<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Nicolas Lefebvre, Auteur</title>
	<atom:link href="https://www.riskinsight-wavestone.com/author/nicolas-lefebvre/feed/" rel="self" type="application/rss+xml" />
	<link></link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Mon, 04 Oct 2021 09:24:40 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Nicolas Lefebvre, Auteur</title>
	<link></link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>En pleine préparation de la NIS V2, mise à jour du tour d&#8217;horizon européen de transposition de la directive NIS par les états membres&#8230; vers une convergence ?</title>
		<link>https://www.riskinsight-wavestone.com/2021/09/while-preparing-the-nis-2-update-of-the-european-overview-of-nis-transposition-by-the-member-states-toward-convergence/</link>
		
		<dc:creator><![CDATA[Nicolas Lefebvre]]></dc:creator>
		<pubDate>Tue, 21 Sep 2021 17:30:00 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[directive européenne]]></category>
		<category><![CDATA[NIS]]></category>
		<category><![CDATA[Reglementation]]></category>
		<guid isPermaLink="false">http://riskinsight-prepro.s189758.zephyr32.atester.fr/?p=16642</guid>

					<description><![CDATA[<p>La directive Network and Information System Security &#8211; (UE) 2016/1148, communément appelée NIS, est une directive européenne adoptée par le Parlement européen le 6 juillet 2016. Celle-ci a été transposée par les Etats membres dans leurs législations nationales avant le...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/09/while-preparing-the-nis-2-update-of-the-european-overview-of-nis-transposition-by-the-member-states-toward-convergence/">En pleine préparation de la NIS V2, mise à jour du tour d&rsquo;horizon européen de transposition de la directive NIS par les états membres&#8230; vers une convergence ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">La directive <a href="https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32016L1148">Network and Information System Security &#8211; (UE) 2016/1148</a>, communément appelée <strong>NIS</strong>, est une <strong>directive européenne</strong> adoptée par le Parlement européen le 6 juillet 2016. Celle-ci a été transposée par les Etats membres dans leurs législations nationales avant le 9 mai 2018. En France, la NIS a été transposée en février 2018 dans la législation et publiée par une <a href="https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000036644772?r=hgFLo5NDHQ">loi n° 2018-133</a>, un <a href="https://www.legifrance.gouv.fr/loda/id/JORFTEXT000036939971/">Décret n°2018-384</a>, ainsi que 3 arrêtés : du <a href="https://www.legifrance.gouv.fr/loda/id/JORFTEXT000037102068/">13 juin</a>, <a href="https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000037277276">1er août</a> et <a href="https://www.legifrance.gouv.fr/loda/id/JORFTEXT000037444012/">14 septembre 2018.</a> Deux précédents articles précisaient la transposition de la Directive NIS en France : sa <a href="https://www.riskinsight-wavestone.com/2018/09/bilan-directive-nis/">transposition et impacts </a>, et <a href="https://www.riskinsight-wavestone.com/2018/11/nis-mesures-securite-ose/">les mesures de sécurité en France.</a></p>
<p style="text-align: justify;">Il s’agit de la <strong>première initiative législative de l’UE sur la cybersécurité</strong>. Son but est <strong>d’assurer un niveau élevé et commun de sécurité des systèmes d’information et réseaux de l’Union européenne</strong>. Cet objectif se décline en quatre enjeux clés :</p>
<ul style="text-align: justify;">
<li>Consolider les <strong>capacités nationales</strong> des Etats membres en matière de cybersécurité,</li>
<li>Créer un cadre de <strong>coopération politique et organisationnelle</strong> entre Etats membres autour de la cybersécurité,</li>
<li>Mettre en place un dispositif de cybersécurité pour les <strong>opérateurs de services essentiels</strong> (OSE). Les OSE sont des « <em>opérateurs <strong>tributaires des réseaux ou systèmes d’information</strong>, qui fournissent un service essentiel dont l’i<strong>nterruption aurait un impact significatif</strong> sur le fonctionnement de <strong>l’économie</strong> ou de la <strong>société</strong></em>».</li>
