🚨 La directive NIS2 est désormais en vigueur. La sensibilisation à la sécurité est désormais une obligation légale dans l'UE.

Vérifier la conformité
Démarrez votre essai gratuit
Retour au Centre de ressources

La loi cyber NIS2 pour les entités essentielles : quelle est la différence entre NIS1 et NIS2 ?

À propos de NIS2

À partir du 16 janvier 2023, la directive européenne NIS2 s'applique aux entreprises essentielles. Aux Pays-Bas, nous connaissons la nouvelle directive cyber sous le nom de NIB2. Elle succède à la NIB1. Comme les autres pays de l'UE, les Pays-Bas ont jusqu'au 17 octobre 2024 pour adapter leurs règles nationales à la norme européenne. Qu'est-ce qui va changer ? Nous vous le détaillons.

La loi NIS sur la cybersécurité s'applique désormais aux entités essentielles. C'est-à-dire que la NIS1 originale s'applique à ces secteurs. À partir de 2024, des directives s'appliqueront également aux « entreprises clés ». Cela améliorera la cybersécurité aux Pays-Bas et en Europe au sein d'un plus grand nombre d'entreprises de taille moyenne à grande.

Qu'est-ce que la ligne directrice NIS2 ?

NIS2 est le successeur de NIS1, introduite il y a des années pour les entités essentielles. La nouvelle directive NIS2 (officiellement : Directive (UE) 2022/2555) a été publiée par l'ENISA, l'Agence de l'Union européenne pour la cybersécurité. La directive prescrit des exigences de sécurité minimales, ainsi que l'obligation de signaler les incidents (graves) à l'autorité nationale ou à l'Équipe européenne d'intervention en cas d'incident de sécurité informatique (CSIRT). La nouvelle directive remplace celle d'origine, entrée en vigueur en 2016.

Voici les principales différences entre la NIS1 et la NIS2 :

  • La directive s'applique à davantage de secteurs
    La NIS2 s'applique aux entreprises essentielles ainsi qu'aux entreprises importantes. Davantage d'entreprises de taille moyenne et grandes doivent commencer à se conformer à la directive. De plus, le gouvernement néerlandais peut désigner des entreprises plus petites présentant un risque de sécurité élevé qui devront également s'y conformer.
  • Liste des mesures de sécurité de base minimales
    La directive est plus concrète, grâce à une liste de mesures de sécurité de base minimales que les entreprises doivent mettre en œuvre. La directive impose une approche de gestion des risques.
  • Division en secteurs essentiels et importants
    La nouvelle directive NIS divise les entreprises en secteurs essentiels et importants. La distinction entre les opérateurs de services essentiels et les fournisseurs de services numériques disparaît.
  • Aborder la sécurité dans la chaîne
    Les entreprises doivent commencer à aborder les risques de sécurité dans leur chaîne d'approvisionnement. Cela inclut les risques créés par les relations avec les fournisseurs.
  • Supervision plus stricte
    Les autorités nationales sont autorisées à exercer une supervision et une application plus strictes. La nouvelle directive harmonise les régimes de sanctions et les exigences de déclaration dans tous les États membres.

Que sont les entreprises essentielles ?

La directive NIS s'applique aux entités essentielles. Ces secteurs sont :

  • Énergie
  • Eau potable
  • Eaux usées
  • Transport
  • Secteur bancaire
  • Marchés financiers
  • Infrastructure numérique
  • Administrations publiques
  • Santé
  • Espace

Conseil : Vous vous demandez quelles entreprises sont exactement « essentielles » ou « importantes » ? Téléchargez le tableau des secteurs couverts par la NIB2 de la CBS.

La nouvelle directive NIS2 s'appliquera également aux grandes entreprises. Ces secteurs sont :

  • Services postaux et de messagerie
  • Traitement et distribution
  • Traitement des déchets
  • Fournisseurs numériques
  • Entreprises manufacturières
  • Industrie chimique
  • Industrie alimentaire

Différence de supervision entre les entreprises essentielles et importantes

Les autorités locales surveilleront de manière proactive les entreprises clés. La supervision de ces entreprises aura lieu a posteriori, s'il existe des preuves d'un incident.

Les entreprises clés et essentielles auront un devoir de signalement et un devoir de diligence. Elles devront mettre en place des mesures de sécurité dans leur chaîne d'approvisionnement et communiquer clairement la manière dont elles gèrent les incidents cybernétiques.

Pourquoi la nouvelle directive est-elle importante ?

La nouvelle directive NIS2 devrait renforcer la sécurité des systèmes de réseau et d'information des entreprises. De cette manière, les Pays-Bas et l'ensemble de l'Union européenne devraient devenir moins vulnérables aux cyberattaques.

