The Fort Worth Press - "NIS 2", une révolution encore floue pour la cybersécurité

USD -
AED 3.673
AFN 68.048824
ALL 93.258597
AMD 388.379901
ANG 1.797007
AOA 910.981984
ARS 1007.091199
AUD 1.546503
AWG 1.8
AZN 1.704905
BAM 1.854894
BBD 2.013135
BDT 119.148331
BGN 1.862647
BHD 0.376958
BIF 2945.600425
BMD 1
BND 1.342539
BOB 6.890305
BRL 5.797796
BSD 0.997032
BTN 84.045257
BWP 13.603255
BYN 3.263026
BYR 19600
BZD 2.009882
CAD 1.40833
CDF 2869.999947
CHF 0.887305
CLF 0.03536
CLP 975.690071
CNY 7.258197
CNH 7.26113
COP 4396.24
CRC 509.469571
CUC 1
CUP 26.5
CVE 104.576062
CZK 24.079789
DJF 177.547846
DKK 7.10339
DOP 60.108875
DZD 133.617467
EGP 49.627904
ERN 15
ETB 124.775178
EUR 0.952415
FJD 2.277998
FKP 0.789317
GBP 0.795785
GEL 2.729595
GGP 0.789317
GHS 15.654698
GIP 0.789317
GMD 71.000074
GNF 8591.616085
GTQ 7.695226
GYD 208.598092
HKD 7.78219
HNL 25.218373
HRK 7.133259
HTG 130.860533
HUF 391.415964
IDR 15912.9
ILS 3.64372
IMP 0.789317
INR 84.28355
IQD 1306.120901
IRR 42087.507104
ISK 138.39025
JEP 0.789317
JMD 157.444992
JOD 0.7093
JPY 153.604501
KES 129.119796
KGS 86.801398
KHR 4002.352093
KMF 468.949752
KPW 899.999621
KRW 1395.719867
KWD 0.307691
KYD 0.830915
KZT 497.847158
LAK 21819.250941
LBP 89289.731504
LKR 290.349197
LRD 178.977219
LSL 18.042167
LTL 2.95274
LVL 0.60489
LYD 4.87865
MAD 9.995448
MDL 18.222083
MGA 4655.772532
MKD 58.63352
MMK 3247.960992
MNT 3397.999946
MOP 7.992375
MRU 39.659326
MUR 47.319699
MVR 15.450218
MWK 1728.912578
MXN 20.633103
MYR 4.457503
MZN 63.890528
NAD 18.041996
NGN 1682.902932
NIO 36.69455
NOK 11.15542
NPR 134.472032
NZD 1.71601
OMR 0.384973
PAB 0.997069
PEN 3.76259
PGK 4.019214
PHP 58.971498
PKR 277.034483
PLN 4.105946
PYG 7780.875965
QAR 3.635432
RON 4.740498
RSD 111.45103
RUB 106.239922
RWF 1373.79313
SAR 3.757102
SBD 8.39059
SCR 13.599029
SDG 601.441813
SEK 10.988804
SGD 1.347645
SHP 0.789317
SLE 22.696617
SLL 20969.504736
SOS 569.81354
SRD 35.40503
STD 20697.981008
SVC 8.724393
SYP 2512.529858
SZL 18.046888
THB 34.709446
TJS 10.653933
TMT 3.51
TND 3.150856
TOP 2.342104
TRY 34.645303
TTD 6.779275
TWD 32.483501
TZS 2644.999924
UAH 41.427826
UGX 3694.079041
UYU 42.488619
UZS 12777.177109
VES 46.58488
VND 25415
VUV 118.722009
WST 2.791591
XAF 622.125799
XAG 0.032926
XAU 0.000381
XCD 2.70255
XDR 0.762694
XOF 622.113998
XPF 113.10698
YER 249.925022
ZAR 18.20635
ZMK 9001.206766
ZMW 27.49457
ZWL 321.999592
  • AEX

