Qu’est-ce que NIS 2 et votre entreprise est-elle concernée
Un questionnaire client intitulé « conformité NIS 2 » ne signifie pas que la loi vous vise. En France, il n’y a pas encore de loi de transposition, et le questionnaire arrive aussi aux entreprises hors champ, parce que le client vérifie sa chaîne d’approvisionnement.
Un questionnaire client intitulé « conformité NIS 2 » ne signifie pas que la loi vous vise. En France, il n’y a pas encore de loi de transposition, et le questionnaire arrive aussi aux entreprises hors champ, parce que le client vérifie sa chaîne d’approvisionnement.
La lettre arrive du service achats du client et a l’air anodine : dix-huit questions de cybersécurité, à remplir en deux semaines, et en tête la mention « conformité NIS 2 ». L’entreprise compte onze personnes, aucune d’entre elles n’est juriste, et la première question que tout le monde se pose est la même — qu’est-ce que NIS 2, et cela nous concerne-t-il, ou quelqu’un a-t-il envoyé le même questionnaire à tous les fournisseurs à la file, en espérant qu’un répondra.
La réponse est presque toujours « non, mais », et c’est précisément ce « mais » qu’il vaut de comprendre juste, parce que de lui dépend combien de temps et d’argent cette lettre coûtera. Sur la plupart des petites et moyennes entreprises, NIS 2 ne s’applique pas directement, mais cela ne signifie ni que le questionnaire est une erreur, ni qu’on peut le laisser sans réponse. Nous expliquons plus bas où passe la frontière, ce qui se trouve de chaque côté, et pourquoi en France la bonne réponse ne vient pas de la directive, mais d’une loi nationale — que la France n’a pas encore adoptée, et que presque personne ne mentionne dans cette conversation.
Qu’est-ce que NIS 2 : une directive, pas un règlement
Le règlement général sur la protection des données est un règlement, et cela signifie qu’il s’applique directement dans tous les États membres dans la même rédaction — c’est précisément pour cela qu’on peut en parler comme d’un seul corpus européen, et c’est précisément pour cela que tout le monde s’est habitué à ce que les exigences européennes aient cet aspect. NIS 2 est une directive, et elle fonctionne à l’inverse : elle impose à l’État membre d’obtenir un certain résultat dans sa législation, mais n’impose pas par elle-même d’obligations à l’entreprise. La conséquence pratique est que la question « que demande NIS 2 » est, en France, une question mal posée, et que la bonne s’énonce « que demande la loi française » — or cette loi n’existe pas.
Le titre complet de la directive est la directive (UE) 2022/2555 du Parlement européen et du Conseil concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union ; elle est entrée en vigueur il y a trois ans et demi, et les États membres devaient la transposer dans leur ordre juridique pour la mi-octobre 2024. La plupart des États membres ont manqué ce délai, y compris la France, mais ici aussi il vaut d’être précis : ce qui a manqué n’est pas, partout, l’adoption d’une loi, c’est la notification à la Commission européenne d’une transposition complète, et ce sont deux choses distinctes, que les actualités fusionnent d’ordinaire en une. La France, elle, n’a notifié ni l’une ni l’autre : il n’y a pas de loi française de transposition, et la Commission a saisi la Cour de justice de l’Union européenne en juillet de cette année.
Pourquoi cela compte concrètement, et non comme un exercice de droit comparé : si le fournisseur, le consultant ou le questionnaire lui-même affirme que « NIS 2 exige X », il vaut de demander de quelle loi, de quel article. Dans un État qui a transposé, la réponse sera cette loi-là ; en France et en Espagne, où aucune loi n’a été adoptée et où la Commission a saisi la Cour en juillet de cette année, il n’y a simplement pas de réponse. Recopier les exigences d’un autre pays comme « européennes » revient à citer le contrat du voisin, avec la même force juridique.
Deux listes et un seuil de taille
La construction de la directive est simple, et il vaut de la connaître même si les devoirs concrets viendront d’une loi nationale, parce que la loi nationale reprend presque toujours cette construction. Il y a deux listes de secteurs — dans la première, onze secteurs hautement critiques, dans la seconde, sept autres secteurs critiques — et une entreprise n’entre dans le champ de vision que si son activité relève de l’une d’elles. Dans la première liste se tiennent l’énergie, les transports, le secteur bancaire, les infrastructures des marchés financiers, la santé, l’eau potable, les eaux usées, l’infrastructure numérique, la gestion des services TIC, l’administration publique et l’espace.
