La directive européenne NIS2 impose des standards de cybersécurité à un nombre d'entreprises nettement plus large qu'auparavant. Sa transposition nationale en Allemagne (NIS2-UmsuCG) concerne environ 30 000 entreprises. Celles qui en font partie n'ont, le plus souvent, pas encore commencé. Voici la feuille de route.
Qui est concerné
NIS2 distingue les entités essentielles et importantes . Sont essentielles les grandes entreprises des secteurs à haute criticité (énergie, transports, banques, santé, infrastructures numériques). Les entités importantes sont les entreprises de taille moyenne de ces mêmes secteurs, auxquels s'ajoutent d'autres (poste, agroalimentaire, chimie, prestataires numériques).
Seuils :
- Entreprise de taille moyenne : 50–249 salariés ou chiffre d'affaires annuel de 10–50 M€
- Grande entreprise : 250+ salariés ou chiffre d'affaires annuel > 50 M€
Les obligations en un coup d'œil
1. Mesures de gestion des risques (art. 21)
- Politique d'analyse des risques et de sécurité des systèmes d'information
- Gestion des incidents de cybersécurité
- Continuité d'activité (BCM)
- Sécurité de la chaîne d'approvisionnement
- Sécurité de l'acquisition, du développement et de la maintenance des systèmes IT
- Politiques d'évaluation de l'efficacité des mesures
- Politiques de cryptographie et de chiffrement
- Sécurité des ressources humaines (sensibilisation, contrôle des accès)
- Authentification multifacteur
2. Obligations de notification (art. 23)
- Alerte précoce: dans les 24 heures suivant la connaissance d'un incident de cybersécurité significatif
- Notification: dans les 72 heures suivant la connaissance — avec une première évaluation
- Rapport final: au plus tard 1 mois après la notification
3. Responsabilité des dirigeants
Les dirigeants doivent approuver les mesures de cybersécurité et superviser leur mise en œuvre. Formation obligatoire des dirigeants. Responsabilité personnelle en cas de manquement.
En cas de manquement, les amendes peuvent atteindre 10 M€ ou 2 % du chiffre d'affaires annuel mondial (pour les entités essentielles). Pour les entités importantes : 7 M€ ou 1,4 % du chiffre d'affaires. S'y ajoutent des sanctions personnelles pour les dirigeants.
La feuille de route en 6 mois
Mois 1 : évaluation d'applicabilité
- Analyse : secteur + taille ⇒ entité essentielle / importante / non concernée
- Si concerné : obligation d'enregistrement auprès du BSI
- État des lieux des mesures de sécurité existantes
Mois 2–3 : analyse d'écarts & conception
- Analyse des écarts par rapport aux exigences NIS2
- Analyse des risques avec modélisation des menaces
- Feuille de route des mesures avec priorisation
- Atelier dédié aux dirigeants
Mois 4–5 : mise en œuvre des mesures clés
- Déploiement du MFA sur l'ensemble des accès
- Protection des terminaux EDR/XDR
- Stratégie de sauvegarde + exercice de reprise après sinistre
- Documentation du plan de réponse aux incidents
- Formations de sensibilisation pour l'ensemble des collaborateurs
Mois 6 : documentation & audit
- Documentation SMSI
- Audit interne des mesures
- Constitution des preuves en vue d'un contrôle du BSI
- Mécanismes de sensibilisation continue activés
Ce que nous faisons chez TABAK
Pour chaque client concerné par NIS2, nous élaborons un dispositif NIS2 complet: vérification d'applicabilité, analyse d'écarts, feuille de route, mise en œuvre des mesures techniques, documentation SMSI. Nous coordonnons la mise en œuvre technique avec notre partenaire datacenter DAVINCIRechenzentrum. Durée type d'un projet : 4–6 mois. Coût type : 25 000–80 000 € selon la taille.
Vérifiez si NIS2 vous concerne.
Lors d'un premier entretien gratuit, nous déterminons si vous relevez de NIS2 et quelle serait l'ampleur de la mise en conformité dans votre cas.