<li>Mettre en place un dispositif de cybersécurité pour les <strong>fournisseurs de services numérique</strong> (FSN). La directive NIS définit un FSN comme <em>« une <strong>personne morale qui fournit tout service de la société de l’information</strong>, c’est-à-dire tout service presté normalement contre rémunération, à distance, par voie électronique et à la demande individuelle d’un destinataire de services »</em>. Trois types de services numériques sont concernés par le cadre réglementaire : les <strong>places de marché en ligne</strong>, <strong>les moteurs de recherche en ligne</strong> et les <strong>services d’informatique en nuage</strong>.</li>
</ul>
<p style="text-align: justify;">D’une part, la sécurité des OSE est une <strong>prérogative souveraine des Etats</strong>, d’autre part, le rôle de l’UE est <strong>d’assurer le bon fonctionnement du marché européen</strong>. Afin de concilier ces deux objectifs, la directive NIS énonce clairement : <em>« la présente directive devrait s&rsquo;entendre sans préjudice de la possibilité donnée à chaque État membre d&rsquo;adopter les mesures nécessaires pour garantir la protection des intérêts essentiels de sa sécurité, assurer l&rsquo;action publique et la sécurité publique et permettre la recherche, la détection et la poursuite d&rsquo;infractions pénales. »<a href="#_ftn1" name="_ftnref1"><strong>[1]</strong></a>.</em> Chaque pays peut donc <strong>adapter le texte en fonction de ce qu’il estime être prioritaire et stratégique</strong> pour garantir sa sécurité et celle de ses réseaux et systèmes d’information. La directive NIS fixe cependant des exigences communes<strong>,</strong> notamment en matière de <strong>transposition de la directive en législation nationale, de secteurs concernés, d’identification des risques, de supervision, de mise en place de mesures techniques et organisationnelles, de notification des incidents cyber, et de sanctions en cas de manquement</strong>.</p>
<p style="text-align: justify;">L’analyse réalisée aborde la transposition de la directive NIS dans chacun des <strong>27 Etats membres de l’Union européenne, </strong>ainsi que la <strong>Suisse et le Royaume-Uni</strong>. Elle permet ainsi de mettre en lumière les différentes approches et de dégager les points de convergence et de divergence entre pays, notamment dans le cadre de l’évolution prochaine de la directive. En effet, une proposition de révision de la NIS a été adoptée par la Commission européenne en décembre 2020 et vise à remplacer le texte originel.</p>
<h1 style="text-align: justify;">Une transposition achevée pour certaines thématiques…</h1>
<p style="text-align: justify;"><strong>Différents types et nombres de textes législatifs pour transposer la NIS</strong></p>
<p style="text-align: justify;"><img decoding="async" class="size-medium wp-image-16837 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image1-2-437x83.png" alt="" width="437" height="83" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image1-2-437x83.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image1-2-71x14.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image1-2-768x147.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image1-2.png 1524w" sizes="(max-width: 437px) 100vw, 437px" /></p>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><strong>La transposition de la NIS a bien eu lieu dans toutes les législations nationales des états membres</strong> de l’Union Européenne. Cependant, il existe<strong> une hétérogénéité dans le type de textes législatifs adoptés</strong>. Dans la majorité des pays, la transposition prend la forme d’une <strong>loi (vingt-deux pays)</strong>, à laquelle <strong>treize pays</strong> rajoutent <strong>au moins un autre texte législatif</strong> (ordonnance, décret, règlement, amendement ou décision ministérielle). Dans <strong>deux pays</strong> la transposition de la NIS a eu lieu <strong>dans chaque loi sectorielle</strong>, ce qui augmente le nombre de textes législatifs (quatre textes ou plus).</p>
<p style="text-align: justify;"><img fetchpriority="high" decoding="async" class=" wp-image-16849 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image7-2-418x191.png" alt="" width="444" height="203" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image7-2-418x191.png 418w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image7-2-71x32.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image7-2-768x351.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image7-2-1536x701.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image7-2.png 1818w" sizes="(max-width: 444px) 100vw, 444px" /></p>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><strong>Une mise en place générale des processus de notification des cyber-incidents</strong></p>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><img decoding="async" class="size-medium wp-image-16839 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image2-2-437x109.png" alt="" width="437" height="109" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image2-2-437x109.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image2-2-71x18.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image2-2-768x192.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image2-2.png 1152w" sizes="(max-width: 437px) 100vw, 437px" /></p>
