Quanovio

Directive (UE) 2022/2555RE (UE) 2024/2690 · Annexe

Ce qu'exige NIS2, et ce qu'un système peut prouver.

L'article 21, paragraphe 2, de la directive énonce dix mesures de gestion des risques en texte suivi. Le règlement d'exécution (UE) 2024/2690 de la Commission les transforme en une annexe de treize points numérotés assortis de sous-exigences — la seule énumération valable à l'échelle de l'Union assez précise pour servir de mesure, et celle que cite un évaluateur.

À qui elle s'impose

Le RE (UE) 2024/2690 s'applique directement aux fournisseurs de services DNS, aux registres de noms de domaine de premier niveau, aux fournisseurs de services d'informatique en nuage, de centres de données et de réseaux de diffusion de contenu, aux fournisseurs de services gérés et de services de sécurité gérés, aux places de marché en ligne, aux moteurs de recherche, aux plateformes de réseaux sociaux et aux prestataires de services de confiance. Les autres entités essentielles et importantes satisfont à l'article 21 par le droit national de transposition. Dans les deux cas, les exigences numérotées constituent la lecture technique de l'article 21, ce qui justifie leur emploi ici.

Les treize points

En regard de chacun, ce qu'un système de supervision peut honnêtement affirmer. Six relèvent de documents et de décisions plutôt que d'événements, et sont rapportés comme ouverts, avec la preuve qu'un évaluateur demandera.

PointExigenceProuvé par
1Politique relative à la sécurité des réseaux et des systèmes d’informationDocuments et décisions
2Politique de gestion des risquesDocuments et décisions
3Gestion des incidentsMesure
4Continuité des activités et gestion des crisesPartiellement mesurable
5Sécurité de la chaîne d’approvisionnementDocuments et décisions
6Sécurité de l’acquisition, du développement et de la maintenance des réseaux et des systèmes d’informationMesure
7Politiques et procédures visant à évaluer l’efficacité des mesures de gestion des risques en matière de cybersécuritéDocuments et décisions
8Pratiques de base en matière de cyberhygiène et formation à la sécuritéPartiellement mesurable
9CryptographiePartiellement mesurable
10Sécurité des ressources humainesDocuments et décisions
11Contrôle d’accèsMesure
12Gestion des actifsPartiellement mesurable
13Sécurité environnementale et physiqueDocuments et décisions

Environ un tiers des exigences numérotées sont prouvées par la mesure. Une affirmation de couverture qui dépasse ce qu'un système de supervision peut observer ne résiste pas à une évaluation ; le reste est donc rapporté comme ouvert plutôt que discrètement compté comme satisfait.

NotificationArticle 23

Le délai court à compter de la connaissance, non de la détection.

Un incident important doit être notifié au CSIRT national ou à l'autorité compétente en trois étapes. Les délais courent à partir du moment où l'entité a connaissance de l'incident.

24 heures sans retard injustifié et en tout état de cause dans les 24 heures après avoir eu connaissance de l’incident important, une alerte précoce qui, le cas échéant, indique si l’on suspecte l’incident important d’avoir été causé par des actes illicites ou malveillants ou s’il pourrait avoir un impact transfrontière;
72 heures sans retard injustifié et en tout état de cause dans les 72 heures après avoir eu connaissance de l’incident important, une notification d’incident qui, le cas échéant, met à jour les informations visées au point a) et fournit une évaluation initiale de l’incident important, y compris de sa gravité et de son impact, ainsi que des indicateurs de compromission, lorsqu’ils sont disponibles;
1 mois un rapport final au plus tard un mois après la présentation de la notification d’incident visée au point b), comprenant les éléments suivants:

Cité de la directive (UE) 2022/2555. Il s’agit du libellé contraignant, non d’un résumé de notre part. Article 23, paragraphe 4

Quanovio consigne la première détection avec son horodatage, et c'est à cela qu'un évaluateur compare la notification. La notification elle-même est un processus que vous exploitez ; aucun système de supervision ne peut la faire à votre place, et celui qui le prétend décrit en réalité une alerte.

Sanctions

Entités essentielles 10 000 000 € ou 2 %
4. Les États membres veillent à ce que, lorsqu’elles violent l’article 21 ou 23, les entités essentielles soient soumises, conformément aux paragraphes 2 et 3 du présent article, à des amendes administratives d’un montant maximal s’élevant à au moins 10 000 000 EUR ou à au moins 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent de l’entreprise à laquelle l’entité essentielle appartient, le montant le plus élevé étant retenu.
Entités importantes 7 000 000 € ou 1,4 %
5. Les États membres veillent à ce que, lorsqu’elles violent l’article 21 ou 23, les entités importantes soient soumises, conformément aux paragraphes 2 et 3 du présent article, à des amendes administratives d’un montant maximal s’élevant à au moins 7 000 000 EUR ou à au moins 1,4 % du chiffre d’affaires annuel mondial total de l’exercice précédent de l’entreprise à laquelle l’entité importante appartient, le montant le plus élevé étant retenu.

Cité de la directive (UE) 2022/2555. Il s’agit du libellé contraignant, non d’un résumé de notre part. Article 34, paragraphes 4 et 5

Article 20, paragraphe 1
1. Les États membres veillent à ce que les organes de direction des entités essentielles et importantes approuvent les mesures de gestion des risques en matière de cybersécurité prises par ces entités afin de se conformer à l’article 21, supervisent sa mise en œuvre et puissent être tenus responsables de la violation dudit article par ces entités.

RéférencesEUR-Lex · ENISA

Sources

Chaque chiffre, chaque délai et chaque intitulé d’exigence de ce site provient des textes ci-dessous. Lorsque ce site cite, il cite la version linguistique officielle dans laquelle vous le lisez.

Quels points pouvez-vous prouver aujourd'hui ?

Décrivez votre environnement et vous recevrez un état point par point, y compris ceux qu'aucun système ne peut mesurer à votre place.

Vérifier votre couverture