Directive NIS2 : la cybersécurité devient un enjeu de veille
Directive NIS2 : périmètre élargi, entités essentielles et importantes, responsabilité de la direction et sécurité de la chaîne d'approvisionnement, les signaux à surveiller.
À retenir
- NIS2 élargit nettement le périmètre des organisations soumises à des obligations de cybersécurité, au-delà des seuls opérateurs historiquement visés.
- Le texte distingue entités essentielles et entités importantes, avec une gradation des régimes de contrôle et de surveillance.
- La responsabilité de la direction et la sécurité de la chaîne d'approvisionnement font entrer la conformité dans le champ de la veille.
- Les signaux à surveiller sont réglementaires (transposition, doctrine de l'ANSSI) autant que factuels (incidents publics chez les fournisseurs).
Pendant longtemps, la cybersécurité a été traitée dans les entreprises comme une affaire de direction des systèmes d'information : un sujet technique, avec ses budgets, ses outils et ses spécialistes, largement séparé des questions de conformité et de stratégie. La directive européenne NIS2, qui succède à la première directive sur la sécurité des réseaux et des systèmes d'information, déplace cette frontière. Elle fait de la sécurité numérique une obligation réglementaire opposable, dont la mise en œuvre engage la gouvernance de l'organisation.
Ce déplacement a une conséquence directe pour les praticiens de la veille. Tant que la cybersécurité relevait de la seule technique, elle se surveillait avec des outils spécialisés, flux de vulnérabilités, indicateurs de compromission, alertes des centres de réponse. À partir du moment où elle devient une matière réglementaire, elle rejoint le champ de la veille juridique et de la veille sur les tiers : il faut suivre l'état du droit, sa transposition nationale, la doctrine des autorités compétentes, et l'exposition réelle des partenaires avec lesquels on travaille.
Cet article ne prétend pas se substituer à une lecture du texte ni à un avis juridique. Il décrit ce que NIS2 change dans l'architecture générale des obligations (périmètre, gradation des entités, responsabilité de la direction, chaîne d'approvisionnement) puis identifie les signaux qu'une organisation gagne à surveiller pour ne pas découvrir ses échéances au dernier moment. Pour les détails opérationnels, seuls le texte officiel et les publications de l'ANSSI font autorité.
Un périmètre nettement élargi par rapport à la première directive
La première directive NIS avait posé un principe simple : certains acteurs, parce que la continuité de leurs services conditionne le fonctionnement de l'économie et de la société, doivent atteindre un niveau de sécurité numérique vérifiable. Le cercle des organisations concernées restait toutefois étroit et son interprétation variait d'un État membre à l'autre.
NIS2 corrige cette hétérogénéité en élargissant sensiblement le champ d'application, sectoriellement et en nombre d'entités. Des secteurs qui se considéraient hors sujet (parce qu'ils ne s'identifiaient pas comme des infrastructures critiques au sens classique) entrent dans le périmètre, de même que des acteurs situés en amont ou en aval des chaînes de valeur numériques. Beaucoup d'organisations moyennes découvrent ainsi qu'elles relèvent d'un régime d'obligations qu'elles associaient jusque-là aux grands opérateurs de réseaux.
Le premier réflexe utile n'est donc pas technique mais documentaire : déterminer si l'on est concerné, et à quel titre. Cette qualification dépend du secteur d'activité, de la taille de l'organisation et de sa place dans les chaînes de fourniture, selon des critères que le texte européen fixe et que chaque transposition nationale précise. Une entreprise qui ne s'est jamais posé la question a intérêt à y répondre par écrit.
Entités essentielles et entités importantes : comprendre la gradation
L'une des structures les plus caractéristiques de NIS2 est la distinction entre entités essentielles et entités importantes. Cette gradation ne signifie pas que les secondes seraient dispensées d'obligations : les exigences de gestion des risques s'appliquent des deux côtés. Ce qui varie principalement, c'est l'intensité du régime de contrôle et la manière dont les autorités nationales exercent leur surveillance.
Pour une organisation, la conséquence pratique est qu'il ne suffit pas de savoir si elle est concernée : elle doit savoir dans quelle catégorie elle se range, car cela conditionne la relation qu'elle entretiendra avec l'autorité compétente et la charge de preuve qui pèsera sur elle. Cette qualification n'est pas toujours immédiate, en particulier pour les groupes dont les activités se répartissent entre plusieurs secteurs ou plusieurs pays de l'Union.
La responsabilité de la direction, principal changement culturel
Le changement le plus structurant de NIS2 n'est peut-être pas dans la liste des mesures de sécurité, mais dans le fait que la directive engage explicitement les organes de direction. La gestion des risques numériques cesse d'être une compétence déléguée en totalité à une fonction technique : elle devient un objet de gouvernance, que la direction approuve, supervise et sur lequel elle se forme.
Cette responsabilisation modifie la manière dont l'information doit circuler dans l'entreprise. Un comité de direction ne peut approuver ce qu'il ne voit pas ; il lui faut une vue régulière de l'exposition de l'organisation, des incidents survenus, de l'état d'avancement des mesures et des évolutions du cadre réglementaire. Autrement dit, NIS2 crée un besoin de reporting continu là où beaucoup d'organisations se contentaient d'un point annuel.
Ce besoin recoupe très exactement ce que produit un dispositif de veille bien construit : une remontée périodique, hiérarchisée et traçable, des signaux qui concernent l'organisation. La veille réglementaire cesse alors d'être un exercice documentaire pour devenir un instrument de gouvernance, dont les destinataires sont nommément identifiés et redevables de ce qu'ils en font.
