Définition NIS (Network and Information System Security)

Retour aux définitions cybersécurité ↵

Genre : ♀️

Thème(s) :
Sécurité Norme

Difficulté : 🟥

Deux directives européennes afin de renforcer le niveau de cybersécurité en Europe

Directive NIS1 (2016/1148/UE) : adoptée en 2016 et transposée en France par ordonnance n° 2018-1125 du 12 décembre 2018 et décret d’application en 2019.

Objectifs :

  • Améliorer le niveau global de cybersécurité dans l’Union européenne
  • Imposer des obligations de sécurité et de notification aux entités critiques
  • Favoriser la coopération entre les États membres via un groupe de coopération
  • Créer des CSIRT nationaux (Computer Security Incident Response Teams)

Principe : Renforcer la cybersécurité des réseaux et systèmes d’information essentiels à l’échelle de l’UE

Informations importantes :

  • Création des notions de :
    • OES : Opérateurs de services essentiels
    • FSN : Fournisseurs de services numériques
  • Obligation de :
    • Mettre en œuvre des mesures techniques et organisationnelles
    • Notifier les incidents majeurs
    • Approche par secteur : énergie, transport, finance, santé, eau, etc.

Directive NIS2 (2022/2555/UE) adoptée en 2022 et une transposition en-cours en France (à l’écriture de cette définition).

Principe : Moderniser et renforcer les exigences de cybersécurité face à l’évolution des menaces, avec une portée élargie et des sanctions accrues.

Objectifs :

  • Corriger les limites de NIS1 (application inégale, champ trop restreint)
  • Imposer des exigences plus strictes en matière de cybersécurité
  • Élargir le champ d’application à plus de secteurs et entreprises
  • Mettre en place une gouvernance claire avec des responsabilités définies
  • Renforcer les capacités de supervision des États membres

Informations importantes :

  • Abandon des termes OES/FSN → remplaçés par :
    • Entités essentielles
    • Entités importantes
  • Inclusion de nouvelles catégories : services postaux, gestion des déchets, industrie chimique, data centers, etc.
  • Exigences renforcées :
    • Plans de gestion des risques
    • Politique de divulgation des vulnérabilités
    • Formation des dirigeants
    • Obligation de notification en 24h après détection d’un incident grave
  • Sanctions possibles en cas de non-respect