NIS2 : ce qui change pour votre entreprise
La directive (UE) 2022/2555, dite NIS2 (Network and Information Security), est entrée en vigueur le 16 janvier 2023. Les États membres devaient la transposer au plus tard le 17 octobre 2024. En Belgique, c'est chose faite par la loi du 26 avril 2024, applicable depuis le 18 octobre 2024. Elle élargit considérablement le périmètre des entreprises concernées.
Êtes-vous concerné ?
Le périmètre dépend de deux critères cumulés : votre secteur et votre taille.
- Annexe I — secteurs hautement critiques : énergie, transports, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, gestion des services TIC entre entreprises, administration publique, espace
- Annexe II — autres secteurs critiques : services postaux et d'expédition, gestion des déchets, produits chimiques, denrées alimentaires, fabrication (dont dispositifs médicaux, électronique, machines, véhicules), fournisseurs numériques, recherche
- Taille : en règle générale, sont visées les entreprises au moins moyennes, soit au moins 50 personnes, ou un chiffre d'affaires annuel et un total de bilan tous deux supérieurs à 10 M€
- Sans condition de taille : certaines entités sont couvertes quelle que soit leur taille, par exemple les fournisseurs de réseaux ou de services de communications électroniques publics, les prestataires de services de confiance, les registres de noms de domaine de premier niveau et les fournisseurs de services DNS
Le secteur et la taille déterminent aussi la catégorie de l'entité (essentielle ou importante), qui conditionne le régime de supervision.
Obligations clés
- Gouvernance cyber : les organes de direction approuvent les mesures de gestion des risques, en supervisent la mise en œuvre et peuvent en être tenus responsables
- Gestion des risques : analyse de risques formalisée et mesures techniques
- Notification d'incidents : pour un incident significatif, alerte précoce dans les 24 h, notification dans les 72 h et rapport final dans le mois (au CCB en Belgique)
- Supply chain security : évaluation de vos fournisseurs
- Évaluation de l'efficacité : procédures pour vérifier que les mesures fonctionnent (tests, exercices, audits)
DORA : spécifique au secteur financier
Le Digital Operational Resilience Act (DORA) ajoute des exigences spécifiques pour le secteur financier :
- Tests de résilience avancés : pour certaines entités, tests de pénétration fondés sur la menace (TLPT), inspirés du cadre TIBER-EU
- Gestion des tiers ICT : contrats spécifiques avec vos fournisseurs cloud
- Reporting d'incidents : classification et notification harmonisées
- Partage d'informations : threat intelligence entre institutions financières
Comment Azure vous aide
Un socle, pas une conformité clé en main
Microsoft publie pour Azure de nombreuses attestations, dont :
- ISO/IEC 27001, 27017 et 27018
- Rapports SOC 1, 2 et 3
- C5 (Allemagne)
- Pour le RGPD : un avenant de protection des données (DPA) Microsoft
Ces attestations couvrent la plateforme. Elles ne rendent pas votre propre usage conforme : c'est le modèle de responsabilité partagée.
Outils de conformité
- Microsoft Defender for Cloud : score de conformité en temps réel
- Azure Policy : enforcement automatique des règles
- Compliance Manager : suivi et documentation des contrôles
- Azure Sentinel : détection et réponse aux incidents
Plan d'action en 6 étapes
1. Gap Analysis (2 semaines)
Identifier les écarts entre votre posture actuelle et les exigences NIS2/DORA. En Belgique, le référentiel CyberFundamentals (CyFun) du CCB sert de base à cette évaluation.
2. Risk Assessment (2 semaines)
Analyse de risques formalisée selon ISO 27005 ou la méthodologie EBIOS.
3. Remediation Plan (1 semaine)
Plan d'action priorisé avec timeline et budget.
4. Implementation (4-8 semaines)
Mise en place des contrôles techniques et organisationnels.
5. Documentation (2 semaines)
Politiques, procédures et registre des traitements.
6. Testing & Audit (continu)
Pentests, exercices de crise, et audit interne régulier.
Sanctions
Les amendes administratives maximales prévues par NIS2 (le montant le plus élevé étant retenu) :
- Entités essentielles : 10 M€ ou 2 % du chiffre d'affaires annuel mondial
- Entités importantes : 7 M€ ou 1,4 % du chiffre d'affaires annuel mondial
Pour DORA, la FSMA et la BNB peuvent imposer des sanctions administratives et des mesures de surveillance renforcée.
Conclusion
La conformité NIS2/DORA n'est pas un projet IT — c'est un programme d'entreprise. Pour une première lecture de votre situation, commencez par vérifier votre périmètre et votre niveau CyFun probable.