<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>NIS - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/en/tag/nis-en/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/en/tag/nis-en/</link>
	<description>The cybersecurity &#38; digital trust blog by Wavestone&#039;s consultants</description>
	<lastBuildDate>Tue, 19 Sep 2023 08:26:11 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>NIS - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/en/tag/nis-en/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Cyber regulatory landscape: challenges and prospects</title>
		<link>https://www.riskinsight-wavestone.com/en/2023/09/cyber-regulatory-landscape-challenges-and-prospects/</link>
					<comments>https://www.riskinsight-wavestone.com/en/2023/09/cyber-regulatory-landscape-challenges-and-prospects/#respond</comments>
		
		<dc:creator><![CDATA[Perrine Viard]]></dc:creator>
		<pubDate>Mon, 18 Sep 2023 11:00:00 +0000</pubDate>
				<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Focus]]></category>
		<category><![CDATA[compliance]]></category>
		<category><![CDATA[DORA]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[NIS]]></category>
		<category><![CDATA[NIST]]></category>
		<category><![CDATA[regulation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=21355</guid>

					<description><![CDATA[<p>A 38% increase of cyber-attacks was estimated in 2022[1]. As this figure illustrates, the cyber threat continues to grow, and has become a major concern for businesses worldwide. To counter this growing threat and maintain digital confidence, governments have long...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2023/09/cyber-regulatory-landscape-challenges-and-prospects/">Cyber regulatory landscape: challenges and prospects</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">A 38% increase of cyber-attacks was estimated in 2022<a href="#_ftn1" name="_ftnref1">[1]</a>. As this figure illustrates, the cyber threat continues to grow, and has become a major concern for businesses worldwide. To counter this growing threat and maintain digital confidence, governments have long been regulating cyberspace, and continue to do so to adapt to changing conditions. As a result, we have seen the gradual emergence of multiple regulations requiring the implementation of cybersecurity and data protection measures, accompanied by different levels of possible sanctions in the event of non-compliance. Companies are now faced with a complex regulatory landscape, requiring the implementation of compliance strategies with adapted organisational models.</p>
<p> </p>
<h2 style="text-align: left;">A denser and more complex cybersecurity regulatory landscape</h2>
<p style="text-align: justify;">The <strong>first attempts to regulate</strong> personal data protection and cybersecurity remained <strong>partial until the early 2000s</strong>, being driven mainly by the United States and the European Union.  Initially, they focused on the protection of personal data, in France with the <em><u>Loi Informatique et Libertés </u></em>(1978) and in the United States with sector-specific regulations: the <em><u>Privacy Act</u></em> (1974) for the public sector, the <em><u>Health Insurance Portability and Accountability Act</u></em> for the healthcare sector (1996) and the <em><u>Gramm-Leach-Bliley Act</u></em> (1999) for the financial sector.</p>
<p style="text-align: justify;">The <strong>first cybersecurity regulations</strong> were introduced in the <strong>financial sector</strong> in the <strong>early 2000s</strong>, with the aim of improving the security of the services provided. Notable regulations include the <em><u>Sarbanes-Oxley Act</u></em> (2002), in the USA, reinforcing corporate transparency in terms of internal control, and the <em><u>Payment Services Directive</u></em> (2007) in the European Union, regulating the security of online payments and transactions.</p>
<p style="text-align: justify;">Since the <strong>early 2010s</strong>, more structuring regulations have emerged to form an <strong>initial cyber regulatory base</strong> in the same regions. These regulations are mainly focused on critical infrastructure protection, with France&#8217;s <em><u>Loi de Programmation Militaire de 2013-2018</u></em> (2013), the USA&#8217;s <em><u>National Cyber Security and Critical Infrastructure Protection Act</u></em> (2014), but also the <em><u>Network and Information Security 1 Directive</u></em> (2016) enacted by the European Union.</p>
