NIS2 a élargi le filet. Des organisations confortablement hors du périmètre de NIS1 y entrent, tout comme beaucoup des cabinets et prestataires qui les servent. Pour un cabinet de conseil ou un MSP, il y a deux angles : vos propres obligations, et ce que vos clients vont désormais exiger de vous.
Ceci est un aperçu, pas un avis juridique. NIS2 est une directive, et le détail vit dans la transposition de chaque État membre.
Qui entre dans le périmètre
NIS2 répartit les organisations régulées entre entités « essentielles » et « importantes », sur un large ensemble de secteurs, avec des seuils de taille qui font entrer des entreprises de taille moyenne que NIS1 ignorait. À l'énergie, aux transports, à la santé et à l'infrastructure numérique s'ajoutent l'industrie, l'agroalimentaire, les déchets et les fournisseurs de services managés.
Le vrai choc, pour beaucoup, c'est la chaîne d'approvisionnement. Même si vous n'êtes pas directement régulé, un client régulé vous fait entrer via ses propres obligations.
Les obligations qui touchent le travail technique
L'article 21 énonce des mesures de gestion des risques : correctifs et traitement des vulnérabilités, sécurité réseau, contrôle d'accès, chiffrement, gestion des incidents, et test de l'efficacité de tout cela. Le signalement des incidents s'accompagne d'horloges serrées, une alerte précoce dans les 24 heures suivant la prise de connaissance.
Rien d'exotique pour une équipe sécurité. Ce qui change, c'est que cela devient un devoir démontrable, avec une direction responsable, plutôt qu'un effort au mieux.
Vous êtes le fournisseur de quelqu'un
La sécurité de la chaîne d'approvisionnement est explicite dans la directive, ce qui signifie que vos clients régulés vont répercuter des exigences sur vous. Attendez-vous à des questionnaires, à ce qu'on vous demande des preuves, et à ce que cela devienne une condition du contrat.
Les cabinets qui gèrent bien cela en font un avantage commercial : ils produisent la preuve sur demande au lieu de la chercher en urgence.
À quoi ressemble la preuve
Aucun scan ni rapport ne vous rend « conforme NIS2 », et quiconque le vend en fait trop. Ce que vous pouvez produire, c'est une diligence démontrable : des findings techniques rattachés aux mesures pertinentes, corrigés et re-testés dans le temps.
C'est l'artefact honnête, une trace montrant que les mesures techniques ont été évaluées et suivies d'effet, présentée comme une preuve pour un évaluateur plutôt qu'un certificat.
- ISO 27001 : quels contrôles un scan peut prouverPreuves techniques vs preuves organisationnelles.
- Structure d'un bon rapport de pentestCe qu'un client attend vraiment. Et ce qu'il ignore.
- Prioriser les vulnérabilités : pourquoi le CVSS ne suffit pasLe CVSS classe la sévérité. Il ne classe pas votre risque.