🚨 La directive NIS2 est désormais en vigueur. La sensibilisation à la sécurité est désormais une obligation légale dans l'UE.

Vérifier la conformité
Démarrez votre essai gratuit
Retour au Centre de ressources

Ligne directrice NIS2 pour les cabinets d'expertise comptable : quelles mesures minimales de cybersécurité devez-vous prendre ?

La nouvelle directive NIS2 exige des cabinets comptables qu'ils prennent davantage de mesures pour prévenir les violations de cybersécurité. La législation européenne sur la cybersécurité est en vigueur depuis le 16 janvier 2023. Les Pays-Bas et les autres États membres ont jusqu'en octobre 2024 pour transposer cette législation au niveau national. Cela signifie qu'à partir de cette date, les experts-comptables devront se conformer aux nouvelles directives en matière de cybersécurité.

Qu'est-ce que la nouvelle directive NIS2 ?

La nouvelle directive NIS2 renforce les exigences pour les entités essentielles et ajoute des obligations pour les « entités importantes », y compris les cabinets comptables. Dans un article précédent, nous avons expliqué ce qu'implique la nouvelle directive et les changements par rapport à NIS1. La principale différence est l'extension aux « entités importantes » en plus des entités essentielles, auxquelles la directive s'appliquait déjà. Les cabinets comptables sont également considérés comme des entités importantes et doivent se conformer à des directives de cybersécurité plus strictes à partir de 2024.

Qu'est-ce qui change pour les cabinets comptables ?

Les cabinets d'expertise comptable doivent déjà se conformer aux directives en matière de bonne documentation informatique, notamment en ce qui concerne la sécurité de l'information qui garantit la continuité, la fiabilité et les risques du traitement automatisé des données (ISA 315 (COS 315) de l'ISAAB). Les cabinets d'expertise comptable sont également tenus de rendre compte de la cybersécurité sur la base d'un examen d'expert (Article 2:393 paragraphe 4 BW).

De plus, de nouvelles règles sont ajoutées. Par exemple, le conseil d'administration est désormais responsable de la cybersécurité du cabinet comptable, et non plus seulement la responsabilité d'un partenaire informatique au sein du cabinet. La nouvelle directive apporte trois autres modifications :

  • Liste des mesures de sécurité de base minimales
    La directive est plus concrète, grâce à une liste de mesures de sécurité de base minimales que les entreprises doivent appliquer. La directive impose une approche de gestion des risques.
  • Gérer la sécurité dans la chaîne d'approvisionnement
    Les entreprises doivent gérer les risques de sécurité dans leur chaîne d'approvisionnement, y compris ceux découlant des relations avec les fournisseurs.
  • Contrôle plus strict
    Les autorités nationales peuvent exercer un contrôle et une application plus stricts. La nouvelle directive harmonise plus équitablement les règles de sanction et les exigences de déclaration dans tous les États membres.

Serez-vous sanctionné si vous ne vous conformez pas ?

Les cabinets d'expertise comptable qui ne se conforment pas à la nouvelle directive recevront un avertissement, puis un rappel. L'autorité locale pourra alors imposer des amendes, jusqu'à un maximum de 10 millions d'euros ou deux pour cent du chiffre d'affaires annuel.

Quels sont les risques auxquels sont confrontés les cabinets comptables ?

L'Union européenne désigne les cabinets comptables comme des entreprises importantes. Les risques cyber ont un impact sur les cabinets eux-mêmes ainsi que sur la société dans son ensemble. Bien sûr, les experts-comptables sont depuis longtemps conscients du risque posé par la cybercriminalité. Par exemple, une étude de Skopos montre que la majorité des experts-comptables estiment que la sécurité de l'information devrait recevoir plus d'attention.

Le cabinet comptable Grant Thornton signale un passage de la motivation lucrative à l'intention malveillante et les risques croissants qui en découlent. De plus, il a déjà été rapporté que des entreprises néerlandaises sont piratées par les services de renseignement russes.

La SRA, qui représente 375 experts-comptables indépendants avec 900 bureaux aux Pays-Bas en tant qu'organisation de réseau, rapporte que les cabinets comptables sont de plus en plus confrontés, par exemple, aux ransomwares, aux malwares et au cryptojacking.

Prévenir la cybercriminalité : que pouvez-vous faire en tant que cabinet comptable ?