<p style="text-align: justify;">It wasn&#8217;t until the <strong>late 2010s that the desire to regulate the cyber space became more global</strong>. As many countries followed in the footsteps of the United States and the European Union, stricter cyber regulations began to emerge, with <strong>far-reaching impacts</strong> on information systems. This can be seen in the arrival of major <strong>personal data protection regulations</strong> around the world: the <em><u>General Data Protection Regulation</u></em> (GDPR, 2018) in Europe, the <em><u>California Consumer Privacy Act</u></em> (CCPA, 2020) in California, the <em><u>Personal Data Protection Law</u></em> (PDPL, 2020) in Brazil, the <em><u>Personal Information Protection Law</u></em> (PIPL, 2021) in China, or the <em><u>Personal Data Law </u></em>(2022) in Russia.</p>
<p style="text-align: justify;">Other regulations aimed at <strong>protecting information systems</strong> are multiplying, with the <em><u>Cybersecurity Law </u></em>in China (2017), the <em><u>NYCRR 500 Cybersecurity Regulations</u></em> for the State of New York (2017), or the new iteration of the <em><u>NIS Directive</u></em> (2023) and DORA in Europe.</p>
<p style="text-align: justify;"><img fetchpriority="high" decoding="async" class="aligncenter size-full wp-image-21357" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture1.png" alt="" width="624" height="332" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture1.png 624w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture1-359x191.png 359w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture1-71x39.png 71w" sizes="(max-width: 624px) 100vw, 624px" /></p>
<p style="text-align: center;"><em>Evolution of cybersecurity regulatory landscape<a href="#_ftn2" name="_ftnref2"><strong>[2]</strong></a> </em></p>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">Added to this complex cybersecurity regulatory landscape is a <strong>vast ecosystem of cybersecurity requirements and standards</strong>, with <strong>different levels of constraint</strong>: regulatory requirements stemming from cyber or other regulations, mandatory requirements, recommendations or even requirements with contractual value. In this context, it is essential to identify all applicable requirements and the level of constraint they impose.</p>
<p style="text-align: justify;"><img decoding="async" class="aligncenter size-full wp-image-21359" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture2.png" alt="" width="938" height="340" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture2.png 938w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture2-437x158.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture2-71x26.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture2-768x278.png 768w" sizes="(max-width: 938px) 100vw, 938px" /></p>
<p style="text-align: center;"><em>Types of cybersecurity requirements and standards, beyond cyber regulations</em></p>
<p> </p>
<h2 style="text-align: left;">A cybersecurity regulatory compliance strategy adapted to the new paradigm</h2>
<p style="text-align: justify;">With the global cybersecurity regulatory landscape becoming increasingly complex, compliance cannot be thought of solely as total compliance with all applicable regulatory requirements. Faced with detailed, costly and sometimes contradictory requirements, it is becoming necessary to implement <strong>risk-based cyber compliance strategies</strong>. The definition of these strategies will be based on a study of the existing level of regulatory compliance, an assessment of the effort and complexity of the measures required to comply with each regulation, and a consideration of the risks associated with potential non-compliance, both in terms of sanctions and IS protection. This analysis, far from seeking to escape the law, aims to identify the benefit/risk of activities, and may lead to redirecting activities, limiting their scope, or acting in concert with the ecosystem to evolve requirements.</p>
<p style="text-align: justify;">To implement such a strategy, it is first essential to <strong>identify all applicable regulations</strong>, and to set up a <strong>regulatory watch</strong> to keep alongside regulatory developments and related news. A two-tiered organisation must then be set up to <strong>manage cyber regulatory compliance</strong>.</p>
<p style="text-align: justify;"><strong>A first level of overall management</strong> aimed at providing a high-level overview: a global analysis of the level of cyber compliance must be carried out. This can be based on a recognised cybersecurity standard such as NIST or ISO 27001 for security requirements. For requirements relating to the protection of personal data, GDPR is a good foundation, since most international regulations on this topic are derived from it. The NIST privacy and ISO privacy standards are also solid references in this field. These benchmarks can be mapped onto the main applicable regulations, and advantage can be taken of existing synergies between regulations, as illustrated by the two examples below.</p>
