Publicité
Sécurité informatique : le cadre
réglementaire européen va être renforcé
Article d'expert

Vendredi 23 Septembre 2022 à 16h57 par ATLANTIC FINANCE

Sécurité informatique : le cadre réglementaire européen va être renforcé


Le Conseil européen et le Parlement européen se sont mis provisoirement d’accord pour renforcer le cadre juridique de la sécurité informatique de l’Union européenne dans la directive NIS2.

Récemment cette année 2022, le Conseil européen et le Parlement européen ont annoncé apporter quelques changements dans les mesures de la directive NIS2. Ils entendent faire correspondre à l’état actuel des choses et raffermir les exigences juridiques européennes en matière de sécurité informatique.

Une mise à jour déjà prévue

La directive NIS2 vise à succéder à la Network and Information Systems du 06/07/2016. Cette mise à jour était déjà prévue par l’article 23 de ladite directive qui stipulait qu’il pourrait être nécessaire de faire réexaminer périodiquement et régulièrement par la Commission le texte. C’est une question vitale dans un domaine hautement stratégique en perpétuelle mutation suivant l’évolution perpétuelle d’un environnement géopolitique compliqué.

Telle est la raison pour laquelle la mise à jour de la NIS faisait partie des priorités de la nouvelle stratégie de sécurité informatique de l’UE, avisée par la Commission européenne vers fin 2020. Cette institution a décidé de revoir cet outil juridique le plus rapidement possible suite aux résultats de différents travaux et d’une consultation réalisés au 2nd trimestre 2022. Elle confirme les améliorations fournies par la NIS et prend en compte ses zones de progrès dans un environnement où les risques de sécurité informatique sont plus élaborés et sophistiqués que jamais. Cela vient surtout de l’utilisation massive du numérique ainsi que de l’immense interaction des systèmes existants.

Les mesures essentielles concernées par la NIS2

Confirmation et élargissement des secteurs d’application de la NIS
La 1ère mesure de la nouvelle NIS2 est de confirmer et élargir les secteurs où seront appliquées ses obligations de sécurité informatique. Aussi, celles-ci concerneront dorénavant de nombreux domaines d’activité, non seulement ceux déjà indiqués par l’ancien texte, mais aussi ceux de l’administration publique, de l’espace et des eaux usées. En effet, en faisaient déjà l’objet :

l’énergie,
le transport,
les banques,
les infrastructures financières de marché,
la santé,
l’eau potable,
les infrastructures numériques.
Toutes les organisations de moyenne ou de grande envergure de ces secteurs stratégiques doivent respecter les obligations y stipulées. Il appartient ensuite à chaque État membre de préciser les petites organisations qui doivent être concernées par ces mesures.

Rappelons qu’une directive doive suivre 2 étapes pour pouvoir être appliquée. Premièrement, elle doit être décrétée par les institutions européennes. Elle doit ensuite être adoptée par les États membres suivant le droit appliqué dans chaque pays. Le règlement prend toutefois effet immédiatement.

Notons aussi que la NIS2 divise en 2 parties distinctes les organisations soumises à ses mesures. Il y a les principaux opérateurs et les opérateurs importants. Les 1ers doivent se soumettre à des mesures plus élaborées que les 2nds à cause de leur place dominante dans leurs secteurs d’activité. Tel est le cas dans celui des infrastructures numériques. En effet, les opérateurs Domain Name System et les fournisseurs de solutions Cloud y sont vus comme des opérateurs essentiels. Quant aux moteurs de recherche et les services de réseaux sociaux, ils sont qualifiés d’opérateurs importants.

Élargissement des obligations de sécurité informatique

À sa première présentation, la NIS2 renforce quelques mesures déjà appliquées et y ajoute d’autres. Celles-ci concernent surtout la gestion des risques, les obligations de reporting, la signalisation des failles de sécurité, les contrôles et les pénalisations.

La gestion des risques

La directive NIS2 complète les exigences sur la gestion des risques. Elle fixe un certain nombre d’obligations qui exige des mesures en termes d’analyses de risques des :

politiques de sécurité des systèmes d’information,
procédures de gestion des incidents,
procédures de maintien de l’activité en situation de crise,
usage de solutions cryptographiques de chiffrement.
Des audits seront réalisés pour évaluer régulièrement l’efficacité et la solidité de ces démarches.

La nouvelle NIS2 y ajoute aussi une obligation de gestion de risques relatifs à la totalité des autres organisations incluses dans la sypply chain des opérateurs qui y sont soumis.

