8 avril 2023 • NIS2
À partir du 16 janvier 2023, la directive européenne NIS2 s'applique aux entreprises essentielles. Aux Pays-Bas, nous connaissons la nouvelle directive cyber sous le nom de NIB2. Elle succède à la NIB1. Comme les autres pays de l'UE, les Pays-Bas ont jusqu'au 17 octobre 2024 pour adapter leurs règles nationales à la norme européenne. Qu'est-ce qui va changer ? Nous vous le détaillons.
La loi NIS sur la cybersécurité s'applique désormais aux entités essentielles. C'est-à-dire que la NIS1 originale s'applique à ces secteurs. À partir de 2024, des directives s'appliqueront également aux « entreprises clés ». Cela améliorera la cybersécurité aux Pays-Bas et en Europe au sein d'un plus grand nombre d'entreprises de taille moyenne à grande.
Qu'est-ce que la ligne directrice NIS2 ?
NIS2 est le successeur de NIS1, introduite il y a des années pour les entités essentielles. La nouvelle directive NIS2 (officiellement : Directive (UE) 2022/2555) a été publiée par l'ENISA, l'Agence de l'Union européenne pour la cybersécurité. La directive prescrit des exigences de sécurité minimales, ainsi que l'obligation de signaler les incidents (graves) à l'autorité nationale ou à l'Équipe européenne d'intervention en cas d'incident de sécurité informatique (CSIRT). La nouvelle directive remplace celle d'origine, entrée en vigueur en 2016.
Voici les principales différences entre la NIS1 et la NIS2 :
- La directive s'applique à davantage de secteurs
La NIS2 s'applique aux entreprises essentielles ainsi qu'aux entreprises importantes. Davantage d'entreprises de taille moyenne et grandes doivent commencer à se conformer à la directive. De plus, le gouvernement néerlandais peut désigner des entreprises plus petites présentant un risque de sécurité élevé qui devront également s'y conformer. - Liste des mesures de sécurité de base minimales
La directive est plus concrète, grâce à une liste de mesures de sécurité de base minimales que les entreprises doivent mettre en œuvre. La directive impose une approche de gestion des risques. - Division en secteurs essentiels et importants
La nouvelle directive NIS divise les entreprises en secteurs essentiels et importants. La distinction entre les opérateurs de services essentiels et les fournisseurs de services numériques disparaît. - Aborder la sécurité dans la chaîne
Les entreprises doivent commencer à aborder les risques de sécurité dans leur chaîne d'approvisionnement. Cela inclut les risques créés par les relations avec les fournisseurs. - Supervision plus stricte
Les autorités nationales sont autorisées à exercer une supervision et une application plus strictes. La nouvelle directive harmonise les régimes de sanctions et les exigences de déclaration dans tous les États membres.
Que sont les entreprises essentielles ?
La directive NIS s'applique aux entités essentielles. Ces secteurs sont :
- Énergie
- Eau potable
- Eaux usées
- Transport
- Secteur bancaire
- Marchés financiers
- Infrastructure numérique
- Administrations publiques
- Santé
- Espace
Conseil : Vous vous demandez quelles entreprises sont exactement « essentielles » ou « importantes » ? Téléchargez le tableau des secteurs couverts par la NIB2 de la CBS.
La nouvelle directive NIS2 s'appliquera également aux grandes entreprises. Ces secteurs sont :
- Services postaux et de messagerie
- Traitement et distribution
- Traitement des déchets
- Fournisseurs numériques
- Entreprises manufacturières
- Industrie chimique
- Industrie alimentaire
Différence de supervision entre les entreprises essentielles et importantes
Les autorités locales surveilleront de manière proactive les entreprises clés. La supervision de ces entreprises aura lieu a posteriori, s'il existe des preuves d'un incident.
Les entreprises clés et essentielles auront un devoir de signalement et un devoir de diligence. Elles devront mettre en place des mesures de sécurité dans leur chaîne d'approvisionnement et communiquer clairement la manière dont elles gèrent les incidents cybernétiques.
Pourquoi la nouvelle directive est-elle importante ?
La nouvelle directive NIS2 devrait renforcer la sécurité des systèmes de réseau et d'information des entreprises. De cette manière, les Pays-Bas et l'ensemble de l'Union européenne devraient devenir moins vulnérables aux cyberattaques.
