← Wiki méthodes · Cybersécurité
Réglementation

🇪🇺 NIS2 / ReCyF

La directive européenne NIS2 (transposée en France sous le référentiel ReCyF) impose des obligations de cybersécurité aux entités essentielles et importantes de secteurs critiques.

1Qu'est-ce que NIS2

La directive NIS2 (Network and Information Security 2) élargit fortement le périmètre de la précédente directive NIS à de nombreux secteurs (énergie, santé, transport, numérique, industrie, gestion des déchets…) et impose des obligations de cybersécurité proportionnées au statut de l'entité — essentielle ou importante — déterminé par son secteur et sa taille.

Contrairement à une méthode d'analyse de risque autonome, NIS2 se compose en pratique de deux volets : un référentiel de conformité (mesures organisées en objectifs de sécurité, comparables point par point à un audit ISO 27001) et des obligations opérationnelles — gestion des incidents avec délais de notification stricts, gestion des risques fournisseurs, continuité d'activité.

Dans EasyRisk Suite, le suivi article par article de la conformité se fait dans le module Audit (référentiel dédié) ; le module NIS2 porte la qualification de l'entité et les trois registres opérationnels — pas de doublon entre les deux.

2La démarche, étape par étape

1. Qualifier l'entité

Déterminer si l'organisation est une entité essentielle ou importante selon son secteur d'activité et sa taille — ce statut conditionne le périmètre d'objectifs applicables (les entités essentielles couvrent un périmètre plus large).

2. Évaluer les 20 objectifs de sécurité (4 piliers)

Passer en revue les objectifs regroupés en 4 piliers — gouvernance, protection, défense, résilience — et coter chacun (conforme / partiellement conforme / non conforme / non applicable au regard du régime de l'entité).

3. Tenir le registre des incidents

Déclarer et suivre chaque incident significatif avec ses jalons réglementaires, comptés depuis la date de détection (pas la date de déclaration) : alerte précoce sous 24h, notification sous 72h, rapport final sous 1 mois.

4. Tenir le registre des fournisseurs critiques

Cartographier les prestataires et fournisseurs dont la compromission impacterait l'entité — c'est le pendant opérationnel de l'écosystème d'EBIOS RM.

5. Tenir le plan de continuité d'activité

Documenter les dispositifs de continuité et de reprise en cas d'incident majeur.

3Exemple traité avec EasyRisk

Section à compléter — exemple pas à pas (qualification d'une entité importante, déclaration d'un incident avec ses jalons) avec captures d'écran EasyRisk Suite.

4Erreurs fréquentes

ErreurPourquoi ça pose problème
Compter les délais depuis la déclarationLes jalons NIS2 (24h/72h/1 mois) se comptent depuis la détection de l'incident, pas depuis le moment où l'équipe décide de le déclarer.
Dupliquer le suivi article par articleLe détail de conformité par article vit dans le module Audit — le module NIS2 ne doit pas le reconstruire en parallèle, sous peine de désynchronisation.
Marquer les objectifs hors périmètre comme non conformesUn objectif hors du régime de l'entité (ex. OS16-OS20 pour une entité importante) doit être marqué non applicable, pas noté comme un écart.
Rattacher les registres à un projetLes registres (incidents, fournisseurs, continuité) sont rattachés au compte ou au groupe organisationnel, pas à un projet d'analyse — ouvrir/fermer un projet ne doit rien changer à leur contenu.

5Pour aller plus loin