<p style="text-align: justify;">To complete this analysis, an audit plan should be drawn up to assess compliance with key local regulations in greater detail.</p>
<p style="text-align: justify;"><span style="text-decoration: line-through;"><img decoding="async" class="wp-image-21361 alignleft" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture3.png" alt="" width="326" height="290" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture3.png 366w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture3-215x191.png 215w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture3-44x39.png 44w" sizes="(max-width: 326px) 100vw, 326px" /> <img loading="lazy" decoding="async" class="wp-image-21363 alignright" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture4.png" alt="" width="329" height="298" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture4.png 369w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture4-210x191.png 210w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture4-43x39.png 43w" sizes="auto, (max-width: 329px) 100vw, 329px" /></span>                                       </p>
<table style="height: 23px; width: 100%; border-collapse: collapse; border-style: solid; border-color: #ffffff;" border="0">
<tbody>
<tr style="height: 23px;">
<td style="width: 42.7381%; height: 23px; border-style: solid; border-color: #ffffff; text-align: center;">Analysis of synergies between the <u>NIS Directive</u> and the <u>LPM</u></td>
<td style="width: 13.9285%; height: 23px; border-style: solid; border-color: #ffffff;"> </td>
<td style="width: 43.3333%; height: 23px; border-style: solid; border-color: #ffffff; text-align: center;">Analysis of synergies between the <u>NIS</u> directive and<u> ISO2702</u></td>
</tr>
</tbody>
</table>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">A second level of <strong>&#8220;local&#8221; management</strong>, <strong>on a geographical or business line scale</strong>, aimed at ensuring local regulatory compliance in each of the regions where the Group is present. This requires first of all the implementation of a local watch to identify and know precisely the regulations and associated news. This is followed by a detailed analysis of the level of compliance with local regulations, the identification of specifics needed to ensure the right level of compliance, and the feedback of these elements to the Group to ensure the overall management of compliance actions.</p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: left;">Protection regulations call into question the need to separate information systems</h2>
<p style="text-align: justify;">Complying with a multitude of cybersecurity regulations is becoming a real challenge for companies with an international presence and centralised information systems. This is due to the stacking up of these regulations, sometimes with incompatible or contradictory provisions, but also to the emergence of requirements with <strong>far-reaching impacts</strong> on information systems.</p>
<p style="text-align: justify;">This is the case, for example, with <strong>China&#8217;s PIPL regulations</strong>, and in particular Article 40, which stipulates that the transfer of data outside China will only be authorized if processing complies with the security assessment established by the Chinese authorities. This regulation will apply above a certain volume of personal data (not yet specified by the Chinese authorities).</p>
<p style="text-align: justify;"><strong>Incompatibilities between regulations</strong> have also arisen between the United States and the European Union. This is illustrated by the invalidation of the U.S. <em><u>Privacy Shield</u></em><a href="#_ftn3" name="_ftnref3"><em><strong>[3]</strong></em></a> by the European Court of Justice, its <em>Schrems</em> rulings calling into question the ability of U.S. Cloud hosts to process the personal data of their European customers in line with European requirements.</p>
<p style="text-align: justify;">Against this backdrop of heightened cybersecurity and personal data protection requirements, emphasised by the protection intentions of certain countries, it may become necessary to study the <strong>need to separate globalised and centralised information systems</strong> by considering separation into several geographical zones, which could be:</p>
<ul style="text-align: justify;">