    -4.2200

    875.16

    -0.48%

  • BEL20

    -62.4500

    4185.95

    -1.47%

  • PX1

    -60.2400

    7197.16

    -0.83%

  • ISEQ

    -56.8500

    9579.02

    -0.59%

  • OSEBX

    -19.7200

    1452.05

    -1.34%

  • PSI20

    -23.8200

    6415.2

    -0.37%

  • ENTEC

    -5.8300

    1416.23

    -0.41%

  • BIOTK

    17.9300

    3007.02

    +0.6%

  • N150

    -32.1300

    3279.88

    -0.97%

"NIS 2", une révolution encore floue pour la cybersécurité
"NIS 2", une révolution encore floue pour la cybersécurité / Photo: © AFP/Archives

"NIS 2", une révolution encore floue pour la cybersécurité

PME, mairies, collectivités locales: avec l'entrée en vigueur d'une directive européenne pour renforcer la cybersécurité, des dizaines de milliers d'entités doivent se préparer à une petite révolution mais de nombreuses zones d'ombre demeurent.

Taille du texte:

"NIS 2", le nom de cette directive européenne, enfonce le clou du premier volet (NIS, pour "network information security" ou "sécurité des systèmes d'information"), entré en vigueur en 2018 pour harmoniser et renforcer les exigences en matière de cybersécurité.

Mais le jour de sa mise en application officielle, le 17 octobre, "NIS 2" n'était pas encore transposée en France. Tout juste un projet de loi avait-il été présenté la veille en conseil des ministres, sans précision sur son calendrier d'adoption, après avoir été retardé par la dissolution de l'Assemblée nationale en juin.

Pour les entités concernées, le texte exige notamment "une gouvernance en cybersécurité, une politique de sécurité des systèmes d'information", des obligations de "notifications des incidents" ou encore des contrôles assortis de potentielles sanctions, résume Garance Mathias, avocate spécialisée en droit du numérique.

- Changement d'échelle -

La nouvelle directive opère un changement d'échelle massif: elle s'étend à 18 secteurs d'activité, contre moins d'une dizaine auparavant, et concerne des structures de plus petite taille, PME et collectivités locales en tête.

Or les collectivités locales, les TPE-PME et les entreprises de taille intermédiaire comptaient pour 58% des victimes de rançongiciels en 2023, selon les chiffres de l'Agence nationale de la sécurité des systèmes d'information (Anssi).

C'est "une vraie transformation", commente auprès de l'AFP la députée Anne Le Hénaff (Horizons), rapporteure d'un texte sur les enjeux de la transposition de "NIS 2".

Là où quelques centaines d'organisations étaient concernées par le premier volet, la nouvelle directive pourrait toucher 15.000 entités. Mais le chiffre n'est pour l'heure pas définitif: le périmètre des secteurs concernés doit encore être précisé dans la loi française.

Un rapport parlementaire, présenté début octobre par la Commission supérieure du numérique et des postes (CSNP), recommande ainsi que les collectivités locales soient expressément désignées par l'Anssi.

Une mise au clair d'autant plus importante que, selon le même rapport, "il est plus que vraisemblable que de très nombreuses entreprises et collectivités locales ne soient pas pleinement informées" de l'entrée en vigueur de "NIS 2".

- Une "transition progressive" réclamée -

Des inquiétudes planent aussi sur les délais dans lesquels les entités visées devront se mettre en conformité avec les exigences du texte, une question qualifiée d'"angle mort" de la directive par le rapport de la CSNP.

Or, si la majorité des grandes entreprises et collectivités apparaissent "déjà sensibilisées" à la cybersécurité, l'extension à de plus petites structures, privées comme publiques, s'annonce comme un "changement majeur", souligne l'instance.

Le Conseil d'Etat, qui a rendu un avis sur le projet de loi, observe quant à lui qu'il ne "comporte pas de dispositions transitoires ou d'entrée en vigueur différée alors qu'il impose à de nombreuses entités de nouvelles obligations".

"La transposition doit s'inscrire dans une logique de transition progressive", plaide Patrick Molinoz, maire et co-président de la commission numérique de l'Association des maires de France (AMF). Marc Bothorel, référent cybersécurité au sein de la Confédération des petites et moyennes entreprises (CPME), demande lui à disposer de "trois à cinq ans de mise en œuvre progressive".

Les deux organisations, touchées au premier chef par l'extension des entités concernées, sonnent aussi l'alarme sur les moyens financiers et humains nécessaires à la mise en conformité.

"Il y a vraiment besoin que le gouvernement réfléchisse à une façon d'accompagner les entreprises", insiste Marc Bothorel.

W.Lane--TFWP