, mais toutes deux peuvent faire l'objet de mesures d'exécution. La directive fixe des plafonds d'amendes administratives que les droits nationaux doivent mettre en œuvre, aux côtés d'instructions contraignantes et d'autres mesures possibles.
Limite importanteNIS2 établit un cadre européen, mais un article de glossaire ne peut déterminer si une entité juridique donnée entre dans son champ d'application ni satisfaire aux exigences de transposition nationale. La classification et les obligations dépendent de l'entité, du service, de la juridiction et de la loi de transposition applicable.