Bravo, Europe !

La directive NIS2 est arrivée, rendant les entreprises européennes plus résistantes à la cybercriminalité.

LI_NIS2_concept2_1920x1080_FRA

Sécurisez votre entreprise. Passez à l’action, maintenant.

La nouvelle directive sur la sécurité des réseaux et de l’information (NIS2) est arrivée. Elle ouvre la voie à un renforcement de la confiance et de l’équité numériques en Europe.

De la surveillance continue et de la protection préventive aux capacités de détection & de réponse, NIS2 guide et oriente les entreprises pour qu’elles restent numériquement plus sûres, compétitives et en avance sur les cybermenaces.

WithSecure est votre partenaire européen pour la mise en conformité NIS2. Nos technologies et notre expertise en matière de co-sécurité sont conformes à NIS2 dès leur conception. 

Tout le monde a remis à plus tard la mise en place de la directive NIS2 et nous le comprenons.

Toutefois, vous devriez veiller à vous mettre en conformité dès maintenant.

Voici ce que vous devez faire :

  1. Nous contacter
  2. Vous mettre en conformité
  3. Reprendre vos activités

C’est la responsabilité de la Direction.

Depuis le 18 octobre 2024, vous devez veiller à ce que votre entreprise mette en place les mesures NIS2 appropriées. Cela comprend la surveillance et l’atténuation des risques de cybersécurité, ainsi que la mise en place de solutions de sécurité.

Qui est concerné ?

Entités "importantes"

Il s'agit généralement d'organisations employant entre 50 et 250 personnes, opérant dans des secteurs importants mais non critiques, comme par exemple :

  • Services postaux
  • Gestion des déchets
  • Chimie
  • Recherche
  • Agroalimentaire
  • Fournisseurs d'accès

Entités "essentielles"

Il s'agit des organisations les plus importantes de l'Union Européenne. Elles emploient généralement plus de 250 personnes et opérent dans les secteurs suivants :

  • Energie
  • Transport
  • Finance
  • Administration publique
  • Santé
  • Aérospatial
  • Distribution de l'eau
  • Infrastructure numérique

Exigences minimales de sécurité de NIS2

Synthèse

Les organisations doivent mettre en place et maintenir un système de gestion de la sécurité de l'information qui permette une approche systématique et proactive de la gestion des risques.

Les organisations sont tenues de mettre en place des capacités appropriées pour prévenir et décourager les cyberattaques. Pour ce faire, elles doivent identifier :

  • leurs principales vulnérabilités
  • les mesures de cybersécurité nécessaires pour réduire au minimum le risque d'exploitation de la vulnérabilité
  • comment l'organisation va détecter les incidents et y répondre

La directive exige explicitement que "les entités essentielles et importantes doivent prendre des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer les risques liés à la sécurité des réseaux et des systèmes d'information que ces entités utilisent pour leurs activités ou pour la fourniture de leurs services, et pour prévenir ou réduire au minimum l'impact des incidents sur les destinataires de leurs services et sur d'autres services".

Les organisations doivent planifier leur réaction à une attaque. Les personnes concernées doivent être formées et des plans doivent être élaborés pour faire face aux incidents ayant un impact sur la continuité des activités et pour se remettre des perturbations et des temps d'arrêt potentiels.

Les organisations sont tenues d'évaluer et de gérer les risques posés par les vulnérabilités au sein de leur chaîne d'approvisionnement (supply chain). Cette exigence encourage les organisations à coopérer avec leurs fournisseurs et à s'assurer que toutes les parties comprennent les risques associés à leur participation à la chaîne d'approvisionnement, quel que soit le produit fourni.

Les vulnérabilités des réseaux des organisations doivent être divulguées. Les organisations doivent être transparentes en matière de gestion des vulnérabilités, donner au public les moyens de signaler les vulnérabilités et veiller à ce que les services compétents puissent agir sur la base de ces informations.

Cette transparence signifie que d'autres organisations peuvent agir sur la base de ces informations et s'assurer qu'elles ne sont pas exploitées à l'aide des vulnérabilités connues.

NIS2 exige un rapport initial dans les 24 heures suivant le moment où l'organisation a connaissance d'un incident "significatif", un rapport complet dans les 72 heures et un rapport final au plus tard un mois après l'envoi de la notification de l'incident :

  • une description détaillée de l'incident, y compris sa gravité et son impact
  • le type de menace ou de cause fondamentale susceptible d'avoir déclenché l'incident
  • mesures d'atténuation appliquées et en cours
  • si applicable, l'impact transfrontalier de l'incident

Un incident "significatif" est un incident qui a causé ou est susceptible de causer une grave perturbation opérationnelle du service ou une perte financière à l'entité concernée, ou qui a affecté ou est susceptible d'affecter d'autres personnes physiques ou morales en causant des dommages matériels ou immatériels considérables.

NIS2 encourage une coopération étroite et le partage de données au niveau de l'UE entre les États membres. Cela permet d'apporter des réponses efficaces et coordonnées aux cyber incidents, tant au niveau national qu'au niveau de l'UE. NIS2 encourage également l'utilisation par les États membres des normes et spécifications techniques européennes et internationales relatives à la sécurité des réseaux et des systèmes d'information, ce qui permet d'harmoniser les méthodes d'élaboration des bonnes pratiques en matière de sécurité.

Nous vous aidons à vous conformer à la directive NIS2

Remplissez vos coordonnées et nous vous contacterons.

Nos services

WithSecure propose des solutions de cybersécurité primées. Notre plateforme cloud de sécurité, "Elements", comprend des solutions pour :

Identifier

W/ Elements™

Endpoint Protection

W/ Elements™

Exposure Management

W/ Attack Surface Management™

.

W/ Countercept™

.

Protéger

W/ Elements™

Endpoint Protection

W/ Elements™

Collaboration Protection for M365

W/ Cloud Protection for Salesforce™

.

Détecter

W/ Elements™

Endpoint Detection and Response

W/ Managed Detection and Response™

.

W/ Elevate™

W/ Co-Monitoring™

.

W/ Countercept™

.

Répondre

W/ Elements™

Endpoint Detection and Response™

W/ Managed Detection and Response™

.

W/ Incident Response Retainer™

.

W/ Countercept™

.

Récupérer

W/ Incident Response Retainer™

.

W/ Countercept™

.

Contenus associés

Insights into the NIS2 Directive

NIS2 expands the scope of its predecessor, bringing critical sectors like supply chains, food production, and public administration under its protective wing. It introduces standardized incident reporting, ensuring that threats are managed and monitored proactively.

Read more

Conformité au NIS2 - Guide pratique

En janvier 2023, la directive NIS2 - une révision de la directive NIS de 2016 - est entrée en vigueur. Notre webinar présente les moyens pratiques par lesquels notre technologie et nos services peuvent vous aider à vous mettre en conformité.

En savoir plus

Twelve questions to understand if NIS2 affects your organization

Bureaucratic excitement aside, laws and regulations are often written in blood; NIS2 is no exception.

Read more

Clause de non-responsabilité : Le contenu de ce site web est conçu exclusivement à des fins éducatives et informatives. Il n'est pas destiné à remplacer les conseils d'un professionnel ou tout autre service juridique. WithSecure et ses affiliés ne fournissent aucune garantie quant à l'exactitude ou à l'exhaustivité des informations fournies sur le site web. La confiance que vous accordez à ces informations est donc strictement à vos risques et périls.