Dans la seconde liste se tiennent les services postaux et d’expédition, la gestion des déchets, la fabrication, la production et la distribution de produits chimiques, la production, la transformation et la distribution des denrées alimentaires, la fabrication dans six sous-secteurs des dispositifs médicaux aux véhicules, les fournisseurs numériques et les organismes de recherche. La formule « fournisseurs numériques » est ici plus étroite qu’elle n’en a l’air, et elle désigne les places de marché en ligne, les moteurs de recherche en ligne et les plateformes de services de réseaux sociaux. La première de ces trois mérite d’être lue avec attention : une place de marché est une plateforme où d’autres vendeurs commercent, non une boutique en ligne qui vend ses propres marchandises, et cette différence tranche toute une classe d’entreprises.
La seconde part est la taille, et c’est celle que la plupart des lecteurs lisent en premier. Par défaut, la directive s’applique aux entreprises moyennes et plus grandes dans ces secteurs, tandis que les microentreprises et les petites entreprises restent hors champ. Dans la recommandation de la Commission, la petite entreprise est celle qui occupe moins de 50 personnes et dont le chiffre d’affaires ou le total du bilan n’excède pas 10 millions d’euros, tandis que la moyenne est celle qui dépasse ces seuils, mais occupe encore moins de 250 personnes et dont le chiffre d’affaires annuel n’excède pas 50 millions d’euros ou dont le total du bilan n’excède pas 43 millions. Ce « ou » entre le chiffre d’affaires et le bilan est délibéré, et on n’a pas le droit de le perdre. Une loi française n’a pas encore écrit ces chiffres, et une section plus bas y revient.
Une autre chose que l’on confond souvent à cet endroit est que la liste de secteurs parle d’une activité, non d’un code d’activité au registre. Une entreprise dont l’activité enregistrée est le développement de logiciels peut en fait administrer les systèmes d’information du client, et c’est précisément cette seconde activité qui apparaît dans la première liste comme gestion des services TIC — les fournisseurs de services gérés. L’inverse arrive aussi : une entreprise avec un code impressionnant peut en fait ne rien faire de ce que la liste nomme. La bonne question porte donc sur ce que l’entreprise fait réellement pour le client, non sur ce qui est écrit au registre.
Quand la taille ne signifie plus rien
C’est précisément ici que la plupart des entreprises tirent la mauvaise conclusion et cessent de lire. La directive contient aussi une liste pour laquelle la taille n’a plus aucune importance, et l’entreprise qui y entre est dans le champ, même à cinq personnes avec un chiffre d’affaires négligeable. Y relèvent les fournisseurs de réseaux de communications électroniques publics ou de services de communications électroniques accessibles au public, les prestataires de services de confiance, les registres de noms de domaine de premier niveau et les fournisseurs de services de système de noms de domaine, ainsi que, à part, ceux qui fournissent des services d’enregistrement de noms de domaine.
Juste à côté se tiennent aussi quatre situations où ce n’est pas le type d’activité qui tranche, mais l’importance, et elles sont formulées à dessein largement. Si l’entreprise est, dans l’État membre, le seul prestataire d’un service essentiel au maintien d’activités sociétales ou économiques critiques ; si une perturbation de son activité pourrait avoir un impact important sur la sécurité publique, la sûreté publique ou la santé publique ; si elle pourrait induire un risque systémique important, en particulier avec un impact transfrontière ; ou si l’entreprise est critique au niveau national ou régional pour son secteur ou pour d’autres secteurs qui en dépendent — alors le seuil de taille ne signifie plus rien, et c’est l’État membre qui décide.
Pratiquement, cela signifie que la réponse à « sommes-nous dans le champ » ne se lit pas sur le nombre de salariés, et c’est précisément l’erreur la plus fréquente de tout ce sujet. Elle se lit sur deux choses à la suite : si le secteur est dans l’une des listes, et si l’un de ces critères particuliers s’applique. La directive laisse aux États membres le soin d’ajouter des entités au titre de ces critères, et plusieurs l’ont fait, chacun avec sa liste. La France n’a pas encore dressé la sienne. Tant qu’elle ne l’a pas fait, les ajouts d’un autre pays ne sont pas une obligation française.
