NIS2 en règle
Gap analysis, plan de remédiation et formation pour la Directive NIS2
Gap analysis, plan de remédiation et formation pour la Directive NIS2
La directive NIS2 de l'Union européenne introduit de nouvelles mesures pour renforcer la cybersécurité dans l'UE, exigeant des organisations qu'elles adoptent des approches plus sophistiquées pour gérer les risques et garantir la protection des données.
ISGroup vous guide vers la conformité à la NIS2, grâce à notre processus ponctuel ou continu qui inclut des services, du conseil et de la formation pour mettre en œuvre les contre-mesures nécessaires et satisfaire les exigences de la directive, tout en protégeant efficacement les systèmes d'information.
La NIS2 est la nouvelle directive de l'UE relative à la sécurité des systèmes d'information. Entrée en vigueur le 17 janvier 2023, elle doit être transposée en France avant le 17 octobre 2024. La NIS2 vise à améliorer le niveau général de cybersécurité dans l'Union européenne. Cette stratégie communautaire est nécessaire en raison de la numérisation et des nouvelles menaces de cybersécurité.
Les organisations soumises à la NIS2 se divisent en entités essentielles et entités importantes. Ces catégories sont définies selon des critères d'appartenance à un secteur et à la taille de l'organisation.
La NIS2 contient une liste détaillée de mesures de gestion des risques de sécurité de l'information, conçues pour protéger les systèmes d'information, les réseaux, les applications et, en général, les entreprises et entités contre des incidents cyber potentiels. Ces mesures incluent l'analyse des risques, la gestion des incidents, la continuité opérationnelle et bien d'autres encore.
Pour se conformer à la NIS2, il est donc nécessaire d'adopter des mesures techniques, opérationnelles et organisationnelles pour gérer les risques de cybersécurité. Il est essentiel de garantir que :
ISGroup accompagne ses consultants et experts en cybersécurité pour mener à bien le projet de mise en conformité de votre organisation aux exigences requises par la réglementation et augmenter sensiblement la maturité de votre système de gestion (ou le créer de zéro) ainsi que la sécurité de vos systèmes informatiques.
ISGroup offre un parcours guidé et une gamme complète de services pour aider les entreprises à satisfaire les exigences minimales de conformité à la NIS2.
Notre approche se compose de quatre phases principales :
ISGroup est un allié qui vous accompagne chaque année pour garantir le maintien de la conformité avec des activités planifiées et continues, telles que :
Contactez-nous pour recevoir un devis des services offerts par ISGroup à votre entreprise.
|
Exigence minimale pour la conformité à la NIS2 |
Objectif de sécurité |
Service ISGroup pour satisfaire l'exigence |
Article NIS2 21.aPolitiques pour l'analyse des risques et la sécurité des systèmes d'information. |
Les politiques de sécurité sont documentées, communiquées et évaluées |
vCISO - Virtual CISO
|
Article NIS2 21.bGestion des incidents |
Considérez les points suivants : Un processus existe-t-il pour signaler les incidents significatifs potentiels ? Un système de ticketing est-il mis en place pour gérer et documenter le triage et la réponse à la détection des incidents ? Un processus existe-t-il pour prévenir, détecter et répondre aux incidents ? |
vCISO - Virtual CISO
DFIR - Digital Forensics and Incident Response MDR - Multi-Signal MDR |
Article NIS2 21.cBusiness continuity (BC) |
Gestion des sauvegardes et Disaster Recovery, et gestion des crises |
vCISO - Virtual CISO
|
Article NIS2 21.dSupply chain security |
S'assurer que les aspects relatifs à la sécurité dans les relations entre chaque organisation et ses fournisseurs directs ou prestataires de services sont pris en compte : Les risques de la supply chain sont-ils identifiés et des mesures de mitigation du risque sont-elles mises en place ? |
vCISO - Virtual CISO
|
Article NIS2 21.eSécurité dans l'acquisition, le développement et la maintenance des réseaux et systèmes d'information, y compris la gestion et la divulgation des vulnérabilités. |
L'organisation est-elle capable d'identifier, de surveiller, d'alerter et de répondre à une menace ? |
vCISO - Virtual CISO
MDR - Multi-Signal MDR Vulnerability Management Service (MVS) NPT - NETWORK PENETRATION TESTING WAPT - WEB APPLICATION PENETRATION TESTING MAST - MOBILE APPLICATION SECURITY TESTING EH - ETHICAL HACKING |