<li>A zone comprising the USA and the UK</li>
<li>A second zone centered on China</li>
<li>A third zone made up of the European Union and GDPR-relevant<a href="#_ftn4" name="_ftnref4">[4]</a></li>
</ul>
<p style="text-align: justify;">Depending on their regulatory reality and potential developments, other countries or regions could be attached to one or other of these three zones.</p>
<p style="text-align: justify;">In the future, the information systems of these different zones could rely more heavily on the <strong>sovereign clouds</strong> that are currently being developed.</p>
<p> </p>
<h2 style="text-align: left;">Constraints that can even lead to the closure of a region&#8217;s operations</h2>
<p style="text-align: justify;">We&#8217;re even seeing a number of companies halting or postponing the launch of activities in certain countries where the regulatory constraints and associated risks of sanctions are too great in relation to the business challenges and strategy of the company. This is particularly the case in certain US states, and in Europe, where some major players are putting the brakes on their development because of the RGPD (e.g. Google&#8217;s open AI/ Bard, or Meta&#8217;s launch of Thread).</p>
<p style="text-align: justify;"><em> </em></p>
<h2 style="text-align: left;">What&#8217;s next for 2023 and beyond?</h2>
<p style="text-align: justify;"><strong> <img loading="lazy" decoding="async" class="aligncenter size-full wp-image-21365" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture5.png" alt="" width="959" height="204" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture5.png 959w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture5-437x93.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture5-71x15.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/09/Picture5-768x163.png 768w" sizes="auto, (max-width: 959px) 100vw, 959px" /></strong></p>
<p style="text-align: justify;">The complex regulatory landscape will continue to expand in the months and years ahead. Both in new areas (AI, product security) and in existing areas, such as critical infrastructure.</p>
<p style="text-align: justify;">On the &#8220;critical infrastructure&#8221; front, after the first phases of regulations focused on personal data protection, the authorities have been looking at critical infrastructure protection, which continues with the NIS2 directive in particular. Adopted on November 10, 2022 and soon to be implemented into French law, it aims to reduce disparities between member states, strengthen cybersecurity in a context of increasing digitalisation, and establish security measures to improve the level of security of critical infrastructures within EU member states.</p>
<p style="text-align: justify;">A new phase is now taking shape, during which regulations will focus on the safety of digital products, with in particular:</p>
<ul style="text-align: justify;">
<li>The <strong><u>AI Act</u></strong>, a European regulation aimed at defining a common frame of reference for the development and use of Artificial Intelligence (AI). Against a backdrop of lightning acceleration in the uses of AI, new regulations are also set to emerge around the world, and particularly in China, where measures have already been taken and led to the closure of 55 applications and 4,200 sites between January and March 2023<a href="#_ftn5" name="_ftnref5">[5]</a>.</li>
<li>The <strong><u>Cyber Resilience Act</u></strong> (C.R.A), another European regulation, which aims to strengthen the security of digital products by imposing measures to be respected by manufacturers right from the product design stage. Not to mention the recent announcement by the White House of the &#8220;Cyber trust mark&#8221; initiative, which targets the same objective but with a different approach<a href="#_ftn6" name="_ftnref6">[6]</a>.</li>
</ul>
<p style="text-align: justify;">The regulatory stakes are not about to diminish, and cyber teams need to be prepared. At the very least, it will be necessary to strengthen links with the business lines concerned, as well as with legal teams. The most mature companies in this field have set up legal departments within their cyber teams, to exchange information with the various legal departments. This may not necessarily be necessary, depending on the organization of each structure, but it can also be a guarantee of strong mobilization.</p>
<p style="text-align: justify;">In all cases, the challenge for companies will be to transform these often mandatory regulatory requirements into a competitive advantage for their business, not by punitive, minimal compliance, but rather by taking ownership of the subject and transforming these practices in a way that can be leveraged externally.</p>