La ministre Dilan Yeşilgöz-Zegerius (Justice et Sécurité) a déclaré : « Nous sommes de plus en plus dépendants des processus numériques, d'autant plus que, depuis la pandémie, nous travaillons de plus en plus à domicile. De plus, nous constatons une menace numérique croissante à la fois de la part de criminels et d'acteurs étatiques qui, avec une guerre à la frontière orientale de l'Europe, ne va pas s'atténuer de sitôt. Il est donc désormais nécessaire de franchir une nouvelle étape pour élever le niveau de cybersécurité dans l'UE. Ce faisant, nous empêcherons les incidents numériques de perturber notre société. »
La ministre Micky Adriaansens (Affaires économiques et Climat) ajoute : « Nous devons être vigilants face aux risques de cyberattaques. L'impact peut être significatif, comme des rayons vides dans les magasins ou des arrêts de production industrielle. La gestion de la sécurité numérique reste une responsabilité individuelle des entreprises et des consommateurs. Mais avec cette législation, nous pouvons faire un pas pour garantir que le niveau de cybersécurité augmente parmi les acteurs (de taille moyenne) dans des secteurs plus importants. »
Serez-vous passible d'une amende en cas de non-conformité ?
Les entreprises qui ne respectent pas la nouvelle directive recevront un avertissement, puis un rappel, et risqueront ensuite une amende importante. L'amende maximale est de 10 millions d'euros ou de deux pour cent du chiffre d'affaires annuel total des entreprises de taille moyenne à grande.
Prévenir les dommages liés à la cybercriminalité : que pouvez-vous faire ?
Même sans une loi sur la cybersécurité comme la NIB2 aux Pays-Bas, il est crucial de prendre la cybercriminalité au sérieux. Vous protégez votre entreprise avec, par exemple :
- Sécurité dès la conception
Commencez chaque réunion par la sécurité (numérique). Quelles mesures prenez-vous pour prévenir les abus et quels sont les risques et les vulnérabilités ? En y pensant systématiquement, vous configurez les (nouveaux) systèmes plus sécurisés par défaut. - Connexion sécurisée
Utilisez une connexion sécurisée pour votre entreprise. Empêchez les tiers d'accéder à vos données ou même de les voler. La connexion sécurisée est disponible partout dans le monde, à tout moment et depuis n'importe quel endroit. - Former les employés à la cybersécurité
Ceux qui ignorent les risques ne peuvent pas s'en protéger. Formez vos employés et assurez-vous qu'ils reconnaissent les vulnérabilités et ne tombent pas dans les pièges tendus par les cybercriminels.
Comment EyeOn utilise Guardey pour se conformer à la NIS2
Les entreprises qui doivent se conformer à la directive NIS2 sont tenues de proposer Security Awareness Training à leurs employés.

Notre client Gezamenlijke Brandweer Amsterdam (un service d'incendie néerlandais) est une organisation essentielle et doit donc se conformer à la réglementation NIS2. Pour s'assurer que leurs employés sont préparés à reconnaître les cybermenaces, ils utilisent Guardey pour proposer des Security Awareness Training. Chaque semaine, leur équipe participe à un court défi de 3 heures qui les aide à acquérir progressivement des connaissances en cyber security.
Simplifiez avec Guardey
Chez Guardey, nous comprenons que vous puissiez avoir de nombreuses préoccupations. Comment vous conformer à la directive NIS2, quelles sont les vulnérabilités au sein de votre entreprise et comment prévenir un piratage, une fuite de données ou tout autre cybercrime ?
C'est pourquoi nous aimons vous faciliter la tâche. Avec Guardey, vous optez pour une solution de cybersécurité complète en une seule fois. Nous sommes plug & play, à la fois pour une connexion sécurisée, contre les logiciels malveillants et pour former vos employés de manière professionnelle (mais ludique !).
Vous souhaitez améliorer la cybersécurité de votre entreprise et vous conformer à la nouvelle directive NIS2 ? Découvrez notre solution ou posez-nous vos questions. Nous serons ravis de vous expliquer comment Guardey peut vous protéger de manière très accessible, simple et abordable.