NIS2 – Renforcer la cybersécurité au sein de l'UE

Passez à l'action !

 

blue-bokeh-background

Date limite NIS2 - 17 octobre 2024

Les organisations doivent agir maintenant pour se conformer aux nouvelles exigences en matière de cybersécurité. Chez WithSecure, nous souhaitons un avenir où personne ne devrait subir les effets dévastateurs des cybermenaces. Nous voulons vous aider à atteindre un haut niveau de sécurité.

 

La directive NIS2 a rendu obligatoires les meilleures pratiques en matière de cybersécurité

L'objectif principal de NIS2 est de sécuriser la société dans son ensemble et d'accroître la cyber résilience des Etats membres de l'UE en identifiant les opérateurs de services essentiels et en appliquant des mesures de cybersécurité. Il est donc essentiel que les entités identifiées par cette directive soient prêtes à répondre à ses exigences et puissent se défendre contre les cybermenaces.

C'est la responsabilité de la Direction Générale

A partir du 17 octobre, il incombe aux dirigeants de s'assurer que leur organisation met en oeuvre des mesures technologiques, opérationnelles et organisationnelles appropriées et proportionnées, y la compris la surveillance et l'atténuation des risques liés à la cybersécurité et la mise en oeuvre de solutions de sécurité.

Entités "importantes"

Il s'agit généralement d'organisations employant entre 50 et 250 personnes, opérant dans des secteurs importants mais non critiques, comme par exemple :

  • Services postaux
  • Gestion des déchets
  • Chimie
  • Recherche
  • Agroalimentaire
  • Fournisseurs d'accès

Entités "essentielles"

Il s'agit des organisations les plus importantes de l'Union Européenne. Elles emploient généralement plus de 250 personnes et opérent dans les secteurs suivants :

  • Energie
  • Transport
  • Finance
  • Administration publique
  • Santé
  • Aérospatial
  • Distribution de l'eau
  • Infrastructure numérique

WithSecure peut vous aider dans votre démarche de conformité

Une cybersécurité efficace repose sur la révision et l'amélioration continues des pratiques de sécurité. Les process et les outils doivent évoluer avec l'organisation pour garantir le maintien des normes de sécurité. Chez WithSecure, nous souhaitons un avenir où personne ne risque de subir des pertes importantes à cause de la cybercriminalité. Du moins, personne qui nous fait confiance. Nous pensons que WithSecure peut jouer un rôle important en guidant et soutenant nos clients dans leur parcours de mise en conformité NIS2.

Nos services

WithSecure propose des solutions de cybersécurité primées. Notre plateforme cloud de sécurité, "Elements", comprend des solutions pour :

Identifier

W/ Elements™

Endpoint Protection

W/ Elements™

Exposure Management

W/ Attack Surface Management™

.

W/ Countercept™

.

Protéger

W/ Elements™

Endpoint Protection

W/ Elements™

Collaboration Protection for M365

W/ Cloud Protection for Salesforce™

.

Détecter

W/ Elements™

Endpoint Detection and Response

W/ Managed Detection and Response™

.

W/ Elevate™

W/ Co-Monitoring™

.

W/ Countercept™

.

Répondre

W/ Elements™

Endpoint Detection and Response™

W/ Managed Detection and Response™

.

W/ Incident Response Retainer™

.

W/ Countercept™

.

Récupérer

W/ Incident Response Retainer™

.

W/ Countercept™

.

Exigences minimales de sécurité de NIS2

Synthèse

Les organisations doivent mettre en place et maintenir un système de gestion de la sécurité de l'information qui permette une approche systématique et proactive de la gestion des risques.

Les organisations sont tenues de mettre en place des capacités appropriées pour prévenir et décourager les cyberattaques. Pour ce faire, elles doivent identifier :

  • leurs principales vulnérabilités
  • les mesures de cybersécurité nécessaires pour réduire au minimum le risque d'exploitation de la vulnérabilité
  • comment l'organisation va détecter les incidents et y répondre

La directive exige explicitement que "les entités essentielles et importantes doivent prendre des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer les risques liés à la sécurité des réseaux et des systèmes d'information que ces entités utilisent pour leurs activités ou pour la fourniture de leurs services, et pour prévenir ou réduire au minimum l'impact des incidents sur les destinataires de leurs services et sur d'autres services".