La ministre Dilan Yeşilgöz-Zegerius (Justice et Sécurité) a déclaré : « Nous sommes de plus en plus dépendants des processus numériques, d'autant plus que, depuis la pandémie, nous travaillons de plus en plus à domicile. De plus, nous constatons une menace numérique croissante à la fois de la part de criminels et d'acteurs étatiques qui, avec une guerre à la frontière orientale de l'Europe, ne va pas s'atténuer de sitôt. Il est donc désormais nécessaire de franchir une nouvelle étape pour élever le niveau de cybersécurité dans l'UE. Ce faisant, nous empêcherons les incidents numériques de perturber notre société. »

La ministre Micky Adriaansens (Affaires économiques et Climat) ajoute : « Nous devons être vigilants face aux risques de cyberattaques. L'impact peut être significatif, comme des rayons vides dans les magasins ou des arrêts de production industrielle. La gestion de la sécurité numérique reste une responsabilité individuelle des entreprises et des consommateurs. Mais avec cette législation, nous pouvons faire un pas pour garantir que le niveau de cybersécurité augmente parmi les acteurs (de taille moyenne) dans des secteurs plus importants. »

Serez-vous passible d'une amende en cas de non-conformité ?

Les entreprises qui ne respectent pas la nouvelle directive recevront un avertissement, puis un rappel, et risqueront ensuite une amende importante. L'amende maximale est de 10 millions d'euros ou de deux pour cent du chiffre d'affaires annuel total des entreprises de taille moyenne à grande.

Prévenir les dommages liés à la cybercriminalité : que pouvez-vous faire ?

Même sans une loi sur la cybersécurité comme la NIB2 aux Pays-Bas, il est crucial de prendre la cybercriminalité au sérieux. Vous protégez votre entreprise avec, par exemple :

  • Sécurité dès la conception
    Commencez chaque réunion par la sécurité (numérique). Quelles mesures prenez-vous pour prévenir les abus et quels sont les risques et les vulnérabilités ? En y pensant systématiquement, vous configurez les (nouveaux) systèmes plus sécurisés par défaut.
  • Connexion sécurisée
    Utilisez une connexion sécurisée pour votre entreprise. Empêchez les tiers d'accéder à vos données ou même de les voler. La connexion sécurisée est disponible partout dans le monde, à tout moment et depuis n'importe quel endroit.
  • Former les employés à la cybersécurité
    Ceux qui ignorent les risques ne peuvent pas s'en protéger. Formez vos employés et assurez-vous qu'ils reconnaissent les vulnérabilités et ne tombent pas dans les pièges tendus par les cybercriminels.

Comment EyeOn utilise Guardey pour se conformer à la NIS2

Les entreprises qui doivent se conformer à la directive NIS2 sont tenues de proposer Security Awareness Training à leurs employés.

Notre client Gezamenlijke Brandweer Amsterdam (un service d'incendie néerlandais) est une organisation essentielle et doit donc se conformer à la réglementation NIS2. Pour s'assurer que leurs employés sont préparés à reconnaître les cybermenaces, ils utilisent Guardey pour proposer des Security Awareness Training. Chaque semaine, leur équipe participe à un court défi de 3 heures qui les aide à acquérir progressivement des connaissances en cyber security.

Découvrez l'intégralité de l'histoire ici

Simplifiez avec Guardey

Chez Guardey, nous comprenons que vous puissiez avoir de nombreuses préoccupations. Comment vous conformer à la directive NIS2, quelles sont les vulnérabilités au sein de votre entreprise et comment prévenir un piratage, une fuite de données ou tout autre cybercrime ?

C'est pourquoi nous aimons vous faciliter la tâche. Avec Guardey, vous optez pour une solution de cybersécurité complète en une seule fois. Nous sommes plug & play, à la fois pour une connexion sécurisée, contre les logiciels malveillants et pour former vos employés de manière professionnelle (mais ludique !).

Vous souhaitez améliorer la cybersécurité de votre entreprise et vous conformer à la nouvelle directive NIS2 ? Découvrez notre solution ou posez-nous vos questions. Nous serons ravis de vous expliquer comment Guardey peut vous protéger de manière très accessible, simple et abordable.

Dinela Lokvancic
Dinela Lokvancic Spécialiste en marketing Dinela veille à ce que la présence en ligne de Guardey soit toujours à jour. Elle crée du contenu qui rend accessibles des sujets complexes liés à la cybersécurité et aide les organisations à comprendre pourquoi la formation à la sensibilisation à la sécurité est importante pour leurs équipes.
PRÊT À VOUS LANCER ?

Rejoignez plus de 500 entreprises qui protègent déjà leurs équipes grâce à Guardey

Commencez votre essai gratuit de 14 jours
14 jours gratuits · Pas de carte de crédit · Accès complet · Configuration en 5 minutes
Ou planifiez une démonstration personnalisée