Directive (UE) 2022/2555RE (UE) 2024/2690 · Annexe
L'article 21, paragraphe 2, de la directive énonce dix mesures de gestion des risques en texte suivi. Le règlement d'exécution (UE) 2024/2690 de la Commission les transforme en une annexe de treize points numérotés assortis de sous-exigences — la seule énumération valable à l'échelle de l'Union assez précise pour servir de mesure, et celle que cite un évaluateur.
Le RE (UE) 2024/2690 s'applique directement aux fournisseurs de services DNS, aux registres de noms de domaine de premier niveau, aux fournisseurs de services d'informatique en nuage, de centres de données et de réseaux de diffusion de contenu, aux fournisseurs de services gérés et de services de sécurité gérés, aux places de marché en ligne, aux moteurs de recherche, aux plateformes de réseaux sociaux et aux prestataires de services de confiance. Les autres entités essentielles et importantes satisfont à l'article 21 par le droit national de transposition. Dans les deux cas, les exigences numérotées constituent la lecture technique de l'article 21, ce qui justifie leur emploi ici.
En regard de chacun, ce qu'un système de supervision peut honnêtement affirmer. Six relèvent de documents et de décisions plutôt que d'événements, et sont rapportés comme ouverts, avec la preuve qu'un évaluateur demandera.
| Point | Exigence | Prouvé par |
|---|---|---|
| 1 | Politique relative à la sécurité des réseaux et des systèmes d’information | Documents et décisions |
| 2 | Politique de gestion des risques | Documents et décisions |
| 3 | Gestion des incidents | Mesure |
| 4 | Continuité des activités et gestion des crises | Partiellement mesurable |
| 5 | Sécurité de la chaîne d’approvisionnement | Documents et décisions |
| 6 | Sécurité de l’acquisition, du développement et de la maintenance des réseaux et des systèmes d’information | Mesure |
| 7 | Politiques et procédures visant à évaluer l’efficacité des mesures de gestion des risques en matière de cybersécurité | Documents et décisions |
| 8 | Pratiques de base en matière de cyberhygiène et formation à la sécurité | Partiellement mesurable |
| 9 | Cryptographie | Partiellement mesurable |
| 10 | Sécurité des ressources humaines | Documents et décisions |
| 11 | Contrôle d’accès | Mesure |
| 12 | Gestion des actifs | Partiellement mesurable |
| 13 | Sécurité environnementale et physique | Documents et décisions |
Environ un tiers des exigences numérotées sont prouvées par la mesure. Une affirmation de couverture qui dépasse ce qu'un système de supervision peut observer ne résiste pas à une évaluation ; le reste est donc rapporté comme ouvert plutôt que discrètement compté comme satisfait.
NotificationArticle 23
Un incident important doit être notifié au CSIRT national ou à l'autorité compétente en trois étapes. Les délais courent à partir du moment où l'entité a connaissance de l'incident.
Cité de la directive (UE) 2022/2555. Il s’agit du libellé contraignant, non d’un résumé de notre part. Article 23, paragraphe 4
Quanovio consigne la première détection avec son horodatage, et c'est à cela qu'un évaluateur compare la notification. La notification elle-même est un processus que vous exploitez ; aucun système de supervision ne peut la faire à votre place, et celui qui le prétend décrit en réalité une alerte.
4. Les États membres veillent à ce que, lorsqu’elles violent l’article 21 ou 23, les entités essentielles soient soumises, conformément aux paragraphes 2 et 3 du présent article, à des amendes administratives d’un montant maximal s’élevant à au moins 10 000 000 EUR ou à au moins 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent de l’entreprise à laquelle l’entité essentielle appartient, le montant le plus élevé étant retenu.
5. Les États membres veillent à ce que, lorsqu’elles violent l’article 21 ou 23, les entités importantes soient soumises, conformément aux paragraphes 2 et 3 du présent article, à des amendes administratives d’un montant maximal s’élevant à au moins 7 000 000 EUR ou à au moins 1,4 % du chiffre d’affaires annuel mondial total de l’exercice précédent de l’entreprise à laquelle l’entité importante appartient, le montant le plus élevé étant retenu.
Cité de la directive (UE) 2022/2555. Il s’agit du libellé contraignant, non d’un résumé de notre part. Article 34, paragraphes 4 et 5
1. Les États membres veillent à ce que les organes de direction des entités essentielles et importantes approuvent les mesures de gestion des risques en matière de cybersécurité prises par ces entités afin de se conformer à l’article 21, supervisent sa mise en œuvre et puissent être tenus responsables de la violation dudit article par ces entités.
RéférencesEUR-Lex · ENISA
Chaque chiffre, chaque délai et chaque intitulé d’exigence de ce site provient des textes ci-dessous. Lorsque ce site cite, il cite la version linguistique officielle dans laquelle vous le lisez.
Décrivez votre environnement et vous recevrez un état point par point, y compris ceux qu'aucun système ne peut mesurer à votre place.
Vérifier votre couverture