Article NIS2 21.fPolitiques et procédures pour évaluer l'efficacité des mesures de cybersécurité |
Les politiques de cybersécurité sont-elles documentées, communiquées et évaluées pour la gestion du risque cyber ? |
vCISO - Virtual CISO
NPT - NETWORK PENETRATION TESTING WAPT - WEB APPLICATION PENETRATION TESTING MAST - MOBILE APPLICATION SECURITY TESTING EH - ETHICAL HACKING |
Article NIS2 21.gPratiques de base en matière de cyber-hygiène et formation à la cybersécurité. |
Considérez les points suivants : Un programme formel de gestion des correctifs et un programme de gestion des vulnérabilités sont-ils en place ? Une formation régulière à la sensibilisation à la cybersécurité est-elle dispensée ? |
vCISO - Virtual CISO
CTS - Cyber threat simulation
|
Article NIS2 21.hPolitiques et procédures pour l'utilisation de techniques cryptographiques, y compris le chiffrement lorsque cela est approprié. |
Des politiques et procédures sont-elles mises en place pour l'utilisation de la cryptographie et pour déterminer quand recourir au chiffrement ? |
vCISO - Virtual CISO
|
Article NIS2 21.iSécurité des ressources humaines, contrôle des accès et gestion des actifs. |
Les actifs dans le périmètre ont-ils été identifiés, activement surveillés, et les vulnérabilités et menaces sont-elles gérées ? Il est essentiel que tous les processus critiques et les ressources associées soient adéquatement identifiés, documentés et protégés par des mesures de sécurité appropriées. |
vCISO - Virtual CISO
Vulnerability Management Service (MVS) MDR - Multi-Signal MDR |
Article NIS2 21.jUtilisation de solutions d'authentification à deux facteurs ou d'authentification continue, communications vocales, vidéo et textuelles sécurisées et systèmes de communication d'urgence sécurisés au sein de l'organisation, lorsque cela est nécessaire |
L'authentification à deux facteurs est-elle utilisée pour les accès critiques (systèmes/services), l'accès distant, les accès à privilèges et l'accès au cloud ? |
vCISO - Virtual CISO
|
| Exigences minimales de conformité NIS2 | Politiques pour l'analyse des risques et la sécurité des systèmes d'information. |
| Objectif de sécurité | Documenter les politiques de sécurité, les communiquer et les évaluer. |
Services ISGroup couvrant l'exigence :
| Exigences minimales de conformité NIS2 | Gestion des incidents. |
| Objectif de sécurité |
Créer un processus pour la notification des incidents significatifs. Mettre en place un système de ticketing pour la gestion et la documentation du triage, de la détection à la réponse aux incidents. Créer un processus pour prévenir, détecter et répondre aux incidents. |
Services ISGroup couvrant l'exigence :
| Exigences minimales de conformité NIS2 | Business Continuity (BC). |
| Objectif de sécurité | Gestion des sauvegardes et Disaster Recovery (DR) et gestion des crises. |
Services ISGroup couvrant l'exigence :
| Exigences minimales de conformité NIS2 | Sécurité de la Supply Chain. |
| Objectif de sécurité |
S'assurer que les aspects relatifs à la sécurité dans les relations entre l'organisation et ses fournisseurs directs ou prestataires de services sont pris en compte. Identifier les risques de la Supply Chain et mettre en place des mesures de mitigation du risque. |
Services ISGroup couvrant l'exigence :
| Exigences minimales de conformité NIS2 | Sécurité dans l'acquisition, le développement et la maintenance des réseaux et systèmes d'information, y compris la gestion et la divulgation des vulnérabilités. |
| Objectif de sécurité |
L'organisation est capable d'identifier, de surveiller et d'alerter. Elle dispose des capacités pour répondre à une menace. |
Services ISGroup couvrant l'exigence :
| Exigences minimales de conformité NIS2 | Politiques et procédures pour évaluer l'efficacité des mesures de cybersécurité et de sécurité de l'information. |
| Objectif de sécurité | Les politiques de cybersécurité sont documentées, communiquées et évaluées pour une gestion correcte du risque. |
Services ISGroup couvrant l'exigence :
| Exigences minimales de conformité NIS2 |
Pratiques de base en matière de Cyber Hygiene Formation à la cybersécurité. |
| Objectif de sécurité |
Formaliser un programme de gestion des vulnérabilités, des correctifs et des changements. Dispenser régulièrement une formation à la sensibilisation à la cybersécurité. |
Services ISGroup couvrant l'exigence :
| Exigences minimales de conformité NIS2 | Politiques et procédures pour l'utilisation de techniques cryptographiques. |
