NIS2 est une directive : elle se lit dans la transposition de chaque État membre. Un groupe multi-pays ne peut pas présumer d'un régime uniforme.
Ce que c'est
Le régime européen de cybersécurité applicable aux secteurs critiques. Il remplace NIS1 et élargit fortement le champ d'application. Pour un acteur financier, la question n'est pas « suis-je concerné ? » mais « par quel régime » : là où DORA couvre une exigence, DORA prime en tant que texte sectoriel spécial.
Qui est concerné
| Catégorie | Supervision | Conséquence |
|---|---|---|
| Entité essentielle | *Ex ante* — contrôles, inspections, audits imposables | Sanction jusqu'à 10 M€ ou 2 % du CA mondial |
| Entité importante | *Ex post* — l'autorité intervient sur manquement | Régime de sanction plus bas |
| Entité financière sous DORA | DORA prime pour la résilience TIC | NIS2 subsiste pour les activités hors périmètre |
Le classement dépend du secteur et de la taille, plus d'une désignation individuelle par l'État.
Les mesures attendues
- Politique d'analyse des risques et de sécurité des systèmes d'information
- Gestion des incidents (détection, qualification, traitement)
- Continuité d'activité, sauvegardes, reprise après sinistre, gestion de crise
- Sécurité de la chaîne d'approvisionnement et des fournisseurs directs
- Sécurité de l'acquisition, du développement et de la maintenance ; traitement des vulnérabilités
- Évaluation de l'efficacité des mesures (pas seulement leur existence)
- Hygiène informatique et formation à la cybersécurité
- Cryptographie et chiffrement
- Sécurité RH, contrôle d'accès, gestion des actifs
- Authentification multifacteur et communications sécurisées
Le rythme de notification
L'alerte précoce indique si un acte malveillant est soupçonné et si un impact transfrontalier est possible. La notification à 72 h actualise gravité, impact et indicateurs de compromission. Le rapport final expose la description détaillée, le type de menace et les mesures d'atténuation.
Un incident est important lorsqu'il a causé — ou peut causer — une perturbation opérationnelle grave, des pertes financières, ou un préjudice considérable à des tiers.
Points de contrôle critiques
- La qualification de chaque entité du groupe : DORA, NIS2, ou les deux selon l'activité
- L'existence d'un aiguillage écrit entre canal de notification DORA et canal NIS2
- La capacité à tenir les 24 heures, week-end compris
- La couverture réelle de la chaîne fournisseurs, au-delà du rang 1
- La trace de l'approbation des mesures par l'organe de direction
- La formation suivie par les dirigeants, documentée
Angles morts fréquents
Le piège classique est le groupe mixte : activité bancaire sous DORA, activité non financière (énergie, numérique, logistique) sous NIS2 — deux autorités, deux calendriers, deux jeux de preuves.
- Filiales hors périmètre DORA laissées sans qualification
- Politiques écrites mais jamais testées ni datées
- Notification traitée comme un sujet juridique, sans astreinte technique
- Chaîne d'approvisionnement réduite aux contrats informatiques
Livrables : ce qui compte, ce qui décore
| Utiles | Cosmétiques |
|---|---|
| Cartographie des entités avec régime applicable | Politique de sécurité générique non datée |
| Procédure de notification avec arbre de décision | Schéma d'architecture sans propriétaire |
| Journal d'exercices de crise horodatés | Charte de sensibilisation non diffusée |
| Registre des vulnérabilités et de leur traitement | Inventaire d'outils sans lien aux risques |
| Preuve de formation des dirigeants | Rapport annuel sans décision |
Responsabilité des dirigeants
L'organe de direction approuve les mesures et supervise leur mise en œuvre ; il suit une formation en cybersécurité. Les manquements peuvent engager sa responsabilité, et l'autorité peut, pour les entités essentielles, suspendre temporairement l'exercice de fonctions dirigeantes.
Fiche de référence — à confirmer à la source officielle et à la transposition nationale applicable. Voir aussi la fiche NIS2 vs DORA — qui fait quoi ? et le référentiel Réglementations.