Dans la pratique, la lecture de cette liste prend un après-midi et donne une réponse claire dans deux cas sur trois. Le troisième cas — quand l’entreprise a l’air d’une candidate à l’un des critères largement formulés — ne se résout pas en lisant, parce que c’est l’État qui décide, en dressant la liste des entités, et que c’est un document que tiendra l’autorité de supervision. Si cette impression vient, le pas le moins cher est simplement de demander à l’ANSSI, non de commander un avis juridique sur un texte qu’elle appliquera elle-même — et qu’aujourd’hui, en France, ce texte n’existe pas.
Essentielle ou importante : une différence qui n’est pas une nuance
Si l’entreprise est dans le champ, elle entre dans l’une de deux catégories, et la directive les appelle entité essentielle et entité importante, et les deux ensemble simplement des entités. La différence entre les deux n’est pas dans les mots : il en découle à la fois l’intensité de la supervision et les plafonds d’amende, et elle se détermine d’après la combinaison de la liste où se trouve le secteur et de la taille de l’entreprise elle-même. C’est pourquoi il vaut de clarifier la catégorie avant toute conversation avec un consultant ou un fournisseur.
Sous une forme simplifiée, cela donne que les grandes entreprises de la première liste sont essentielles, les moyennes de la même liste sont importantes, et les entreprises de la seconde liste sont importantes, qu’elles soient moyennes ou grandes. C’est l’endroit où les résumés se trompent le plus souvent, en tenant que la première liste signifie « essentielle » automatiquement — ce n’est pas le cas, et une entreprise moyenne dans un secteur de la première liste est importante, non essentielle. L’écart entre ces deux lignes est de trois millions d’euros dans les plafonds d’amende de la directive, et on n’a pas intérêt à le laisser non lu.
La supervision diffère aussi, dans la directive. Une entité essentielle peut être contrôlée régulièrement et par sondage, y compris lorsqu’il ne s’est rien passé, tandis qu’une entité importante l’est lorsqu’il y a des indices que quelque chose cloche. La France n’a pas encore écrit ce partage dans une loi : il n’y a donc, aujourd’hui, ni inspections sur place, ni contrôles à distance, ni scans au titre de NIS 2 contre une entreprise française. La différence écrite entre les deux catégories est, pour l’instant, celle de la directive, et l’entreprise qui compte le temps de sa direction doit lire ce chapitre comme ce que les États membres sont censés mettre en œuvre, non comme un programme français d’inspection.
Une autre conséquence pratique est que la catégorie n’est pas éternelle. Une entreprise qui embauche cinquante personnes, ou dont le chiffre d’affaires croît, peut d’une année sur l’autre passer de l’extérieur dans le champ, ou d’une catégorie dans l’autre, et personne ne le rappellera à part. C’est pourquoi il vaut de loger cette vérification dans le même rythme annuel que les comptes, quand les chiffres sont de toute façon sur la table et que les contrôler coûte une heure de plus, non un projet à part.
Pourquoi le questionnaire est arrivé si vous n’êtes pas dans les listes
Le questionnaire arrive parce qu’une entreprise dans le champ doit aussi gérer les risques qui viennent de ses fournisseurs et prestataires de services directs, et, en choisissant les mesures, tenir compte des vulnérabilités de chaque fournisseur particulier et de sa pratique générale de cybersécurité, y compris les procédures de développement sécurisé. C’est un devoir du client, non le vôtre, et de ce seul alinéa de la directive découlent presque tous les questionnaires qui circulent aujourd’hui dans les chaînes d’approvisionnement en Europe.
Il en découle aussi comment répondre au questionnaire. Le client qui est dans le champ ne peut pas exécuter son devoir sans savoir comment travaillent ses fournisseurs, c’est pourquoi il demande. Le questionnaire ne vous impose aucun devoir fixé par la loi et ne fait pas de vous une entité ; c’est une question de contrat, et la réponse est une réponse de contrat, avec tout ce qui appartient aux contrats — la proportionnalité, le prix et la clarté sur ce que vous êtes prêt à promettre par écrit. Si les questions sont proportionnées, il convient d’y répondre honnêtement ; si elles exigent un certificat dont l’obtention coûte plus cher que le contrat lui-même, alors c’est un sujet de négociation, non de conformité.