Les organisations doivent planifier leur réaction à une attaque. Les personnes concernées doivent être formées et des plans doivent être élaborés pour faire face aux incidents ayant un impact sur la continuité des activités et pour se remettre des perturbations et des temps d'arrêt potentiels.

Les organisations sont tenues d'évaluer et de gérer les risques posés par les vulnérabilités au sein de leur chaîne d'approvisionnement (supply chain). Cette exigence encourage les organisations à coopérer avec leurs fournisseurs et à s'assurer que toutes les parties comprennent les risques associés à leur participation à la chaîne d'approvisionnement, quel que soit le produit fourni.

Les vulnérabilités des réseaux des organisations doivent être divulguées. Les organisations doivent être transparentes en matière de gestion des vulnérabilités, donner au public les moyens de signaler les vulnérabilités et veiller à ce que les services compétents puissent agir sur la base de ces informations.

Cette transparence signifie que d'autres organisations peuvent agir sur la base de ces informations et s'assurer qu'elles ne sont pas exploitées à l'aide des vulnérabilités connues.

NIS2 exige un rapport initial dans les 24 heures suivant le moment où l'organisation a connaissance d'un incident "significatif", un rapport complet dans les 72 heures et un rapport final au plus tard un mois après l'envoi de la notification de l'incident :

  • une description détaillée de l'incident, y compris sa gravité et son impact
  • le type de menace ou de cause fondamentale susceptible d'avoir déclenché l'incident
  • mesures d'atténuation appliquées et en cours
  • si applicable, l'impact transfrontalier de l'incident

Un incident "significatif" est un incident qui a causé ou est susceptible de causer une grave perturbation opérationnelle du service ou une perte financière à l'entité concernée, ou qui a affecté ou est susceptible d'affecter d'autres personnes physiques ou morales en causant des dommages matériels ou immatériels considérables.

NIS2 encourage une coopération étroite et le partage de données au niveau de l'UE entre les États membres. Cela permet d'apporter des réponses efficaces et coordonnées aux cyber incidents, tant au niveau national qu'au niveau de l'UE. NIS2 encourage également l'utilisation par les États membres des normes et spécifications techniques européennes et internationales relatives à la sécurité des réseaux et des systèmes d'information, ce qui permet d'harmoniser les méthodes d'élaboration des bonnes pratiques en matière de sécurité.

Vous souhaitez en savoir plus ?

Complétez le formulaire ci-contre en indiquant vos coordonées et votre commentaire, nous vous contacterons dans les plus brefs délais.

A quoi dois-je m'attendre ?

 

Après avoir compléter le formulaire

  • Permettez-nous quelques jours pour adapter notre réponse en fonction de votre besoin.

Invitez vos collègues 

  • Partagez l'invitation à la réunion aux personnes impliquées dans ce projet

 

 

Contenus associés

Insights into the NIS2 Directive

NIS2 expands the scope of its predecessor, bringing critical sectors like supply chains, food production, and public administration under its protective wing. It introduces standardized incident reporting, ensuring that threats are managed and monitored proactively.

Read more
WS_Our_people_London_19

Conformité au NIS2 - Guide pratique

En janvier 2023, la directive NIS2 - une révision de la directive NIS de 2016 - est entrée en vigueur. Notre webinar présente les moyens pratiques par lesquels notre technologie et nos services peuvent vous aider à vous mettre en conformité.

En savoir plus

Twelve questions to understand if NIS2 affects your organization

Bureaucratic excitement aside, laws and regulations are often written in blood; NIS2 is no exception.

Read more

Clause de non-responsabilité : Le contenu de ce site web est conçu exclusivement à des fins éducatives et informatives. Il n'est pas destiné à remplacer les conseils d'un professionnel ou tout autre service juridique. WithSecure et ses affiliés ne fournissent aucune garantie quant à l'exactitude ou à l'exhaustivité des informations fournies sur le site web. La confiance que vous accordez à ces informations est donc strictement à vos risques et périls.