<p> </p>
<p> </p>
<p style="text-align: justify;"><a href="#_ftnref1" name="_ftn1">[1]</a> <a href="https://blog.checkpoint.com/2023/01/05/38-increase-in-2022-global-cyberattacks/">https://blog.checkpoint.com/2023/01/05/38-increase-in-2022-global-cyberattacks/</a></p>
<p style="text-align: justify;"><a href="#_ftnref2" name="_ftn2">[2]</a> Non-exhaustive list of cybersecurity regulations</p>
<p style="text-align: justify;"><a href="#_ftnref3" name="_ftn3">[3]</a> <a href="https://www.cnil.fr/fr/invalidation-du-privacy-shield-les-suites-de-larret-de-la-cjue">https://www.cnil.fr/fr/invalidation-du-privacy-shield-les-suites-de-larret-de-la-cjue</a></p>
<p style="text-align: justify;"><a href="#_ftnref4" name="_ftn4">[4]</a> <em>Countries complying with the level of protection required by the EU </em><a href="https://www.cnil.fr/fr/la-protection-des-donnees-dans-le-monde">https://www.cnil.fr/fr/la-protection-des-donnees-dans-le-monde</a></p>
<p style="text-align: justify;"><a href="#_ftnref5" name="_ftn5">[5]</a> <a href="https://www.01net.com/actualites/comment-les-lois-chinoises-tres-strictes-risquent-de-nuire-a-lia-made-in-china.html">https://www.01net.com/actualites/comment-les-lois-chinoises-tres-strictes-risquent-de-nuire-a-lia-made-in-china.html</a>  </p>
<p style="text-align: justify;"><a href="#_ftnref6" name="_ftn6">[6]</a> <a href="https://arstechnica.com/information-technology/2023/07/the-cyber-trust-mark-is-a-voluntary-iot-label-coming-in-2024-what-does-it-mean/">https://arstechnica.com/information-technology/2023/07/the-cyber-trust-mark-is-a-voluntary-iot-label-coming-in-2024-what-does-it-mean/</a></p>
<p style="text-align: justify;"> </p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2023/09/cyber-regulatory-landscape-challenges-and-prospects/">Cyber regulatory landscape: challenges and prospects</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/en/2023/09/cyber-regulatory-landscape-challenges-and-prospects/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>While preparing the NIS 2, update of the European overview of NIS transposition by the Member States&#8230;toward convergence ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2021/09/en-pleine-preparation-de-la-nis-v2-mise-a-jour-du-tour-dhorizon-europeen-de-transposition-de-la-directive-nis-par-les-etats-membres-vers-une-convergence/</link>
		
		<dc:creator><![CDATA[Nicol4sVanThieghem]]></dc:creator>
		<pubDate>Tue, 21 Sep 2021 17:30:00 +0000</pubDate>
				<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Focus]]></category>
		<category><![CDATA[European directive]]></category>
		<category><![CDATA[NIS]]></category>
		<category><![CDATA[regulation]]></category>
		<guid isPermaLink="false">http://riskinsight-prepro.s189758.zephyr32.atester.fr/?p=16638</guid>

					<description><![CDATA[<p>The Network and Information System Security &#8211; (UE) 2016/1148 directive, commonly referred to as NIS,  was a European directive adopted by the European parliament on July, 6th , 2016. It has been transposed by member states into their national legislations...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2021/09/en-pleine-preparation-de-la-nis-v2-mise-a-jour-du-tour-dhorizon-europeen-de-transposition-de-la-directive-nis-par-les-etats-membres-vers-une-convergence/">While preparing the NIS 2, update of the European overview of NIS transposition by the Member States&#8230;toward convergence ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">The <a href="https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32016L1148"><em>Network and Information System Security &#8211; (UE) 2016/1148</em></a> directive, commonly referred to as <strong>NIS</strong>,  was a European directive adopted by the European parliament on July, 6<sup>th</sup> , 2016. It has been transposed by member states into their national legislations until May 9<sup>th</sup>, 2018. In the United Kingdom, the NIS requirements have been included in <a href="https://www.legislation.gov.uk/uksi/2018/506/pdfs/uksi_20180506_en.pdf">The Network and Information Systems Regulation</a>  which came  into force on May 10<sup>th</sup>, 2018 and  the <a href="https://www.legislation.gov.uk/uksi/2020/1245/pdfs/uksi_20201245_en.pdf">The Network and Information Systems (Amendment and Transitional Provision etc.) Regulations</a>  came into force on December 31<sup>st</sup>, 2020.</p>
<p style="text-align: justify;">The NIS directive is the <strong>first initiative of EU-wide legislation on cybersecurity</strong>. Its goal is to <strong>ensure a high and common level of security for European information systems and networks</strong>. To achieve this objective the directive focuses on four key points:</p>
