Définition NIS (Network and Information System Security)
Genre : ♀️
Thème(s) :
Sécurité Norme
Difficulté : 🟥
Deux directives européennes afin de renforcer le niveau de cybersécurité en Europe
Directive NIS1 (2016/1148/UE) : adoptée en 2016 et transposée en France par ordonnance n° 2018-1125 du 12 décembre 2018 et décret d’application en 2019.
Objectifs :
- Améliorer le niveau global de cybersécurité dans l’Union européenne
- Imposer des obligations de sécurité et de notification aux entités critiques
- Favoriser la coopération entre les États membres via un groupe de coopération
- Créer des CSIRT nationaux (Computer Security Incident Response Teams)
Principe : Renforcer la cybersécurité des réseaux et systèmes d’information essentiels à l’échelle de l’UE
Informations importantes :
- Création des notions de :
- OES : Opérateurs de services essentiels
- FSN : Fournisseurs de services numériques
- Obligation de :
- Mettre en œuvre des mesures techniques et organisationnelles
- Notifier les incidents majeurs
- Approche par secteur : énergie, transport, finance, santé, eau, etc.
Directive NIS2 (2022/2555/UE) adoptée en 2022 et une transposition en-cours en France (à l’écriture de cette définition).
Principe : Moderniser et renforcer les exigences de cybersécurité face à l’évolution des menaces, avec une portée élargie et des sanctions accrues.
Objectifs :
- Corriger les limites de NIS1 (application inégale, champ trop restreint)
- Imposer des exigences plus strictes en matière de cybersécurité
- Élargir le champ d’application à plus de secteurs et entreprises
- Mettre en place une gouvernance claire avec des responsabilités définies
- Renforcer les capacités de supervision des États membres
Informations importantes :
- Abandon des termes OES/FSN → remplaçés par :
- Entités essentielles
- Entités importantes
- Inclusion de nouvelles catégories : services postaux, gestion des déchets, industrie chimique, data centers, etc.
- Exigences renforcées :
- Plans de gestion des risques
- Politique de divulgation des vulnérabilités
- Formation des dirigeants
- Obligation de notification en 24h après détection d’un incident grave
- Sanctions possibles en cas de non-respect