<p style="text-align: justify;"><strong>Tous les pays</strong> sont parvenus à mettre en place des processus de notification des incidents cyber. Une fois encore, des déroulés différents selon les pays sont observés.</p>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class=" wp-image-16851 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image8-2-400x191.png" alt="" width="444" height="212" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image8-2-400x191.png 400w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image8-2-71x34.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image8-2-768x367.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image8-2-1536x733.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image8-2-1920x923.png 1920w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image8-2.png 1934w" sizes="auto, (max-width: 444px) 100vw, 444px" /></p>
<p style="text-align: justify;">Il existe six procédures différentes de transmission des alertes lors d’un incident cyber :</p>
<ul style="text-align: justify;">
<li>Dans le premier cas (<strong>neuf pays</strong>), l’OSE doit en premier lieu notifier <strong>l’autorité nationale compétente</strong> de la survenue de l’incident,</li>
<li>Un deuxième procédé (<strong>dix pays</strong>), le premier point de contact est le <strong>CSIRT, l’équipe d’intervention en cas d’incident de sécurité informatique, aussi appelé CERT</strong>,</li>
<li>Dans un nombre moins élevé de cas (<strong>trois pays</strong>), les OSE doivent notifier <strong>l’autorité sectorielle compétente</strong>,</li>
<li>La notification d’un incident cyber s’effectue via une <strong>plateforme sécurisée </strong>dans<strong> quatre pays</strong>,</li>
<li>Moins fréquemment encore (<strong>2 pays</strong>), le <strong>point de contact unique</strong> (SPOC) est à alerter,</li>
<li>Enfin, pour 1 pays (Hongrie), l’OSE alerte un centre de gestion des événements.</li>
</ul>
<p style="text-align: justify;"><strong>Tous les états membres</strong> prévoient également la notification <strong>du point de contact d’un pays membre</strong> si celui-ci est également concerné par le cyber-incident ainsi que la notification du <strong>public</strong> lorsque cela est nécessaire.</p>
<p style="text-align: justify;"><strong>Pour se conformer aux contraintes imposées par la NIS, certains états sont même allés plus loin</strong></p>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class="size-medium wp-image-16841 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image3-2-437x96.png" alt="" width="437" height="96" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image3-2-437x96.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image3-2-71x16.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image3-2-768x170.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image3-2.png 1386w" sizes="auto, (max-width: 437px) 100vw, 437px" /></p>
<p style="text-align: justify;">La directive NIS prévoit initialement de s’appliquer aux secteurs du <strong>transport</strong>, de l’<strong>énergie</strong>, de la <strong>santé</strong>, de <strong>l’eau potable</strong>, de la <strong>banque</strong>, de la <strong>finance</strong> et du <strong>numérique</strong>. Dans la transposition, <strong>plus de la moitié des pays analysés </strong>ajoute<strong> d’autres secteurs ou sous-secteurs essentiels </strong>en plus des sept cités précédemment. Ils sont listés ci-dessous, rangés par fréquence d’apparition :</p>
<ul style="text-align: justify;">
<li>L’Autriche, la Croatie, Chypre, la Lituanie, Malte, la Slovaquie, l’Espagne et la Suisse mentionnent également <strong>l’administration publique</strong>.</li>
<li>Chypre, l’Estonie, l’Allemagne, la Lituanie, les Pays-Bas, la Slovaquie, l’Espagne et la Suisse rajoutent les <strong>technologies de l’information et de la communication et l’IT</strong>.</li>
<li>L’Estonie, la France, l’Allemagne, la Hongrie, la Lituanie, la Slovénie, l’Espagne, la Suisse ajoutent la</li>