L’autre face de la même chose est que les questionnaires deviennent une exigence de marché plus vite qu’ils ne deviennent un devoir juridique. Une entreprise qui travaille avec des banques, des hôpitaux, l’énergie ou des autorités publiques recevra bientôt ce questionnaire d’un client sur deux, indépendamment de ce que dit la loi, et il est alors plus avantageux de ranger les réponses une fois et de les tenir à jour, que de les écrire à chaque fois et de découvrir à chaque fois le même manque. C’est un tout autre argument pour la cybersécurité que les plafonds d’amende, et à notre avis plus honnête, parce qu’il porte sur les clients, non sur la peur.
Le troisième motif, moins remarqué, de ranger les réponses, c’est l’assurance. Les questionnaires de souscription d’une police cyber-risques demandent à peu près la même chose que le questionnaire du client, et une réponse imprécise y coûte plus cher qu’un contrat perdu, parce qu’elle peut peser sur l’indemnisation au moment précis où on en a besoin. Pour l’entreprise qui a une fois écrit une description honnête de ce qu’elle a et de ce qu’elle n’a pas, ce document sert aux trois fins à la fois.
En France, il n’y a pas encore de loi de transposition
La directive (UE) 2022/2555 est en vigueur depuis janvier 2023, et c’est ce texte qui lie l’État membre, non l’entreprise. Les exigences techniques concrètes n’y sont pas énumérées comme un cahier des charges : la directive pose une norme générale selon laquelle l’entité met en œuvre des mesures proportionnées, et les détails, dans les États qui ont transposé, se trouvent dans les textes d’application. Cette construction à deux niveaux est typique et signifie, dans la pratique, que l’on cherche dans la loi si l’on est une entité, et dans les textes d’application ce qu’il faut alors faire. En France, l’ANSSI invite encore les futures entités essentielles et importantes à s’engager dès à présent, et il n’y a pas de loi de transposition : donc aujourd’hui ni loi qui vous classe, ni décret qui vous dit quoi faire.
L’autorité compétente, celle avec laquelle on parlera lorsque la loi sera là, est l’Agence nationale de la sécurité des systèmes d’information, qui est aussi le point de contact unique pour la coopération avec les autres États membres. Les incidents, c’est une autre fonction, et cela surprend souvent : en France, l’équipe que tout le monde connaît dans la pratique est le CERT-FR, le CSIRT de l’ANSSI. Contrairement à certains États membres, la France n’a pas (encore) réparti par la loi cette fonction entre plusieurs services. Tant qu’il n’y a pas de loi, il n’y a pas non plus de devoir français de notifier un incident au titre de NIS 2.
Une autre chose que les résumés perdent d’ordinaire, ce sont les définitions de taille. La directive renvoie à la recommandation de la Commission, et c’est aujourd’hui, en France, le seul seuil écrit : moins de 50 personnes et 10 millions d’euros pour rester petite, moins de 250 et 50 millions de chiffre d’affaires ou 43 millions de bilan pour rester moyenne. Plusieurs États membres ont écrit leur propre définition, et c’est pourquoi une entreprise de cent salariés et d’un gros chiffre d’affaires peut compter pour grande dans un pays où la recommandation la laisserait moyenne, et l’inverse arrive aussi. Un questionnaire qui cite d’autres chiffres cite la loi d’un autre pays, ou la paraphrase d’un consultant.
Une chose de vocabulaire vaut d’être fixée, parce qu’elle produit des malentendus dans la conversation avec les juristes. Une violation de données à caractère personnel et un incident cyber ne sont pas le même événement, ils se notifient à des autorités différentes et selon des délais différents, et un seul événement peut être les deux à la fois. Une violation de données à caractère personnel se notifie à la CNIL au titre du RGPD ; cela est déjà un devoir français. Un incident au titre de NIS 2, non : tant qu’il n’y a pas de loi de transposition, il n’y a pas de devoir français de notifier un incident au CSIRT. Lorsque la loi sera là, l’entreprise qui sera à la fois une entité et un responsable de traitement aura deux notifications à deux adresses. En attendant, il vaut d’écrire l’ordre de notification au titre du RGPD sur une page, tant que rien n’est arrivé.
