NIS 2 : ce que la directive change concrètement pour vous
La directive européenne NIS 2 élargit considérablement le nombre d'organisations soumises à des obligations de cybersécurité, bien au-delà des grandes infrastructures critiques historiquement visées.
01La situation en clair
La précédente version de cette directive européenne ne concernait qu'un nombre restreint de grandes organisations, essentiellement dans les secteurs jugés les plus critiques. NIS 2 élargit fortement ce périmètre : des milliers d'organisations supplémentaires, dans de nombreux secteurs, se retrouvent désormais concernées, y compris des entreprises de taille moyenne qui ne se pensaient pas soumises à ce type d'obligation.
Le texte impose des obligations de sécurité minimales, un devoir de notification rapide en cas d'incident significatif, et engage la responsabilité directe des dirigeants sur ces sujets, ce qui change la nature même de l'enjeu au sein d'une organisation.
02Pourquoi ça compte
Au-delà de l'obligation légale elle-même, être concerné par NIS 2 signifie que la cybersécurité cesse d'être un sujet purement technique délégué à une équipe informatique : elle devient une responsabilité de gouvernance, portée directement par la direction, avec des conséquences juridiques concrètes en cas de manquement grave.
03Ce qu'il faut faire
-
1
Vérifiez d'abord si vous êtes réellement concerné
Le périmètre de la directive dépend de votre secteur d'activité et de la taille de votre organisation, avec des critères précis qui évoluent selon la transposition nationale du texte. Ne présumez ni d'être concerné, ni d'être exempté : vérifiez précisément votre situation.
-
2
Commencez par un état des lieux, pas par de nouveaux outils
Avant d'investir dans de nouvelles solutions techniques, évaluez où vous en êtes réellement par rapport aux exigences minimales du texte. Cet état des lieux révèle souvent que certaines obligations sont déjà partiellement couvertes par des pratiques existantes.
-
3
Impliquez la direction dès le départ
La responsabilité portée par les dirigeants dans ce texte rend leur implication indispensable, pas optionnelle. Une démarche de mise en conformité pilotée uniquement par les équipes techniques, sans portage de la direction, peine à obtenir les moyens et l'autorité nécessaires.
-
4
Pensez collectif, pas seulement individuel
Vos propres fournisseurs et sous-traitants peuvent également être concernés, avec des exigences qui se répercutent tout au long de la chaîne (voir le guide sur la supply chain). S'engager dans une démarche collective avec ses partenaires facilite considérablement la mise en conformité de tous.
L'erreur à ne pas faire
Attendre la dernière minute en pensant que la mise en conformité se traite rapidement avec un audit de dernière minute. Les zones d'ombre sur la transposition nationale du texte laissent parfois planer une incertitude, mais elle ne justifie pas d'attendre : commencer tôt, même avec des informations partielles, reste préférable.
En une phrase
NIS 2 concerne bien plus d'organisations qu'avant, et engage directement la responsabilité des dirigeants : vérifiez votre situation réelle, et commencez tôt.