<ul style="text-align: justify;">
<li>Consolidating the member states’ <strong>national cybersecurity capabilities</strong></li>
<li>Creating a <strong>political and organizational cooperation framework</strong> on cybersecurity across the EU,</li>
<li>Ensuring the cybersecurity of <strong>operators of essential services</strong> (OES). OES are private or public entities <strong>providing essential services for the maintenance of economic and societal activities</strong>. The provision of these services <strong>depends on network and information systems</strong>.</li>
<li>Ensuring the cybersecurity of <strong>digital service providers</strong> (DSP). DSPs are defined as “<em>any service normally provided for remuneration, at a distance by electronic means and at the individual request of a recipient of services</em>”<a href="#_ftn1" name="_ftnref1">[1]</a>. Three types of services are mentioned in the NIS Directive: <strong>Cloud computing services</strong>, <strong>online marketplace</strong> and <strong>online search engines</strong>.</li>
</ul>
<p style="text-align: justify;">On the one hand, the security of operators of essential services is a <strong>sovereign prerogative of states while on</strong>n the other hand, the role of the EU is to ensure the <strong>proper functioning of the European market</strong>. In order to reconcile these two objectives, the NIS directive clearly states that: “<em>This Directive should be without prejudice to the possibility for each Member State to take the necessary measures to ensure the protection of the <strong>essential interests of its security</strong>, to <strong>safeguard public policy</strong> and <strong>public security</strong>, and to allow for the investigation, detection and prosecution of criminal offences.”</em><a href="#_ftn2" name="_ftnref2"><em><strong>[2]</strong></em></a><em>.</em> Each country can <strong>therefore adapt the legislative text to fit its priorities and strategic objectives</strong> as well as to guarantee its security and that of its networks and information systems. The NIS directive, however, sets <strong>common requirements</strong> in terms of; <strong>transposition of the directive into national legislation</strong>, of <strong>sectors concerned</strong>, of <strong>risk identification</strong>, of <strong>supervision</strong>, of <strong>implementation of technical and organisational measures</strong>, of <strong>cyber incident notification</strong>, and of <strong>sanctions in case of non-compliance</strong>.</p>
<p style="text-align: justify;">This analysis brings together elements on the transposition of the NIS directive in each of the <strong>27 member states</strong> of the European Union, as well as in the <strong>United-Kingdom</strong> and <strong>Switzerland</strong>. It highlights the various approaches and underlines the similarities and differences between countries, especially in the context of the upcoming evolution of the legislative text. Indeed, a <strong>proposal to revise the NIS directive</strong> has been adopted by the European Commission in December 2020 and <strong>aims at replacing the original text</strong>.</p>
<h1 style="text-align: justify;">An achieved transposition for certain themes…</h1>
<p><strong>Different types and numbers of legislative texts to transpose the NIS</strong></p>
<p><img loading="lazy" decoding="async" class="size-medium wp-image-16866 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image1-3-437x82.png" alt="" width="437" height="82" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image1-3-437x82.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image1-3-71x13.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image1-3-768x144.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image1-3.png 1526w" sizes="auto, (max-width: 437px) 100vw, 437px" /></p>
<p style="text-align: justify;"><strong>The transposition of the NIS occurred in all the national legislations of EU member states. </strong>However, there is <strong>heterogeneity in the type of legislative text adopted</strong>. In most countries, the transposition takes the form of a <strong>law</strong> (<strong>twenty-two countries</strong>), to which <strong>thirteen countries</strong> have added <strong>at least on other legislative text</strong> (ordinance, decree, regulation, amendment or ministerial decision). In <strong>two countries,</strong> the transposition took place in <strong>each sectoral law</strong> which increases the number of legislative texts (<strong>four texts or more</strong>).</p>