Quand le délai de notification commence et ce qui le déclenche
Si l’entreprise est une entité, alors, en cas d’incident important, le délai de notification commence, et c’est le seul de tous ces devoirs que l’on ne peut pas exécuter après coup ni remettre à la semaine suivante. L’alerte précoce doit être donnée sans retard injustifié et au plus tard dans les vingt-quatre heures, la notification d’incident — sans retard injustifié et au plus tard dans les soixante-douze heures, et pour les prestataires de services de confiance ce second délai est aussi de vingt-quatre heures. Le rapport final suit dans le mois de la notification ; si l’incident n’est pas encore maîtrisé, un rapport d’avancement passe d’abord à la place.
Le mot « important » n’est pas décoratif ici, et c’est précisément autour de lui que tourne la décision pratique. La directive l’écrit comme un incident qui a causé ou est susceptible de causer une perturbation opérationnelle grave des services ou des pertes financières pour l’entité elle-même, ou qui a affecté ou est susceptible d’affecter d’autres personnes en causant des dommages matériels, corporels ou moraux considérables. Ce n’est pourtant pas, pour une entreprise française, un interrupteur qui se déclenche tout seul : il n’y a pas de critère national, et le règlement d’exécution (UE) 2024/2690 précise davantage, pour certains prestataires numériques, une perte financière directe d’au moins 500 000 € ou de 5 % du chiffre d’affaires annuel, le plus petit des deux étant retenu. Ces chiffres ne créent pas, à eux seuls, un devoir français de notifier tant que vous n’êtes pas une entité au titre d’une loi française. Dans la pratique, la décision de notifier se prend dans les premières heures et presque toujours avec une information incomplète, c’est pourquoi les entreprises qui l’ont fait une fois écrivent la fois suivante d’après un modèle préparé.
La préparation pratique, ici, est une bien plus petite chose qu’elle n’en a l’air en réunion. Il faut savoir qui décide de notifier, où l’on envoie la première notification et ce qu’il y faut écrire, et il faut que cette information reste accessible aussi lorsque le système lui-même ne fonctionne pas et que la messagerie est dans ce même système. Les entreprises qui ne préparent que des documents de politique et ne jouent jamais cette chaîne découvrent, un vendredi soir, que la seule personne qui a l’accès est en congé et que personne ne connaît la bonne adresse.
Qui est responsable et ce que coûte l’erreur
Dans la directive, la responsabilité est formulée au niveau des organes de direction, et c’est un choix délibéré : ils approuvent les mesures de gestion des risques en matière de cybersécurité, en supervisent la mise en œuvre, peuvent être tenus responsables des manquements et suivent une formation. Ce n’est pas seulement un titre nouveau sur une carte de visite — le sens est que la question cesse d’être une affaire interne du service informatique et arrive là où l’on décide du budget. La France n’a pas encore personnifié cela dans une loi, et l’on n’a pas le droit d’écrire qu’un dirigeant français doit, aujourd’hui, nommer un « responsable NIS 2 » en vertu d’un article qui n’existe pas.
Les amendes, dans la directive, sont écrites autrement que ne le citent d’ordinaire les présentations. Pour une entité essentielle, l’amende administrative peut s’élever à au moins dix millions d’euros ou à au moins 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent de l’entreprise à laquelle l’entité appartient, le montant le plus élevé étant retenu ; pour une entité importante, respectivement à au moins sept millions ou à au moins 1,4 %. C’est la phrase de la directive, avec le « le plus élevé des deux » et avec le chiffre d’affaires mondial du groupe. Tant que la France n’a pas transposé, ce n’est pas une amende française, et citer la loi d’un autre pays, ou un transparent qui mélange les deux, n’est simplement pas une phrase correcte sur la France.
Les chiffres de ces articles ont l’air menaçants, et il vaut de se souvenir qu’ils sont un plafond, non un tarif, et qu’ils sont écrits pour s’appliquer aussi aux plus grandes entreprises d’Europe. Pratiquement, plus important que la somme, c’est que l’autorité de supervision a aussi d’autres instruments — instructions, avertissements et contrôles — et que pour l’entreprise qui a posé un fondement et peut le montrer dans des documents, la conversation avec elle n’a pas du tout le même visage que pour l’entreprise qui apprend son statut, pendant un incident, de l’autorité qui la supervise.