<li>La République Tchèque, la Lituanie, les Pays-Bas, l’Espagne complètent la liste avec <strong>l’industrie.</strong></li>
<li>L’Estonie, l’Allemagne, la Suisse mentionnent aussi le <strong>chauffage et le logement</strong>.</li>
<li>La Lituanie et la Slovaquie rajoutent <strong>la défense</strong>, la Suisse la <strong>sécurité nationale</strong>.</li>
<li>La Lituanie et la Slovénie insèrent la <strong>protection de l’environnement.</strong></li>
<li>La France est la seule à ajouter l<strong>’éducation</strong>.</li>
<li>L’Espagne est la seule à mentionner <strong>l’espace</strong> et les <strong>centres de recherches</strong>.</li>
</ul>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class=" wp-image-16853 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image9-2-386x191.png" alt="" width="441" height="218" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image9-2-386x191.png 386w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image9-2-71x35.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image9-2-768x380.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image9-2-1536x760.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image9-2.png 1906w" sizes="auto, (max-width: 441px) 100vw, 441px" /></p>
<h1 style="text-align: justify;">… Mais une déclinaison à finaliser sur d’autres</h1>
<p style="text-align: justify;"><strong>De</strong><strong> fortes disparités sur la supervision assurée par l’état </strong></p>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class="size-medium wp-image-16847 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image6-2-437x103.png" alt="" width="437" height="103" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image6-2-437x103.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image6-2-71x17.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image6-2-768x180.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image6-2.png 1308w" sizes="auto, (max-width: 437px) 100vw, 437px" /></p>
<p style="text-align: justify;">Plusieurs catégories et différents niveaux de contrôle sont exercés par les autorités pour attester de la conformité à la NIS. Les fortes disparités de supervision concernent notamment les <strong>autorités assurant le contrôle</strong> (autorité nationale ou sectorielle) ainsi que <strong>le niveau de contrôle attendu</strong> (supervision, inspection, audit ou encore évaluation) : il n’existe <strong>pas de consensus</strong> autour du processus à adopter. Par ailleurs, <strong>six pays</strong> ne donnent <strong>pas d’information</strong> quant à la supervision mise en place.</p>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class=" wp-image-16855 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image10-2-433x191.png" alt="" width="458" height="202" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image10-2-433x191.png 433w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image10-2-71x31.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image10-2-768x338.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image10-2-1536x677.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image10-2.png 1906w" sizes="auto, (max-width: 458px) 100vw, 458px" /></p>
<p style="text-align: justify;"><strong>Des mesures de sécurité de niveau et de diffusion hétérogènes</strong></p>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class="size-medium wp-image-16843 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image4-2-437x96.png" alt="" width="437" height="96" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image4-2-437x96.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image4-2-71x16.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image4-2-768x169.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image4-2.png 1472w" sizes="auto, (max-width: 437px) 100vw, 437px" /></p>
<p style="text-align: justify;">Exceptés pour six pays pour lesquels aucune information n’est fournie concernant les mesures de sécurité, 2 grandes approches sont observées :</p>
<ul style="text-align: justify;">
<li>Les mesures de sécurité sont mentionnées dans <strong>le corps du ou des texte(s) législatif(s)</strong> de transposition de la NIS (<strong>onze pays</strong>),</li>
<li>Elles font l’objet d’un <strong>guide</strong>, d’une <strong>liste de recommandations</strong> ou d’une <strong>publication en ligne</strong> établis par des <strong>entités différentes</strong> (gouvernement, régulation, décret, etc.) dans <strong>douze pays</strong>.</li>
