NIS2 : la cybersécurité devient obligatoire
La directive européenne NIS2 (Network and Information Security 2) est entrée en vigueur en Belgique. Elle élargit considérablement le nombre d'entreprises soumises à des obligations de cybersécurité. Et oui, certaines PME sont directement concernées.
Êtes-vous concerné ?
NIS2 s'applique aux entreprises de 50 employés ou plus OU avec un chiffre d'affaires supérieur à 10 millions d'euros dans les secteurs suivants :
Secteurs « essentiels » (obligations strictes) :
- Énergie (électricité, gaz, pétrole)
- Transport
- Banque et finance
- Santé
- Eau potable et eaux usées
- Infrastructure numérique (data centers, DNS, cloud)
- Administrations publiques
Secteurs « importants » (obligations allégées) :
- Services postaux
- Gestion des déchets
- Fabrication et industrie chimique
- Agroalimentaire
- Fabrication de dispositifs médicaux
- Fabrication d'équipements électroniques
- Services numériques (marketplaces, moteurs de recherche)
Les obligations NIS2 pour les PME
1. Gouvernance de la cybersécurité
- Désigner un responsable de la sécurité informatique
- Faire approuver la stratégie de cybersécurité par la direction
- La direction est personnellement responsable en cas de manquement
2. Gestion des risques
- Réaliser une analyse des risques cybersécurité
- Mettre en place des mesures proportionnées
- Documenter les politiques de sécurité
3. Mesures techniques minimales
- Authentification multi-facteurs (MFA)
- Chiffrement des données sensibles
- Sauvegardes régulières et testées
- Gestion des correctifs (patch management)
- Segmentation réseau
- Contrôle d'accès basé sur les rôles
4. Gestion des incidents
- Détecter les incidents de sécurité
- Notifier l'autorité nationale (CCB en Belgique) dans les 24 heures
- Fournir un rapport complet dans les 72 heures
- Rapport final dans le mois suivant l'incident
5. Sécurité de la chaîne d'approvisionnement
- Évaluer les risques liés à vos fournisseurs IT
- Inclure des clauses de cybersécurité dans les contrats
- Surveiller la sécurité de vos prestataires
6. Formation et sensibilisation
- Former régulièrement les employés
- Réaliser des exercices de simulation (phishing, incidents)
Checklist NIS2 pour votre PME
✅ Vous avez désigné un responsable cybersécurité ✅ Vous avez réalisé une analyse des risques ✅ Le MFA est activé sur tous les comptes critiques ✅ Vos sauvegardes suivent la règle 3-2-1 ✅ Vous avez un pare-feu nouvelle génération ✅ Les mises à jour sont appliquées régulièrement ✅ Vos employés sont formés à la cybersécurité ✅ Vous avez un plan de réponse aux incidents ✅ Vos contrats fournisseurs incluent des clauses de sécurité ✅ Votre politique de sécurité est documentée
Les sanctions
Le non-respect de NIS2 peut entraîner :
- Entités essentielles : amende jusqu'à 10 millions d'euros ou 2% du CA mondial
- Entités importantes : amende jusqu'à 7 millions d'euros ou 1,4% du CA mondial
- Responsabilité personnelle des dirigeants
Comment Obsiden peut vous aider
- Diagnostic NIS2 : Nous évaluons votre niveau de conformité actuel
- Plan d'action : Nous priorisons les mesures à mettre en place
- Implémentation : Nous déployons les solutions techniques (MFA, firewall, backup, monitoring)
- Documentation : Nous rédigeons les politiques et procédures requises
- Formation : Nous sensibilisons vos équipes
- Suivi : Nous assurons le monitoring continu et la veille réglementaire
Ne prenez pas de risque. Contactez-nous pour un diagnostic NIS2 gratuit.