Zürcher Nachrichten - "NIS 2", une révolution encore floue pour la cybersécurité

EUR -
AED 3.877513
AFN 71.777901
ALL 98.321917
AMD 418.020726
ANG 1.902405
AOA 961.712252
ARS 1065.751826
AUD 1.623594
AWG 1.900237
AZN 1.806954
BAM 1.956787
BBD 2.131165
BDT 126.133615
BGN 1.956397
BHD 0.397976
BIF 3118.446626
BMD 1.055687
BND 1.418742
BOB 7.293644
BRL 6.31354
BSD 1.055527
BTN 89.130375
BWP 14.419614
BYN 3.453824
BYR 20691.473668
BZD 2.127583
CAD 1.478593
CDF 3029.822829
CHF 0.932063
CLF 0.037415
CLP 1032.399118
CNY 7.64793
CNH 7.65175
COP 4645.16194
CRC 539.069324
CUC 1.055687
CUP 27.975717
CVE 110.321163
CZK 25.28013
DJF 187.96569
DKK 7.457529
DOP 63.733653
DZD 140.964863
EGP 52.351644
ERN 15.835311
ETB 130.763131
FJD 2.393929
FKP 0.833272
GBP 0.831951
GEL 2.887343
GGP 0.833272
GHS 16.308148
GIP 0.833272
GMD 74.953919
GNF 9096.630936
GTQ 8.1443
GYD 220.762386
HKD 8.217597
HNL 26.705469
HRK 7.530492
HTG 138.38307
HUF 413.048071
IDR 16754.076253
ILS 3.858057
IMP 0.833272
INR 89.169165
IQD 1382.73012
IRR 44418.048641
ISK 144.903824
JEP 0.833272
JMD 166.304663
JOD 0.748797
JPY 159.908672
KES 136.920874
KGS 91.633456
KHR 4254.246359
KMF 492.480666
KPW 950.118289
KRW 1473.417847
KWD 0.324655
KYD 0.879664
KZT 540.550064
LAK 23165.793301
LBP 94521.323802
LKR 306.833297
LRD 189.470045
LSL 19.180683
LTL 3.11717
LVL 0.638574
LYD 5.149622
MAD 10.562927
MDL 19.327205
MGA 4928.509018
MKD 61.546802
MMK 3428.831599
MNT 3587.225837
MOP 8.461268
MRU 42.105435
MUR 49.087799
MVR 16.310026
MWK 1830.33179
MXN 21.532973
MYR 4.694645
MZN 67.481283
NAD 19.181228
NGN 1780.047794
NIO 38.839405
NOK 11.661656
NPR 142.6086
NZD 1.7917
OMR 0.406438
PAB 1.055537
PEN 3.960898
PGK 4.256147
PHP 61.958824
PKR 293.433102
PLN 4.307951
PYG 8232.151855
QAR 3.847459
RON 4.977674
RSD 116.960689
RUB 114.015383
RWF 1469.275818
SAR 3.966017
SBD 8.857841
SCR 14.413764
SDG 634.998003
SEK 11.530788
SGD 1.417023
SHP 0.833272
SLE 23.966605
SLL 22137.242606
SOS 603.218516
SRD 37.376632
STD 21850.598419
SVC 9.235702
SYP 2652.446194
SZL 19.189132
THB 36.353673
TJS 11.505257
TMT 3.705463
TND 3.334382
TOP 2.472524
TRY 36.531647
TTD 7.172651
TWD 34.384271
TZS 2792.938341
UAH 43.897547
UGX 3894.964411
USD 1.055687
UYU 45.213017
UZS 13578.912787
VES 49.403634
VND 26785.957213
VUV 125.333333
WST 2.947047
XAF 656.300436
XAG 0.03488
XAU 0.0004
XCD 2.853048
XDR 0.807426
XOF 656.291106
XPF 119.331742
YER 263.842657
ZAR 19.108602
ZMK 9502.454734
ZMW 28.472225
ZWL 339.930922
  • AEX

