Directive ou réglementation émanant de la Commission Européenne, qui établit des mesures avec l’objectif commun d’atteindre un haut niveau en cybersécurité dans tous les pays de l’UE. Améliorer, préparer et adapter les systèmes et les structures face aux cyberattaques est fondamental pour normaliser le fonctionnement des marchés.
Les directives s’adressent en réalité aux États, afin qu’ils organisent et définissent les instructions et mesures pertinentes. Elle est entrée en vigueur en janvier 2023, et plus concrètement en Espagne en octobre 2024. La directive élargit le champ d’application des réglementations, et ce, à davantage de secteurs par rapport à l’original NIS.
En avril 2025, les États membres devraient avoir élaboré une liste des entités essentielles et importantes, ainsi qu’une liste des entités fournissant des services d’enregistrement de noms de domaine. Par la suite, les États membres passeront en revue la liste régulièrement, au moins tous les deux ans, et si nécessaire, la mettront à jour.
La version 2 de cette directive NIS (Network and Information Security ou Sécurité des Réseaux et de l’Information) élargit et détermine les secteurs critiques. Ceux-ci incluent :
- Aéronautique
- Banque et infrastructures des marchés financiers
- Certaines structures des administrations publiques
- Entreprises d’infrastructures numériques, entreprises de gestion de services et services numériques
- Énergie et eaux (potables et usées)
- Fabrication de certains produits
- Gestion des déchets
- Industries chimiques
- Organismes de recherche
- Production et distribution de produits alimentaires
- Secteur de la santé
- Services postaux et de messagerie
- Transport
Obligations des entreprises concernées. Établir et appliquer un protocole de mesures de cybersécurité, y compris la définition de politiques de cybersécurité, l’évaluation des risques, la gestion et la notification d’incidents, garantir la chaîne d’approvisionnement, entre autres, ainsi que désigner un responsable de la cybersécurité. En ce qui concerne les mesures à mettre en œuvre, un minimum de mesures techniques, opérationnelles et organisationnelles est prévu. Il existe des applications avec des tests pour évaluer le degré de mise en œuvre.
Quand cette directive est-elle entrée en vigueur ? Officiellement en octobre 2024. Une autre date importante dans le processus d’implantation était avril 2025, date limite pour que les États communiquent le listing des entités essentielles et importantes obligatoires. Par conséquent, les entreprises concernées devraient avoir mis en œuvre la réglementation, ou à tout le moins, être en cours d’implantation. Les dirigeants doivent être conscients que s’ils ne le font pas, ils s’exposent à des sanctions importantes.
Dépense ou investissement ? Les entreprises doivent comprendre qu’il ne s’agit pas simplement d’une nouvelle exigence, mais d’un défi, et surtout d’une opportunité. Renforcer la cybersécurité génèrera la confiance des fournisseurs et des clients, permettra d’améliorer le degré de compétitivité, et il ne faut pas oublier que les marchés deviennent de plus en plus exigeants et globaux, entraînant la nécessité d’un meilleur contrôle.
Vous pouvez accéder à la directive : Directive (UE) 2022/2555
Et sur le site web de l’INCIBE, vous pouvez accéder à plus d’informations :
https://www.incibe.es/incibe-cert/sectores-estrategicos/FAQNIS2
Miguel Ángel Otin Lloro
Secrétaire Général. Huesca Excellent Forum d’Entreprises