Une autre chose que ces articles ne disent pas, c’est que l’amende n’est pas la seule conséquence financière. Dans la pratique, le plus cher est d’ordinaire l’arrêt d’activité et la perte de clients, et c’est précisément pour cela que les entreprises qui ont traversé ce sujet en parlent comme de continuité d’activité, non comme de conformité. Le formuler ainsi est aussi une façon d’en parler avec la direction : non pas « on nous menace de dix millions », ce qui est faux pour presque n’importe quelle entreprise française, mais « combien de temps pouvons-nous ne pas travailler, et combien cela coûte ».
Comment la même chose se présente dans les autres pays européens
Si l’entreprise travaille sur plusieurs marchés, l’uniformité décrite en une phrase de la directive se révèle, dans la pratique, onze lois différentes, avec des dates d’entrée en vigueur différentes. En Lituanie et en Italie, les leurs étaient déjà en vigueur depuis l’automne 2024, en Finlande depuis avril de l’année dernière, en Allemagne depuis décembre de l’année dernière, en Estonie et en Suède depuis janvier de cette année, et en Pologne depuis avril de cette année. Chacune a ses annexes, ses définitions et ses autorités de supervision, et la conformité dans un pays n’atteste rien dans l’autre.
Deux pays, parmi les marchés où nous publions, n’ont pas encore adopté leur loi. La France est l’un, l’Espagne l’autre : la Commission a saisi la Cour de justice de l’Union européenne en juillet de cette année précisément parce que la transposition complète n’a pas été notifiée, et cela signifie concrètement qu’il n’y a pas, aujourd’hui, de loi nationale à exécuter, mais qu’il y a déjà des autorités, qui seront celles avec lesquelles on parlera lorsque la loi sera là. La Norvège est encore un cas à part : elle n’est pas dans l’Union européenne, sa loi en vigueur sur la sécurité numérique transpose la directive précédente, et NIS 2 n’y est pas encore introduit.
Hors de l’Union européenne, le tableau diffère encore davantage. Au Royaume-Uni, ce sont ses propres règles de 2018 sur les réseaux et les systèmes d’information qui restent en vigueur, y compris après le retrait, et le Parlement examine en ce moment un projet qui les élargirait, mais il n’est pas encore adopté. La conséquence pratique de tout cela est simple : si le client cite « NIS 2 » dans un contrat transfrontière, il vaut de demander de la loi de quel pays il parle, parce que la réponse, souvent, s’avère qu’il n’a pas vérifié.
Que faire du questionnaire déjà sur la table
La première étape est d’écrire un paragraphe sur votre statut et de le ranger de façon à le retrouver la fois suivante. Il y a trois phrases : dans quel secteur l’entreprise opère et si celui-ci entre dans l’une des listes de la directive ; combien de personnes elle occupe, quel est le chiffre d’affaires et le bilan ; et si l’un des critères pour lesquels la taille n’a pas d’importance s’applique. Ce paragraphe sert à tous les questionnaires suivants, et c’est aussi la réponse à la question que la direction ou l’associé posera tôt ou tard.
La deuxième étape est de séparer ce qui est un devoir juridique de ce qui est une exigence du client, parce que ces deux choses, dans le questionnaire, ont le même visage. Si vous n’êtes pas une entité, le questionnaire est un document de contrat, et s’y applique la logique ordinaire des contrats — la proportionnalité, le prix, et ce que vous êtes prêt à promettre par écrit puis à exécuter. Si vous êtes une entité, le questionnaire est le moindre des soucis, et l’ordre juste est d’abord de lire la directive, puis d’évaluer votre état de fait contre elle, et seulement ensuite de répondre au client — en sachant qu’en France, aujourd’hui, « être une entité » se lit sur la directive, non sur une loi nationale.
La troisième étape concerne ceux qui livrent au secteur public, parce que là les exigences ne viennent pas seulement du droit de la cybersécurité, mais aussi du cahier des charges, et le cahier des charges tend à être plus concret que la loi. Sur quelle vérification, et à quelle fréquence, les marchés publics la demandent, nous avons écrit à part, et sur ce qui distingue le scan, l’audit et le test d’intrusion, aussi. Si vous avez une question sur un projet du secteur public particulier, ou besoin d’aide pour des réponses qu’il faut étayer d’un fait technique, écrivez-nous.
