NIS2 vs. DORA : une nouvelle ère pour la cybersécurité en Europe

Table des matières :

La directive européenne NIS2, adoptée en janvier 2023, marque une avancée majeure dans la régulation de la cybersécurité. Elle impose de nouvelles obligations à un plus grand nombre d’entités pour renforcer leur niveau de protection face à l’évolution des cybermenaces.

Évolution de NIS1 vers NIS2

AspectNIS1NIS2
Année d’adoption20162023
Objectif principalRenforcer la sécurité des réseaux et systèmes d’informationÉlever le niveau de maturité cyber dans toute l’UE
Champ d’applicationLimité à quelques secteurs essentiels (santé, énergie, transport, etc.)Étendu à 35 secteurs incluant les télécoms, services postaux, social media, spatial, etc.
Taille des entités concernéesGrandes entreprises et OSEEntités de plus de 50 salariés et 10 M€ CA dans les secteurs critiques
Approche de catégorisationUniformeDifférenciée : entités essentielles vs importantes
SanctionsPeu de détailsSanctions renforcées : amendes, obligations de remédiation, responsabilité managériale
Inclusion des sous-traitantsNon spécifiéOui, via le volet Supply Chain

NIS2 vs DORA : Deux Régulations Complémentaires

CritèreNIS2DORA (Digital Operational Resilience Act)
TypeDirective (transposition nationale obligatoire)Règlement (application directe dans tous les États membres)
Entrée en vigueurÀ transposer avant le 17 octobre 2024En application dès janvier 2025
Secteurs concernés35 secteurs critiques dont santé, eau, énergie, spatial, etc.Uniquement le secteur financier (banques, assurances, fintechs, prestataires de services IT)
ObjectifMaturité cyber à l’échelle européenneRésilience opérationnelle numérique dans la finance
Supervision nationaleANSSIACPR, AMF, ESMA, EBA, etc.
 NIS2 vs. DORA cybersécurité en Europe

Concepts Clés

  • Entités Essentielles vs Entités Importantes (NIS2)
    • DORA ne distingue pas les entités
TypeDéfinition
Entités EssentiellesOrganisations dont le dysfonctionnement aurait un impact systémique.
Entités ImportantesEntreprises moins critiques mais toujours vulnérables à des cyberattaques.

Inclusion des Sous-Traitants : la Supply Chain Cyber

  • Les attaques de type Supply Chain ont montré que la cybersécurité d’un prestataire peut affecter des milliers d’autres entreprises.
  • NIS2 impose une vigilance renforcée sur les prestataires et fournisseurs avec des obligations contractuelles précises.

Calendrier de Mise en Œuvre

ÉtapeDate
Adoption par l’UENovembre 2022
Publication au JOUE*Décembre 2022
Période de transposition par les États membresJusqu’au 17 octobre 2024
Mise en applicationAprès transposition nationale

Comment se Préparer à NIS2 ?

Étapes recommandées :

  1. Identifier si l’entreprise est concernée : > 50 salariés + > 10 M€ de CA dans un secteur critique.
  2. Faire un audit de maturité cybersécurité.
  3. Cartographier ses risques (internes + partenaires/sous-traitants).
  4. Mettre à jour les politiques SSI, PRA/PCA, Gestion des vulnérabilités.
  5. Former les collaborateurs (sensibilisation au phishing, RGPD, etc.).
  6. Désigner des référents cybersécurité.
  7. Prévoir un plan de conformité avec échéancier et budget.

Dispositifs Complémentaires à Connaître

NomObjectif
RGPDProtection des données personnelles, complémentaire à la NIS2
DORACybersécurité financière (bancaire, assurance, prestataires tiers IT)
LPM (Loi de Programmation Militaire)Oblige les opérateurs d’importance vitale (OIV*) à des obligations cyber renforcées
Directive CER (Critical Entities Resilience)Résilience physique et numérique des entités critiques (complémentaire à NIS2)
Directive RED (Radio Equipment Directive)Obligations de sécurité pour les équipements connectés

*OIV (Opérateurs d’importance vitale) : une administration, une entreprise publique ou privée dont l’Etat a jugé le fonctionnement indispensable à la vie de la nation

Pourquoi Anticiper ?

Menace croissante : ransomware, exfiltration de données, attaques DDoS.
Risques économiques et juridiques : sanctions administratives, atteinte à l’image.
 ✅ Opportunité d’améliorer sa résilience et renforcer la confiance client/partenaire.

En conclusion, la directive NIS2 va au-delà d’un simple texte réglementaire. Elle incarne un changement de paradigme pour les entreprises et les institutions européennes. Elle vise à faire de la cybersécurité un pilier stratégique, au même titre que la finance ou les RH par exemple.

Vous êtes concernés par la directive NIS2 et vous souhaitez vous mettre en conformité ?
AUCAE vous accompagne à travers les étapes clés : Gestion de crise, Exercices de simulation, …

Contactez-nous pour un accompagnement adapté à vos besoins et à vos enjeux sectoriels.

Face aux exigences croissantes et aux défis de cybersécurité actuels, AUCAE accompagne les entreprises dans leur mise en conformité et le renforcement de leur posture de sécurité. Nous avons pour but d’accompagner les entreprises dans l’armement efficace de leurs cellules de crises. Nous mettons en avant l’importance de l’exercice pour une anticipation optimale face aux menaces grandissantes.

L’entrainement étant une nécessité pour être en conformité avec ces lois et directives, notre outil de gestion de crise DCR (Digital Crisis Response), vous permet de vous préparer aux crises réelles (outil déconnecté du SI, Hébergement souverain, sécurisé et indépendant, …) et de vous entrainer en continu. Vous avez également la possibilité d’automatiser vos exercices, avec notre outil CRS (Crisis Response Simulator) en préparant en amont des scénarios de crise. Il permet de rendre l’entrainement plus simple d’accès en réduisant et en simplifiant le processus de mise en place d’exercice de gestion de crise. 

Nos derniers contenus de Cybersécurité

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Ut elit tellus, luctus nec ullamcorper mattis, pulvinar dapibus leo.

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Ut elit tellus, luctus nec ullamcorper mattis, pulvinar dapibus leo.

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Ut elit tellus, luctus nec ullamcorper mattis, pulvinar dapibus leo.