    2.1000

    876.58

    +0.24%

  • BEL20

    3.3700

    4216.92

    +0.08%

  • PX1

    36.4300

    7179.25

    +0.51%

  • ISEQ

    53.8800

    9505.74

    +0.57%

  • OSEBX

    0.0000

    1456.97

    0%

  • PSI20

    12.8400

    6430.89

    +0.2%

  • ENTEC

    -5.8300

    1416.23

    -0.41%

  • BIOTK

    30.8000

    3020.86

    +1.03%

  • N150

    16.6800

    3288.05

    +0.51%

"NIS 2", une révolution encore floue pour la cybersécurité
"NIS 2", une révolution encore floue pour la cybersécurité / Photo: Thomas SAMSON - AFP/Archives

"NIS 2", une révolution encore floue pour la cybersécurité

PME, mairies, collectivités locales: avec l'entrée en vigueur d'une directive européenne pour renforcer la cybersécurité, des dizaines de milliers d'entités doivent se préparer à une petite révolution mais de nombreuses zones d'ombre demeurent.

Taille du texte:

"NIS 2", le nom de cette directive européenne, enfonce le clou du premier volet (NIS, pour "network information security" ou "sécurité des systèmes d'information"), entré en vigueur en 2018 pour harmoniser et renforcer les exigences en matière de cybersécurité.

Mais le jour de sa mise en application officielle, le 17 octobre, "NIS 2" n'était pas encore transposée en France. Tout juste un projet de loi avait-il été présenté la veille en conseil des ministres, sans précision sur son calendrier d'adoption, après avoir été retardé par la dissolution de l'Assemblée nationale en juin.

Pour les entités concernées, le texte exige notamment "une gouvernance en cybersécurité, une politique de sécurité des systèmes d'information", des obligations de "notifications des incidents" ou encore des contrôles assortis de potentielles sanctions, résume Garance Mathias, avocate spécialisée en droit du numérique.

- Changement d'échelle -

La nouvelle directive opère un changement d'échelle massif: elle s'étend à 18 secteurs d'activité, contre moins d'une dizaine auparavant, et concerne des structures de plus petite taille, PME et collectivités locales en tête.

Or les collectivités locales, les TPE-PME et les entreprises de taille intermédiaire comptaient pour 58% des victimes de rançongiciels en 2023, selon les chiffres de l'Agence nationale de la sécurité des systèmes d'information (Anssi).

C'est "une vraie transformation", commente auprès de l'AFP la députée Anne Le Hénaff (Horizons), rapporteure d'un texte sur les enjeux de la transposition de "NIS 2".

Là où quelques centaines d'organisations étaient concernées par le premier volet, la nouvelle directive pourrait toucher 15.000 entités. Mais le chiffre n'est pour l'heure pas définitif: le périmètre des secteurs concernés doit encore être précisé dans la loi française.

Un rapport parlementaire, présenté début octobre par la Commission supérieure du numérique et des postes (CSNP), recommande ainsi que les collectivités locales soient expressément désignées par l'Anssi.

Une mise au clair d'autant plus importante que, selon le même rapport, "il est plus que vraisemblable que de très nombreuses entreprises et collectivités locales ne soient pas pleinement informées" de l'entrée en vigueur de "NIS 2".

- Une "transition progressive" réclamée -

Des inquiétudes planent aussi sur les délais dans lesquels les entités visées devront se mettre en conformité avec les exigences du texte, une question qualifiée d'"angle mort" de la directive par le rapport de la CSNP.

Or, si la majorité des grandes entreprises et collectivités apparaissent "déjà sensibilisées" à la cybersécurité, l'extension à de plus petites structures, privées comme publiques, s'annonce comme un "changement majeur", souligne l'instance.

Le Conseil d'Etat, qui a rendu un avis sur le projet de loi, observe quant à lui qu'il ne "comporte pas de dispositions transitoires ou d'entrée en vigueur différée alors qu'il impose à de nombreuses entités de nouvelles obligations".

"La transposition doit s'inscrire dans une logique de transition progressive", plaide Patrick Molinoz, maire et co-président de la commission numérique de l'Association des maires de France (AMF). Marc Bothorel, référent cybersécurité au sein de la Confédération des petites et moyennes entreprises (CPME), demande lui à disposer de "trois à cinq ans de mise en œuvre progressive".

Les deux organisations, touchées au premier chef par l'extension des entités concernées, sonnent aussi l'alarme sur les moyens financiers et humains nécessaires à la mise en conformité.

"Il y a vraiment besoin que le gouvernement réfléchisse à une façon d'accompagner les entreprises", insiste Marc Bothorel.

F.E.Ackermann--NZN