La sécurité de la chaîne d'approvisionnement entre dans le champ
NIS2 consacre par ailleurs un point que les praticiens de la gestion des risques défendaient depuis longtemps : la sécurité d'une organisation ne s'arrête pas à son périmètre juridique. Les relations avec les fournisseurs et les prestataires de services, en particulier numériques, font partie des risques à gérer. Une compromission chez un prestataire d'hébergement, un intégrateur ou un éditeur logiciel se propage mécaniquement chez ses clients.
Cette exigence a une traduction très concrète en termes de veille. Elle suppose de savoir qui sont réellement ses fournisseurs critiques, ce qui n'est pas toujours documenté, puis de suivre dans la durée les incidents, les controverses et les changements de contrôle qui les affectent. La logique est la même que celle décrite pour la veille fournisseurs : les signaux de fragilité apparaissent en information ouverte avant que le problème n'arrive jusqu'au client.
Les données publiées par l'Observatoire de l'Intelligence Économique vont dans ce sens : une part majoritaire des risques matérialisés étaient précédés de signaux détectables dans l'information ouverte, plusieurs semaines avant leur survenue. Appliqué au risque cyber d'un fournisseur, ce délai correspond à la fenêtre pendant laquelle une organisation renforce ses contrôles, isole une interconnexion ou prépare une alternative.
Une obligation de sécurité qui s'étend aux fournisseurs transforme la cartographie des tiers en document de conformité.
Les signaux réglementaires à surveiller en priorité
Le premier signal à suivre est l'état de la transposition nationale. Une directive européenne fixe des objectifs ; ce sont les textes nationaux qui déterminent les obligations directement opposables, les autorités compétentes et le calendrier applicable. En France, l'Agence nationale de la sécurité des systèmes d'information est l'interlocuteur de référence sur ce sujet, et ses publications constituent la source à privilégier sur les modalités concrètes.
Le deuxième signal est la doctrine : guides, référentiels, foires aux questions et communications des autorités précisent progressivement l'interprétation des exigences. Ces documents ne sont pas de simples commentaires ; ils indiquent ce que l'autorité attendra effectivement lors d'un contrôle. Les suivre au fil de leur publication évite de bâtir un programme de conformité sur une lecture personnelle du texte.
Le troisième signal est factuel : les incidents publics affectant des acteurs comparables ou des fournisseurs communs. Ils renseignent sur les modes opératoires en circulation, sur les dépendances techniques partagées et, pour les entreprises concernées, sur les conséquences réelles d'une défaillance. Cette matière relève de la veille sur les tiers.
Organiser une veille cyber et réglementaire qui tienne dans la durée
Un dispositif utile combine trois flux distincts : un flux réglementaire, alimenté par les sources officielles européennes et nationales ; un flux sectoriel, qui suit les incidents et les décisions concernant les acteurs du même secteur ; un flux tiers, centré sur les fournisseurs et prestataires critiques. Les mélanger dans une alerte indifférenciée noie les échéances de conformité dans le bruit.
L'échelle constitue la difficulté principale : suivre en continu les sources officielles de plusieurs États membres, la presse spécialisée et l'exposition de dizaines de fournisseurs dépasse largement la capacité d'une équipe conformité. NewsCore (www.newscore.fr) assure cette couverture : la plateforme surveille en continu la chaîne de fournisseurs, fait remonter les incidents publics dès leur parution et relie chaque signal à son document source pour vérification.
Reste la part qui revient à l'organisation elle-même : décider quels fournisseurs sont critiques, qualifier son propre statut au regard du texte, arbitrer les priorités de mise en conformité et transformer une alerte en décision. La collecte se traite à l'échelle ; le jugement, lui, se construit en interne, avec les équipes juridiques, techniques et métier.
Une veille NIS2 réussie se reconnaît à un signe simple : au moment d'un contrôle ou d'un incident, l'organisation sait depuis quand elle savait. Les échéances ont été identifiées à l'avance, les publications de l'autorité ont été lues et intégrées, l'exposition des fournisseurs critiques est documentée. La conformité devient alors la trace d'un dispositif, et non un dossier reconstitué dans l'urgence.
Questions fréquentes
Qu'est-ce que la directive NIS2 ? C'est le texte européen qui succède à la première directive sur la sécurité des réseaux et des systèmes d'information. Il élargit le périmètre des organisations soumises à des obligations de gestion du risque numérique, distingue entités essentielles et entités importantes, engage la responsabilité des organes de direction et intègre la sécurité de la chaîne d'approvisionnement.
Comment savoir si mon entreprise est concernée par NIS2 ? La qualification dépend du secteur d'activité, de la taille de l'organisation et de sa position dans les chaînes de fourniture, selon des critères fixés par le texte européen et précisés par la transposition nationale. En France, les publications de l'ANSSI constituent la référence pour cette qualification, qu'il vaut mieux instruire par écrit plutôt que par présomption.
En quoi NIS2 concerne-t-elle la veille et pas seulement l'informatique ? Parce que le texte transforme la sécurité numérique en matière réglementaire à suivre dans la durée : état de la transposition, doctrine des autorités, incidents affectant le secteur et les fournisseurs. Ces signaux relèvent de la veille juridique et de la veille sur les tiers, avec un reporting régulier vers la direction, désormais explicitement responsabilisée.
Quels signaux surveiller sur ses fournisseurs au titre de NIS2 ? Les incidents de sécurité rendus publics, les changements de contrôle ou d'actionnariat, les controverses relatives à leurs pratiques de sécurité et les dépendances techniques partagées avec d'autres clients. L'objectif n'est pas de juger un fournisseur sur un événement isolé, mais de disposer d'une vue documentée et à jour de l'exposition réelle des tiers critiques.