</ul>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class=" wp-image-16857 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image11-2-394x191.png" alt="" width="433" height="210" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image11-2-394x191.png 394w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image11-2-71x34.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image11-2-768x373.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image11-2-1536x745.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image11-2.png 1744w" sizes="auto, (max-width: 433px) 100vw, 433px" /></p>
<p style="text-align: justify;">Pour les mesures incluses dans les textes législatifs, il existe <strong>quelques points de convergence</strong> sur les thèmes abordés :</p>
<ul style="text-align: justify;">
<li>La <strong>norme internationale ISO27001</strong> et le <strong>cadre de cybersécurité du NIST</strong>, en tant que modèle pour établir les mesures de sécurité (dans respectivement quatre et deux pays)</li>
<li><strong>Six mêmes thématiques</strong> (sécurité des systèmes et des installations, gestion des incidents, continuité de l’activité…) reviennent dans quatre pays.</li>
</ul>
<h2 style="text-align: justify;"><img loading="lazy" decoding="async" class=" wp-image-16859 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image12-2-394x191.png" alt="" width="437" height="212" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image12-2-394x191.png 394w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image12-2-71x34.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image12-2-768x372.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image12-2-1536x744.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image12-2.png 1772w" sizes="auto, (max-width: 437px) 100vw, 437px" /></h2>
<p style="text-align: justify;"><strong>Des sanctions de montant et de format différents</strong></p>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class="size-medium wp-image-16845 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image5-2-437x89.png" alt="" width="437" height="89" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image5-2-437x89.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image5-2-71x15.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image5-2-768x157.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image5-2.png 1380w" sizes="auto, (max-width: 437px) 100vw, 437px" /></p>
<p style="text-align: justify;">Le montant des sanctions pour le non-respect des règles varie relativement dans les différents pays pouvant aller de<strong> moins de</strong> <strong>100K€ à 20M€ maximum </strong>(exceptée la Finlande qui ne prévoit aucune sanction). La majorité ont choisi d’appliquer un montant <strong>inférieur à 200k€</strong> (<strong>dix-huit pays</strong>) tandis que <strong>quatre pays </strong>prévoient un montant maximum au-delà <strong>d’1M€</strong>. Il est d’ailleurs à noter que les sanctions sont susceptibles d’être <strong>accumulées en cas de non-conformités multiples </strong>ce qui ne permet pas d’établir avec certitude le <strong>montant maximum global</strong> d’une sanction.</p>
<p style="text-align: justify;">Des mesures <strong>d’emprisonnement</strong> sont mêmes prévues dans <strong>deux pays</strong> (la Belgique et Chypre).</p>
<p style="text-align: justify;">Enfin, <strong>quatre pays</strong> n’ont pas encore formalisé les sanctions en cas de manquement.</p>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class=" wp-image-16861 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image13-2-378x191.png" alt="" width="454" height="229" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image13-2-378x191.png 378w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image13-2-71x36.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image13-2-768x388.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image13-2-1536x777.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image13-2.png 1796w" sizes="auto, (max-width: 454px) 100vw, 454px" /></p>
<h1 style="text-align: justify;">En conclusion</h1>
