Image
NIS 2
Information

NIS 2 : Votre PME est-elle concernée sans le savoir?

Publié le
Droit et réglementation

Face à la multiplication des cyberattaques visant les organisations publiques et privées, l'Union européenne a adopté la directive NIS 2 (Network and Information Security 2). Ce texte a pour objectif de renforcer la cybersécurité des entreprises et des administrations exerçant des activités essentielles au fonctionnement de l'économie et de la société. 
Il marque une évolution majeure en élargissant considérablement le nombre d'organisations soumises à des obligations de sécurité numérique.
 

Quelles entreprises entrent dans le champ d'application de NIS 2 ?


Contrairement à la précédente directive NIS, qui concernait un nombre limité d'acteurs stratégiques, NIS 2 vise désormais plusieurs milliers d'entreprises en France.

La directive distingue deux catégories d'organisations :

  • Les entités essentielles correspondant principalement aux grandes entreprises ;
    Les entités importantes, qui incluent notamment de nombreuses PME et ETI.

Critères

Entités essentielles (EE)

Entités importantes (EI)

Définition

 

Organisation opérant dans un secteur hautement critique avec un niveau d’impact systémique élevé.

Organisation opérant dans un secteur critique ou hautement critique, mais avec un niveau de criticité moindre que les EE.

Taille de l’entité

En principe grande entreprise ; certaines entités peuvent être soumises quelle que soit leur taille selon le secteur.

En principe entité moyenne ; certaines grandes entreprises peuvent aussi relever de cette catégorie selon le secteur. 

Seuils usuels

250 salariés ou plus, ou CA annuel supérieur à 50 M€, ou bilan annuel supérieur à 43 M€.

50 à 249 salariés, ou CA entre 10 M€ et 50 M€, ou bilan entre 10 M€ et 43 M€. 

Mode de supervision

Proactive / contrôles plus réguliers et plus intrusifs

A posteriori / réactive : intervention plus ciblée en cas d’alerte, d’incident ou de non-conformité.

Sanction maximale

Jusqu’à 10 M€ ou 2% du CA mondial annuel, le montant le plus élevé étant retenu. 

Jusqu’à 7 M€ ou 1,4% du CA mondial annuel, le montant le plus élevé étant retenu. 

 De manière générale, une entreprise est susceptible d'être concernée lorsqu'elle exerce son activité dans l'un des secteurs couverts par la directive et qu'elle emploie au moins 50 salariés ou réalise un chiffre d'affaires supérieur à 10 millions d'euros.

Les grandes entreprises de plus de 250 salariés ou réalisant plus de 50 millions d'euros de chiffre d'affaires relèvent généralement de la catégorie des entités essentielles.

Quels sont les secteurs d'activités concernés par la directive ?

La directive couvre 18 secteurs considérés comme critiques ou hautement critiques pour l'Union européenne. Parmi eux figurent notamment :

SECTEURS HAUTEMENT CRITIQUES

SECTEURS CRITIQUES

  • Énergie

  • Transports

  • Santé

  • Secteur bancaire

  • Infrastructures des marchés financiers

  • Eau potable

  • Eaux usées

  • Infrastructures numériques

  • Gestion des services TIC (B2B)

  • Administration publique

  • Espace

  • Services postaux et de messagerie

  • Gestion des déchets

  • Industrie chimique

  • Agroalimentaire

  • Industrie manufacturière

  • Fournisseurs de services numériques

  • Recherche

Quelles obligations de cybersécurité s'imposent aux entreprises concernées ?

Les entreprises concernées devront mettre en place une véritable démarche de gestion des risques cyber. Cela implique notamment :

  • L’identification et l'évaluation régulière des risques ;
  • La mise en œuvre de mesures techniques et organisationnelles adaptées ;
  • La sécurisation des accès aux systèmes d'information ;
  • La gestion des incidents de sécurité ;
  • L’élaboration de plans de continuité et de reprise d'activité ;
  • La maîtrise des risques liés aux fournisseurs et sous-traitants ;
  • La formation et la sensibilisation des collaborateurs
  • La gouvernance occupe également une place centrale dans le dispositif. Les dirigeants sont appelés à jouer un rôle actif dans la supervision des mesures de cybersécurité mises en œuvre au sein de leur organisation.

Les PME non assujetties sont-elles également concernées ?

Même lorsqu'elles ne remplissent pas les critères d'assujettissement, certaines PME peuvent être impactées par NIS 2. Les entreprises soumises à la directive doivent en effet s'assurer que leurs fournisseurs, prestataires et sous-traitants présentent un niveau de sécurité suffisant.
Ainsi, de nombreuses PME pourraient être amenées à répondre à des questionnaires de sécurité, à se soumettre à des audits ou à renforcer leurs pratiques de cybersécurité pour conserver leurs relations commerciales avec des clients assujettis à NIS 2.

Quelles démarches entreprendre dès maintenant ?

Afin d'anticiper les futures exigences réglementaires, il est recommandé de :

  • Vérifier si l'entreprise relève du champ d'application de NIS 2 en examinant son secteur d’activité, sa taille, les éventuelles exceptions applicables ;
  • Réaliser un audit de cybersécurité ;
  • Identifier les actifs numériques critiques ;
  • Cartographier les risques et les dépendances essentielles ;
  • Évaluer les risques liés aux fournisseurs ;
  • Formaliser un plan de gestion des incidents ;
  • Sensibiliser les collaborateurs et les dirigeants aux enjeux cyber.

Voir d'autres actualités