Dans cet article, nous ne disons volontairement pas si c’est précisément vous qui êtes une entité. Cela se détermine d’après le secteur, la taille et les critères, qu’il faut lire dans le texte de la directive avec vos propres chiffres en main, et quiconque le détermine après trois minutes de conversation ou d’après une seule diapositive vend de la conviction, non une réponse. Ce que l’on peut dire avec sûreté, c’est que la plus grande part des petites entreprises qui reçoivent ce questionnaire ne sont pas des entités — et que le questionnaire, pour autant, ne disparaît nulle part, parce qu’il vient du devoir du client, non du vôtre.
Vos questions fréquentes.
Qu’est-ce que NIS 2, et cela concerne-t-il mon entreprise ?
Très probablement non, si l’entreprise est petite ou une microentreprise, mais la réponse ne se lit pas sur le nombre de salariés, elle se lit sur deux choses à la suite. D’abord — si l’activité entre dans l’une des listes de secteurs de la directive, où se tiennent onze secteurs hautement critiques et sept autres secteurs critiques. Seulement ensuite — si l’entreprise est moyenne ou plus grande. Il y a aussi une liste pour laquelle la taille n’a plus aucune importance : les fournisseurs de communications électroniques et les prestataires de services de confiance, les registres de noms de domaine et les fournisseurs de système de noms de domaine, et ceux que l’État a reconnus comme particulièrement critiques. En France, cette reconnaissance n’a pas encore eu lieu : il n’y a pas de loi de transposition.
En quoi les entités essentielles diffèrent-elles des entités importantes ?
Par les plafonds d’amende, et, dans la directive, aussi par l’intensité de la supervision. Les entités essentielles peuvent être contrôlées régulièrement et par sondage, y compris lorsqu’il ne s’est rien passé ; les importantes, lorsqu’il y a des indices que quelque chose cloche. La France n’a transposé ni l’un ni l’autre. La catégorie se détermine par la combinaison de la liste de secteurs et de la taille : les grandes entreprises de la première liste sont essentielles, les moyennes de la même liste sont importantes, et les entreprises de la seconde liste sont importantes quelle que soit la taille. L’hypothèse selon laquelle la première liste signifie automatiquement « essentielle » est l’erreur la plus fréquente.
Le client a envoyé un questionnaire NIS 2, mais nous ne sommes pas une entité — faut-il répondre ?
Il faut répondre, mais pas parce que la loi l’exige. La directive a un article qui oblige l’entreprise dans le champ à gérer les risques venant de ses fournisseurs directs, et le questionnaire est la façon dont le client exécute ce devoir qui est le sien. Il ne vous en naît aucun devoir fixé par la loi, et vous ne devenez pas une entité ; c’est une question de contrat, avec la logique ordinaire des contrats — proportionnalité, prix, et clarté sur ce que vous êtes prêt à promettre par écrit.
Dans quel délai faut-il notifier un incident cyber ?
En cas d’incident important, l’alerte précoce doit être donnée sans retard injustifié et au plus tard dans les vingt-quatre heures. La notification d’incident suit au plus tard dans les soixante-douze heures, et pour les prestataires de services de confiance le second délai est aussi de vingt-quatre heures. Le rapport final suit dans le mois de la notification ; si l’incident n’est pas encore maîtrisé, un rapport d’avancement passe d’abord. En France, ces délais ne sont pas encore une obligation nationale : il n’y a pas de loi de transposition. Le CSIRT auquel on s’adresserait est le CERT-FR, l’équipe de l’ANSSI.
Quelle est la taille des amendes en France ?
Il n’y a pas d’amende française au titre de NIS 2, parce qu’il n’y a pas de loi de transposition. Dans la directive, pour une entité essentielle, l’amende administrative peut s’élever à au moins dix millions d’euros ou à au moins 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent de l’entreprise à laquelle l’entité appartient, le montant le plus élevé étant retenu ; pour une entité importante, respectivement à au moins sept millions ou à au moins 1,4 %. Citer cette phrase comme une amende française, ou citer la loi d’un autre pays, n’est simplement pas une phrase correcte sur la France.
Des institutions publiques lettones depuis 2010. Authentification unique (OpenID Connect, SAML ou eIDAS), RGAA et RGPD — la conformité et les exigences du Code de la commande publique, c’est nous qui nous en chargeons.
D’autres articles.