<p style="text-align: justify;">Née dans un contexte de <strong>niveaux de sécurité des réseaux et systèmes d’information inégaux</strong> au sein de l’Union européenne, la directive NIS est maintenant <strong>transposée dans tous les Etats membres</strong>. Cela a permis la création d’un <strong>socle commun de sécurité</strong> tout en laissant la possibilité aux Etats de <strong>veiller à la protection des intérêts essentiels de leur sécurité</strong>. Ainsi, <strong>chaque pays désigne ses opérateurs de services essentiels, </strong>et choisi les secteurs qu’il estime <strong>les plus stratégiques</strong> à protéger. De plus, la transposition de la loi, les processus de supervision et de notification d’incidents sont effectués par <strong>l’autorité jugée compétente, que celle-ci soit sectorielle ou nationale</strong>, que ce soit le <strong>CSIRT</strong> ou le <strong>point de contact unique</strong>. Cette souplesse permet à la NIS de s’adapter à l’organisation de tous les états membres. Il existe des <strong>ressemblances visibles</strong> et regroupement entre les pays, ainsi que des <strong>points de divergence importants</strong> qui laissent place à de nombreuses déclinaisons et rendent la comparaison pertinente et riche.</p>
<p style="text-align: justify;">Une <a href="https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:52020PC0823">proposition de révision de la NIS</a> a été adoptée en décembre 2020, mais son calendrier prévisionnel n&rsquo;est pas encore communiqué. Néanmoins, ses principaux objectifs ont été édictés afin <strong>d&rsquo;atteindre un niveau de cybersécurité plus élevé</strong> et <strong>des processus plus homogènes</strong> au sein de l&rsquo;Union Européenne d&rsquo;une part, et <strong>d&rsquo;augmenter davantage la coopération entre Etats membres</strong> d’autre part. La révision de la NIS s&rsquo;articule autour de <strong>l’abandon de la distinction entre OSE et FSN</strong>, la <strong>désignation des OSE par la directive et non par les Etats</strong>, la création d’un <strong>nouveau réseau européen pour les incidents cyber majeurs</strong>, l’imposition de <strong>CSIRT ayant un rôle de support aux entités</strong>, ainsi que le <strong>contrôle par les Etats des mesures techniques et organisationnelles mises en place </strong>(notamment pour l’analyse de risques et la gestion de crise). Ces changements feront l’objet d’un nouvel article.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;">Sources :</h3>
<p style="text-align: justify;">Directive Network and Information System &#8211; Article ANSSI Lien : <a style="font-size: revert;" href="https://www.ssi.gouv.fr/entreprise/reglementation/directive-nis/">Retrouver l’article ANSSI sur la Directive NIS ici</a></p>
<p style="text-align: justify;">Directive (UE) 2016/1148 du Parlement Européen et du Conseil du 6 juillet 2016 concernant des mesures destinées à assurer un niveau élevé commun de sécurité des réseaux et des systèmes d&rsquo;information dans l&rsquo;Union Lien : <a style="font-size: revert;" href="https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32016L1148">Retrouver la Directive NIS ici</a></p>
<p style="text-align: justify;">FAQ sur les Fournisseurs de Services Numériques (FSN) – Article ANSSI – 23 mai 2018 Lien : <a style="font-size: revert;" href="https://www.ssi.gouv.fr/entreprise/reglementation/directive-nis/faq-des-fournisseurs-de-service-numerique-fsn/#:~:text=La%20directive%20NIS%20d%C3%A9finit%20le,'un%20destinataire%20de%20services%20%C2%BB">Retrouver la FAQ sur les FSN ici</a></p>
<p style="text-align: justify;">FAQ sur les Opérateurs de Services Essentiels (OSE) – Article ANSSI Lien : <a style="font-size: revert;" href="https://www.ssi.gouv.fr/entreprise/reglementation/directive-nis/faq-operateurs-de-services-essentiels-ose/#:~:text=Qu'est%2Dce%20qu',%C3%A9conomie%20ou%20de%20la%20soci%C3%A9t%C3%A9">Retrouver la FAQ sur les OSE ici</a></p>
<p style="text-align: justify;">Proposition de DIRECTIVE DU PARLEMENT EUROPÉEN ET DU CONSEIL concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union, abrogeant la directive (UE) 2016/1148 Lien : <a style="font-size: revert;" href="https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:52020PC0823">Retrouver la proposition de la révision de la NIS ici</a></p>
<p style="text-align: justify;"><a href="#_ftnref1" name="_ftn1">[1]</a> Directive (UE) 2016/1148 du Parlement européen et du conseil du 6 juillet 2016.</p>
<p> </p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/09/while-preparing-the-nis-2-update-of-the-european-overview-of-nis-transposition-by-the-member-states-toward-convergence/">En pleine préparation de la NIS V2, mise à jour du tour d&rsquo;horizon européen de transposition de la directive NIS par les états membres&#8230; vers une convergence ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
