NIS2 : ce que ça change dans le code
Comment traduire les exigences de la directive NIS2 en tickets concrets (détection et chronologie des incidents, chaîne d'approvisionnement, continuité, accès) et comment savoir si vous êtes concerné directement ou par vos clients.
Par Elias Varen7 min de lectureMembres
Ce texte traduit une directive en travail d'ingénierie. Le périmètre exact, les seuils et les obligations dépendent de la loi nationale de transposition et de votre secteur ; faites valider votre situation par un juriste.
La plupart des éditeurs de SaaS découvriront NIS2 par une annexe de sécurité ajoutée au contrat d'un client plutôt que par un courrier de l'autorité. La directive oblige les entités qu'elle vise à maîtriser le risque porté par leurs fournisseurs. Si votre client est concerné, ses obligations descendent vers vous sous forme de clauses : délai pour lui signaler un incident, preuves de vos pratiques, droit d'audit.
Il y a donc deux manières d'être concerné, et mieux vaut savoir laquelle s'applique avant d'ouvrir le moindre ticket.
Directement ou par ricochet
Directement, si votre activité relève d'un des secteurs listés par la directive et que votre entreprise dépasse les seuils de taille prévus (certaines catégories, notamment dans l'infrastructure numérique, sont visées quelle que soit leur taille). Les fournisseurs de services numériques, de services gérés et d'informatique en nuage figurent parmi ces secteurs. La directive distingue des entités « essentielles » et « importantes », avec un régime de supervision plus ou moins serré. Le détail est fixé par la loi de transposition de chaque État membre, et c'est sur ce point qu'un juriste devient nécessaire.
Par ricochet, si vous vendez à une entité concernée. Vous n'avez alors aucune obligation envers l'autorité, mais votre client doit pouvoir démontrer qu'il a évalué ses fournisseurs, et il vous demandera des engagements contractuels.
Dans les deux cas, le travail technique se ressemble. La différence porte sur le destinataire des preuves et sur les sanctions. Une petite équipe hors périmètre direct n'a pas à monter un dispositif complet ; il lui suffit de pouvoir répondre oui, preuve à l'appui, aux dix questions que son client posera.
À lire ensuite
Toute la rubrique SécuritéSécurité
ISO 27001 et SOC 2 pour une petite équipe
Ce que certifient réellement ISO 27001 et SOC 2, quels contrôles apportent une sécurité effective à une équipe de moins de dix personnes, et comment décider si et quand engager la démarche.
7 minMembres
Infra
Cloud souverain : ce qu'on perd, ce qu'on gagne
Les trois exigences que le mot « souverain » confond, les écarts de services à prévoir chez un fournisseur européen, et une grille par catégorie de données pour décider ce qui doit vraiment y aller.
7 minMembres
Web
L'accessibilité comme contrainte d'architecture
L'obligation européenne d'accessibilité vise des services entiers et non des pages isolées. Les six décisions d'architecture qui déterminent si la conformité est atteignable, ce qu'elles coûtent prises tôt, et ce qu'elles coûtent en rattrapage.
9 minMembres