Les obligations de reporting

La NIS2 élargit les obligations de rapporter tout incident qui risque d’engendrer d’importants dégâts opérationnels ou financiers. Il faut faire de même pour les éventuels incidents susceptibles de provoquer les mêmes dommages. La directive ajoute aussi quelques détails sur la manière de notifier ces incidents, comme la date et le contenu des reportings. Elle précise qu’il faut dédier une équipe spéciale pour s’en charger.

La signalisation des failles de sécurité

La NIS2 incite également les États membres à signaler toutes les failles de sécurité décelées, une procédure qui a permis de lutter efficacement contre des virulentes attaques informatiques. C’est la procédure via laquelle les experts ou les pirates informatiques éthiques signalent toutes les failles de sécurité dont ils connaissent l’existence. L’objectif est d’en informer les fournisseurs de service pour qu’ils puissent les corriger comme il faut, ce, dans un court laps de temps. Dans cette optique, l’ENISA ou l’Agence de l’Union européenne pour la sécurité informatique pourra tenir une base de données des brèches de sécurité découvertes.

Les contrôles

La NIS2 invite aussi les autorités nationales à étendre les pouvoirs de leurs autorités de contrôle. Celles-ci peuvent effectuer un contrôle préalable pour les opérateurs essentiels et un contrôle après les faits pour les opérateurs importants.

Les pénalisations

La NIS2 prévoit également des pénalisations quand les concernés ne respectent pas ces obligations. Ces sanctions se traduisent par une amende pouvant aller jusqu’à 10 M d’euros ou par 2 % du CA annuel mondial de l’entité fautive. Aussi, la direction retient le montant le plus élevé.

Au cas où des organisations continuent à aller contre les mesures mentionnées, la NIS2 peut mettre en jeu la responsabilité de leurs dirigeants ou de leurs représentants. Un amendement de la nouvelle directive affirme en outre que les États membres doivent s’assurer du suivi et du respect de ces obligations sur leur territoire national respectif. Cela ne signifie pas respecter les obligations par peur des représailles, mais agir pour mieux lutter contre les attaques informatiques.

La NIS2 établirait enfin de manière officielle le Cyber Crisis Liaison Organisation Network de l’UE ou CyCLONe en vue de la préparation et de la gestion des crises informatiques. Cette entité contribuera à la gestion coordonnée des grands incidents de sécurité informatique.

Les étapes suivantes

Les deux institutions doivent ensuite approuver cet accord provisoire sur la nouvelle NIS2. Normalement, cela ne devrait créer une quelconque discorde vu que son contenu a été élaboré d’un accord commun par les 2 organisations. Ceci fait, il reste aux États membres de l’intégrer dans leur législation nationale respective dans les 21 mois qui suivent.

Dans tous les cas, on salue les efforts menés pour mettre au goût du jour, renforcer et harmoniser les exigences européennes en matière de sécurité informatique. En effet, les risques d’attaques informatiques se trouvent actuellement au centre de toutes les préoccupations, que ce soit sur le plan économique, social ou géographique.

Aussi, ce texte est un pas de plus pour inciter l’Europe à se développer et à s’unir pour être plus puissante sur le plan numérique. Pour cause, il prend en compte les autres organisations, les encourage à être proactives et apprécie leurs efforts à signaler toute faille de sécurité décelée.


