Que demande NIS2 à votre organisation ?
Expliqué pour ceux qui y sont confrontés pour la première fois. Chaque sigle est expliqué à l'endroit où il apparaît.
Ne savez-vous pas si vous y êtes soumis ?
Commencez là. Trois questions, pas de compte, et vous saurez si vous êtes une entité essentielle, une entité importante, ou si vous recevez les exigences via vos clients.
Faites le test NIS2 gratuit- Mon entreprise est-elle soumise à NIS2 ? — Deux choses le déterminent : votre secteur et votre taille. Mais il existe un troisième groupe qui en est exempte et reçoit néanmoins les exigences.
- Mon client m'envoie un questionnaire de sécurité — que faire ? — Vous n'y êtes pas soumis vous-même, mais vous recevez quand même les exigences. Pourquoi cela se produit et ce qu'est une bonne réponse.
- L'obligation de diligence : les dix mesures de l'article 21 — Ce qu'on attend concrètement de vous, par mesure — et comment vous voyez que c'est réglé.
- L'obligation de notification : 24 heures, 72 heures et un mois — Trois moments, et aucun d'eux n'est l'obligation de notification dans les 24 heures dont on parle généralement.
- La loi sur la cybersécurité : ce qui s'applique aux Pays-Bas — La mise en œuvre néerlandaise de NIS2, et pourquoi il n'y a pas de période transitoire.
- NIS2 et ISO 27001 : quelle est la différence ? — La norme aide, mais ne couvre pas tout. Où elles se chevauchent et où elles ne se chevauchent pas.
Les dix mesures de l'obligation de diligence
L'article 21, paragraphe 2 de la directive les énumère de a à j. C'est ce dont se compose un dossier, et c'est sur quoi repose le questionnaire de sécurité de votre client.
-
Analyse des risques et politique de sécurité de l'information (point a)
Une évaluation documentée de ce qui pourrait mal tourner, et la politique qui y répond. C'est la base sur laquelle s'appuient les neuf autres. -
Gestion des incidents (point b)
Comment vous remarquez que quelque chose ne va pas, qui fait quoi alors, et comment vous le documentez. Aussi la question de qui décide s'il faut le notifier. -
Continuité d'activité et gestion de crise (point c)
Les sauvegardes, la récupération après une panne, et ce qui se passe si votre système le plus important est arrêté une semaine. Y compris la récupération testée, pas seulement décrite. -
Sécurité dans la chaîne d'approvisionnement (point d)
La sécurité de vos fournisseurs et prestataires, pour autant qu'elle affecte vos propres systèmes. C'est la disposition qui fait que vos propres clients vous envoient un questionnaire. -
Sécurité lors de l'acquisition, du développement et de la maintenance (point e)
Comment vous intégrez la sécurité lors de l'achat ou de la construction de systèmes, et comment les vulnérabilités sont traitées dès qu'elles sont connues. -
Évaluation de l'efficacité (point f)
Mesurer si ce que vous avez mis en place fonctionne réellement. Sans cela, une liste de mesures reste une intention. -
Hygiène de base et sensibilisation (point g)
Les mises à jour, la politique de mots de passe, les droits qui ne sont pas plus larges que nécessaire — et des gens qui savent à quoi faire attention. La formation s'y rapporte. -
Cryptographie et chiffrement (sous h)
Quand les données sont chiffrées, en transit et en stockage, et selon quels accords. -
Sécurité du personnel, politique d'accès et gestion des actifs de l'entreprise (sous i)
Qui peut accéder à quoi, ce qui se passe quand quelqu'un quitte l'entreprise, et quels appareils et systèmes existent réellement. -
Vérification multifacteur et communication sécurisée (sous j)
Vérification en deux étapes où cela compte, et communication vocale, vidéo et textuelle sécurisée. Y compris la communication d'urgence si les canaux normaux sont indisponibles.
Quand devez-vous déclarer ?
Trois moments, et aucun des trois n'est « l'obligation de déclaration dans les 24 heures » auquel on se réfère souvent. Ceci s'applique seulement si vous êtes vous-même soumis à la loi.
| Étape | Délai | Ce qu'il contient |
|---|---|---|
| Alerte précoce | 24 heures | Un premier signal : quelque chose de grave se produit, peut-être malveillant, peut-être transgressif. Il n'est pas nécessaire que ce soit plus détaillé pour l'instant. |
| Déclaration d'incident | 72 heures | L'évaluation initiale : gravité, conséquences et, si vous les avez, les indications sur la façon dont cela s'est produit. |
| Rapport final | 1 mois | Ce que c'était, quelle en était la cause, quelles mesures ont été prises et quelles ont été les conséquences transfrontalières. |
Les délais commencent à partir du moment où vous prenez conscience de l'incident. Nous préparons les textes ; c'est à vous de les soumettre, via le portail de votre propre autorité de surveillance.