NIS2 : ce qui change pour les entreprises belges
La directive NIS2 (Network and Information Security 2), entrée en application en octobre 2024, élargit considérablement le périmètre des entreprises soumises à des obligations de cybersécurité en Europe.
Qui est concerné ?
Contrairement à NIS1 qui ne visait que les grandes infrastructures critiques, NIS2 touche désormais :
Entités essentielles : énergie, transports, santé, eau, infrastructures numériques, administrations publiques.
Entités importantes : fabrication, gestion des déchets, services postaux, industrie chimique, alimentation, fournisseurs numériques.
Le critère de taille : les entreprises de plus de 50 employés OU avec un chiffre d'affaires supérieur à 10 millions d'euros dans ces secteurs sont automatiquement concernées.
Les obligations principales
1. Gouvernance
- La direction doit être formée à la cybersécurité
- Un responsable sécurité doit être désigné
- La cybersécurité devient une responsabilité du management
2. Gestion des risques
- Analyse de risques documentée et régulièrement mise à jour
- Mesures de sécurité proportionnées aux risques identifiés
- Gestion de la sécurité de la chaîne d'approvisionnement
3. Notification d'incidents
- Alerte initiale dans les 24 heures suivant la détection
- Rapport détaillé dans les 72 heures
- Rapport final dans le mois suivant l'incident
4. Continuité d'activité
- Plan de reprise d'activité documenté et testé
- Sauvegardes régulières et vérifiées
- Gestion de crise
Les sanctions
Les amendes peuvent atteindre :
- 10 millions d'euros ou 2% du CA mondial pour les entités essentielles
- 7 millions d'euros ou 1,4% du CA mondial pour les entités importantes
Comment se préparer ?
- Évaluez si votre entreprise est dans le périmètre NIS2
- Auditez votre niveau de sécurité actuel
- Documentez vos processus et politiques de sécurité
- Formez votre direction et vos employés
- Implémentez les mesures techniques nécessaires
Contactez-nous pour évaluer votre conformité NIS2.