Pour en savoir plus


ATLANTIC FINANCE

Conseil en Fusion Acquisition dédié au secteur IT. ESN, Editeurs de logiciels, technologies et Internet. Le coeur de notre activité est de vous présenter des cédants ou des acquéreurs.
ATLANTIC FINANCE
Ile-de-France ( France )
Les dernières actualités de ATLANTIC FINANCE
11/09/2025 ATLANTIC FINANCE conseil l'ESN IDEANOVA dans sa cession à SIMPHONIS
15/04/2025 ATLANTIC FINANCE conseille l'éditeur de logiciels JLB INFORMATIQUE dans sa cession à CALICO
14/04/2025 ATLANTIC FINANCE a accompagné les actionnaires d'EDILOGIC dans le cadre de leurs négociations avec WESOFT
10/04/2025 ATLANTIC FINANCE conseille l'éditeur de logiciels 7OPTEAM dans sa cession à NOMADIA
25/11/2024 Qu’est-ce que les produits constatés d’avance ou PCA ?
14/10/2024 Dispositif Dutreil et transmission d'entreprise familiale
08/10/2024 Anticiper les difficultés d’entreprise
30/09/2024 Le bilan du barème des indemnités de licenciement
26/07/2024 Nomination d'un commissaire aux comptes dans une SAS : Obligatoire ou non ?
18/06/2024 L'accord de confidentialité ou NDA
31/05/2024 Comment valoriser une entreprise en bourse ?
20/05/2024 Tout sur les ESN ou les SSII
26/03/2024 ATLANTIC FINANCE conseille l'éditeur de logiciels WELLNESS MANAGEMENT dans sa cession à MEDISPACE
22/03/2024 Bien rédiger la lettre d'intention, LOI, pour sécuriser la transaction
12/03/2024 Comment instaurer une politique de sécurité informatique performante ?
26/02/2024 La procédure de notation Banque de France
12/02/2024 ATLANTIC FINANCE conseille l'éditeur SAVSOFT dans sa cession au groupe LE 16 CORP
12/02/2024 Quel avenir pour le Mainframe ?
29/01/2024 La chute des NFT en chiffres
12/01/2024 Les USA se décident à encadrer l'IA
29/12/2023 Pénurie de profils en sécurité informatique
15/12/2023 URSSAF : Procédure d'un contrôle
04/12/2023 La place du numérique dans les TPE et PME
21/11/2023 Cinq manières d’optimiser la sécurité informatique de son entreprise
07/11/2023 Qu'est-ce qu'un Pacte d'Associés ?
23/10/2023 Conseils d'experts : Les cabinets de fusions acquisitions spécialisés
09/10/2023 Comment trouver un conseil pour vendre une entreprise informatique ?
22/09/2023 Comment préparer la cession d'une entreprise informatique ?
18/09/2023 ATLANTIC FINANCE conseille l'éditeur de logiciels PROSIM dans sa cession au groupe industriel FIVES
11/09/2023 Le support en informatique
28/08/2023 Tendances 2023 du marché informatique en France
28/07/2023 Impact de l'IA sur l'IT
18/07/2023 Tout sur le système de gestion intégré
05/07/2023 Tout sur le low-code
19/06/2023 La Data Science
19/05/2023 Le contrat freelance en informatique (IT)
05/05/2023 Qu'est-ce que le SaaS, Software as a Service ?
24/04/2023 Qu'est-ce qu'un Owner Buy Out ou OBO ?
07/04/2023 Les emplois IT nés des TIC
27/03/2023 Les concepts essentiels en gestion de projets en ESN
10/03/2023 Piratage de cryptomonnaie : Pourquoi ?
13/02/2023 Quels outils utiliser pour digitaliser son siège d'entreprise ?
27/01/2023 Qu’est-ce que le feature engineering ?
13/01/2023 Qu'est-ce que le portefeuille d'identité numérique européen ?
04/01/2023 Tout sur le système expert
19/12/2022 No code : Les développeurs n’écrivent plus de lignes de codes
05/12/2022 Contrat de licence logiciel et contrat SaaS : Quelles différences ?
25/11/2022 Fusion-acquisition dans les centres de données : Chiffre record pour 2022
18/11/2022 Tout sur le blog : définition et caractéristiques
14/11/2022 Les métiers IT qui recrutent le plus dans l’Hexagone
07/11/2022 Qu'est-ce que le Data Mining ?
28/10/2022 Qu’est-ce que le Cloud hybride ?
21/10/2022 Plateformes de Cloud Computing : lutter contre les menaces informatiques
14/10/2022 Le machine learning
12/10/2022 ATLANTIC FINANCE sur l’émission Tech&Co de BFM Business
07/10/2022 Responsable de données : pourquoi un turnover élevé ?
30/09/2022 Les employés IT ukrainiens dans les tourmentes de la guerre
23/09/2022 Sécurité informatique : le cadre réglementaire européen va être renforcé
19/09/2022 Qu’est-ce que la data préparation en machine learning et comment fonctionne-t-elle ?
09/09/2022 Qu’est-ce le deep learning ou l’apprentissage profond ?
02/09/2022 Comment réussir son projet de Robotic Process Automation ?
26/08/2022 Le DNS, un élément fondamental de l’entreprise, mais aussi une faille de sécurité
24/08/2022 Qu’est-ce la data preparation en machine learning et comment fonctionne-t-elle ?