Conformément à la nouvelle directive NIS2, les cabinets comptables doivent prendre des mesures adéquates à partir de 2024 pour prévenir les violations de cybersécurité ou en limiter les conséquences. Vous pouvez d'ores et déjà agir en prévision de la nouvelle directive. La SRA recommande, par exemple :

  • Cartographie des risques
    Vous ne pouvez prendre des mesures appropriées que si vous connaissez les risques auxquels votre cabinet comptable est confronté. Assurez-vous de cartographier les risques ou de faire appel à des spécialistes externes pour cela. Parmi les risques, distinguez ceux liés à la prestation de services directs et à la continuité des activités. Classez les risques pour établir une liste de priorités et prendre les mesures appropriées.
  • Un cadre de politique de cybersécurité
    Élaborez un cadre de politique de cybersécurité pour aborder les risques cyber et les mesures importantes à l'échelle de l'organisation. Commencez par une simple feuille A4 décrivant les principes, les cadres et les différentes responsabilités. Par la suite, développez-le en une politique plus complète, par exemple axée sur les risques cyber spécifiques auxquels votre cabinet comptable est confronté.
  • Se préparer aux violations de données et aux piratages
    Préparez-vous aux violations de données et aux piratages, car chaque organisation peut en être victime. Établissez un plan détaillant qui doit intervenir, comment, et quelles mesures de récupération sont nécessaires. Suivez tous les incidents et analysez ce qui s'est passé. Comblez les lacunes de sécurité et vérifiez si les mesures produisent les résultats escomptés.
  • Prendre des mesures concrètes
    Prenez des mesures concrètes lorsque des lacunes de sécurité subsistent. Ou, conformez-vous aux mesures spécifiées dans la nouvelle directive NIS2 pour vous préparer aux changements en 2024. Renforcez la cybersécurité, tant au sein de votre cabinet comptable que dans les relations avec les fournisseurs. La nouvelle directive exige des entreprises qu'elles prennent en compte la cybersécurité sur l'ensemble de la chaîne d'approvisionnement.
  • Externaliser l'IT à des spécialistes
    Externalisez l'IT et la cybersécurité à des spécialistes qui traitent ces questions quotidiennement. De plus, engagez des spécialistes pour migrer des applications vers le cloud ou pour ajouter, améliorer ou modifier d'autres services IT. Ils développent selon le principe de la Security by Design, en pensant à la (cyber)sécurité à chaque étape.

De plus, certaines mesures de base peuvent directement améliorer la cyber-résilience de votre cabinet comptable, telles que :

  • Authentification multifacteur (MFA) pour tous les comptes numériques
  • Sauvegardes régulières (automatisées).
  • Utilisation d'un gestionnaire de mots de passe avec un mot de passe maître complexe
  • Mettez en place une notification pour les e-mails provenant d'expéditeurs externes
  • Rendez les listes de contacts accessibles hors ligne

Simplifiez avec Guardey

En tant que cabinet comptable, vous pouvez vous sentir dépassé par tout cela. Après tout, vous préférez vous concentrer sur votre travail de comptabilité. Laissez donc Guardey s'occuper de la cybersécurité pour vous. Nous offrons une solution complète pour une connectivité sécurisée, une protection contre les logiciels malveillants et un Security Awareness Training professionnel (mais amusant !) pour les employés.

Avec Guardey, vous optez pour une solution de cybersécurité complète en une seule fois. Nous sommes entièrement plug & play, ce qui la rend simple, accessible et abordable.

Découvrez notre solution ou posez-nous vos questions. Nous serons ravis de vous expliquer comment Guardey peut protéger votre cabinet comptable de toutes les menaces numériques et comment vous conformer à la directive NIS2 à partir de 2024 !

Dinela Lokvancic
Dinela Lokvancic Spécialiste en marketing Dinela veille à ce que la présence en ligne de Guardey soit toujours à jour. Elle crée du contenu qui rend accessibles des sujets complexes liés à la cybersécurité et aide les organisations à comprendre pourquoi la formation à la sensibilisation à la sécurité est importante pour leurs équipes.
PRÊT À VOUS LANCER ?

Rejoignez plus de 500 entreprises qui protègent déjà leurs équipes grâce à Guardey

Commencez votre essai gratuit de 14 jours
14 jours gratuits · Pas de carte de crédit · Accès complet · Configuration en 5 minutes
Ou planifiez une démonstration personnalisée