| Objectif de sécurité | Mettre en place des politiques et procédures pour l'utilisation de la cryptographie et pour déterminer quand recourir au chiffrement. |
Services ISGroup couvrant l'exigence :
| Exigences minimales de conformité NIS2 |
Sécurité des ressources humaines. Contrôle des accès. Gestion des actifs. |
| Objectif de sécurité |
Identifier les actifs dans le périmètre, effectuer une surveillance active et gérer les vulnérabilités et les menaces. Il est essentiel que tous les processus critiques et les ressources associées soient adéquatement identifiés, documentés et protégés par des mesures de sécurité appropriées. |
Services ISGroup couvrant l'exigence :
| Exigences minimales de conformité NIS2 |
Utilisation de solutions d'authentification à deux facteurs ou d'authentification continue. Communications audio, vidéo et textuelles sécurisées. Systèmes de communication d'urgence sécurisés au sein de l'organisation. |
| Objectif de sécurité | Utiliser l'authentification à deux facteurs pour les accès critiques (systèmes/services), l'accès distant, les accès à privilèges et l'accès au cloud. |
Services ISGroup couvrant l'exigence :
La NIS2 est la mise à jour d'une directive de l'UE sur la cybersécurité. Elle établit des règles harmonisées pour l'ensemble de l'Union européenne.
La Directive NIS2, également connue sous le nom de Directive sur la sécurité des réseaux et des systèmes d'information, est un cadre crucial qui établit les standards et les exigences de cybersécurité pour les entreprises. La NIS2 est une réglementation de l'Union européenne (UE) qui vise à améliorer la cybersécurité des opérateurs d'infrastructures critiques et des fournisseurs de services numériques. Son objectif principal est de garantir la continuité des services essentiels et la protection des infrastructures critiques contre les menaces informatiques. La NIS2 s'appuie sur la directive NIS originale émise en 2016, apportant d'importantes mises à jour visant à simplifier le processus de mise en œuvre. Selon le document The NIS2 Directive Briefing du Parlement européen, les trois objectifs généraux de la directive NIS2 sont :
Augmenter le niveau de résilience cyber d'un ensemble complet d'entreprises opérant dans l'Union européenne dans tous les secteurs concernés.
Réduire les incohérences en matière de résilience sur le marché intérieur dans les secteurs déjà couverts par la directive.
Améliorer le niveau de conscience situationnelle commune et la capacité collective de préparation et de réponse.
En conséquence, certaines évolutions clés de la NIS2 incluent :
Élargissement du champ d'application : En vertu de la nouvelle directive, toutes les moyennes et grandes entreprises de certains secteurs sélectionnés entreront dans le cadre réglementaire, ainsi que les micro-organisations jugées centrales pour la société.
Exigences plus strictes en matière de notification des incidents : Le cadre réglementaire abaisse le seuil des incidents devant être signalés.
Doivent se conformer à la NIS2 les entreprises de l'Union européenne opérant dans 11 secteurs considérés comme critiques et dans 7 secteurs considérés comme importants. La réglementation impose à ces entreprises de protéger leurs systèmes contre les cyberattaques et de disposer de plans efficaces pour gérer les incidents. Pour les détails spécifiques sur les secteurs concernés, il est nécessaire de consulter le texte complet de la directive NIS2.
La NIS2 impose des règles strictes pour la notification des violations informatiques (Art. 23). La notification doit être effectuée « sans retard injustifié », dans les 24 heures suivant la découverte d'un incident significatif (notification initiale) et avec une évaluation initiale dans les 72 heures. Cela s'applique même en l'absence de données personnelles concernées.
Comme le RGPD, la non-conformité à la NIS2 entraîne de lourdes sanctions. Par exemple, l'article 34 de la Directive NIS2 établit les pénalités suivantes pour non-conformité : pour les Entités essentielles jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, pour les Entités importantes jusqu'à 7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial.
Contactez-nous pour recevoir un devis des services offerts par ISGroup à votre entreprise.
Working with us is pretty simple, just call the number or send an e-mail so that we can get to know each other and discuss about your IT Security needs.
Demander un devis pour