05/08/2022 Qu'est-ce qu'un leveraged buy-out ou LBO ?
29/07/2022 Cyberattaque par e-mail : Comment continuer ses activités d’entreprise ?
25/07/2022 Informatique quantique, à l’origine de changements dans l'Intelligence Artificielle
15/07/2022 Perte de profils techniques chez les ESN : les raisons
11/07/2022 Qu’est-ce une base de connaissances ?
04/07/2022 Ce que les crédits cloud gratuits cachent
27/06/2022 Tous les chiffres sur le marché de l’Internet des objets en France
17/06/2022 Qu'est-ce qu'une ESN et comment fonctionne-t-elle ?
10/06/2022 Tout sur le machine learning
03/06/2022 Quand les éditeurs de logiciels contrôlent les données de leurs clients pour mieux les rendre dépendants
30/05/2022 Les ESN doivent s’occuper de leur propre mutation digitale
20/05/2022 La relance économique numérique profite aux numéros un français de la tech
16/05/2022 La virtualisation numérique, une technologie en passe d'envahir le monde
14/04/2022 ATLANTIC FINANCE conseille GAMMA SOFT dans sa cession à l'éditeur américain TALEND
11/04/2022 Comment choisir sa licence open source : guide
01/04/2022 Quels facteurs SEO influenceront le référencement local en 2022 ?
28/03/2022 CNIL, bientôt un texte sur l'obligation des commerçants à informer leurs clients sur l'utilisation de leurs données
22/03/2022 Le Web3, la nouvelle version d’Internet
14/03/2022 Le numérique comme thème de la campagne présidentielle ?
04/03/2022 Les ESN en France
25/02/2022 Big Data : Interpréter des données pour créer de la valeur
18/02/2022 Des opérateurs télécom se mettent à vendre leurs antennes
14/02/2022 Regain d'intérêt des opérateurs télécom pour le satellite
04/02/2022 Cybersécurité, association de Google et Thales pour un « cloud de confiance »
28/01/2022 Le dual track ou le plan B des startup
27/01/2022 La relance économique numérique profite aux numéros un français de la tech
10/01/2022 Hausse exceptionnelle des salaires des talents dans les secteurs IT
03/01/2022 Fibre optique : La France vers l'atteinte de son objectif
27/12/2021 Vote définitif de la loi sur le piratage
20/12/2021 Les entreprises dans la Tech se disputent les talents en IT
10/12/2021 Financement des startups : 1 Mrd€ investis depuis 10 ans par le BPIFRANCE
03/12/2021 Les milliards d'investissements dédiés aux start-ups
30/11/2021 French tech : un CA record en 2020
22/11/2021 Les fintechs harcelées par les investisseurs
15/11/2021 Les start-ups allemandes misent sur les robots intelligents
05/11/2021 Non fungible token, un marché de plus de 3 Mds de dollars
04/11/2021 Levée du plus grand fonds tech européen de croissance par EURAZEO
22/10/2021 Fusions acquisitions : Montée en flèche des prix
13/10/2021 Les start-ups de la sécurité informatique ont de l’ambition
31/05/2021 Les data centers de plus en plus nombreux dans l'Hexagone
21/05/2021 Cybercriminalité : rançongiciels et assurances
17/05/2021 Cryptomonnaies et fusions acquisitions
10/05/2021 Intelligence Artificielle et moralité dans les entreprises
04/05/2021 RGPD : grosses sanctions
22/04/2021 Le secteur numérique et les femmes
15/04/2021 Les métiers qui vont émerger de l’intelligence artificielle
08/04/2021 La tech sous la menace d’attaques informatiques
02/04/2021 C'est quoi une ESN, Entreprise de Services Numériques ?
29/03/2021 Capital-risque : bonne résistance de la France
12/03/2021 La santé digitale évolue
05/03/2021 Les performances de l'IA dans la manipulation du langage
26/02/2021 Sociétés IT en Bourse : très belle année 2020 pour la tech
19/02/2021 La santé digitale mise à l’honneur au CES
15/02/2021 2 milliards pour les technologies quantiques
05/02/2021 La Covid accélère la digitalisation
29/01/2021 Les cibles françaises attirent les acquéreurs
21/01/2021 Responsabilité pénale d’une société absorbante
19/01/2021 Rachat d'une société en redressement judiciaire par ses actionnaires
08/01/2021 Augmenter le capital social ?
31/12/2020 L'obligation du dividende dans un contexte difficile
28/12/2020 Les opérations de distressed M&A
18/12/2020 Les prix repartent à la hausse dans la fusion-acquisition
11/12/2020 La gérance de fait : les risques juridiques et sociaux
09/12/2020 Sécuriser les données des sociétés acqusises
08/12/2020 Impacts d'une mauvaise évaluation en Private Equity
Dispositif Dutreil et transmission d'entreprise familiale
Qu’est-ce que les Produits Constatés d’Avance ou PCA ?
Qu’est-ce que les Produits Constatés d’Avance ou PCA ?