<p><img loading="lazy" decoding="async" class=" wp-image-16878 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image7-3-418x191.png" alt="" width="499" height="228" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image7-3-418x191.png 418w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image7-3-71x32.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image7-3-768x351.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image7-3-1536x701.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image7-3.png 1818w" sizes="auto, (max-width: 499px) 100vw, 499px" /></p>
<p><strong>A general implementation of cyber incident notification processes</strong></p>
<p><img loading="lazy" decoding="async" class="size-medium wp-image-16868 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image2-3-437x105.png" alt="" width="437" height="105" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image2-3-437x105.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image2-3-71x17.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image2-3-768x185.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image2-3.png 1152w" sizes="auto, (max-width: 437px) 100vw, 437px" /></p>
<p style="text-align: justify;"><strong>All countries </strong>managed to implement cyber incident notification processes. Once again, there are various approaches depending on the country.</p>
<p><img loading="lazy" decoding="async" class=" wp-image-16880 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image8-3-400x191.png" alt="" width="457" height="218" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image8-3-400x191.png 400w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image8-3-71x34.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image8-3-768x367.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image8-3-1536x734.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image8-3.png 1934w" sizes="auto, (max-width: 457px) 100vw, 457px" /></p>
<p style="text-align: justify;">There are six different procedures for transmitting alerts during a cyber incident:</p>
<ul style="text-align: justify;">
<li>In the first case (<strong>nine countries</strong>), the operator of essential services must first notify the <strong>competent national authority</strong> of the occurrence of a cyber incident,</li>
<li>A second process (<strong>ten countries</strong>) exists in which the first point of contact is the <strong>CSIRT</strong>, the <strong>Computer Security Incident Response Team</strong>, also called <strong>CERT</strong> (Computer Emergency Response Team),</li>
<li>In a lower number of cases (<strong>three countries</strong>), the OES must notify the <strong>competent sectoral authority</strong>,</li>
<li>The notification of cyber incident is carried out via a <strong>secure platform</strong> in <strong>four countries</strong>.</li>
<li>Even less frequently (<strong>two countries</strong>), the <strong>single point of contact</strong> (SPOC) has to be alerted.</li>
<li>Finally, for one country (Hungary), the OES alerts an <strong>event management centre</strong>.</li>
</ul>
<p style="text-align: justify;">In addition,<strong> all member states</strong> must notify the <strong>point of contact of a member state,</strong> if it is also affected by the cyber incident, and must inform the <strong>public</strong> when necessary.</p>
<p><strong>To comply with the constraints imposed by the NIS, certain states have even gone further</strong></p>
<p><img loading="lazy" decoding="async" class="size-medium wp-image-16870 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image3-3-437x103.png" alt="" width="437" height="103" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image3-3-437x103.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image3-3-71x17.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image3-3-768x181.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image3-3.png 1340w" sizes="auto, (max-width: 437px) 100vw, 437px" /></p>
<p style="text-align: justify;">The NIS directive initially applies to the following sectors: <strong>transport, energy, health, drinking water, banking, finance, </strong>and<strong> digital</strong>. In the transposition, more <strong>than half of the analysed countries</strong> added other essential <strong>sectors and sub-sectors</strong> in addition to the seven previously mentioned. They are listed below, sorted by frequency of occurrence :</p>
<ul style="text-align: justify;">
<li>Austria, Croatia, Cyprus, Lithuania, Malta, Slovakia, Spain and Switzerland also mention<strong> public administration</strong>,</li>
<li>Cyprus, Estonia, Germany, Lithuania, the Netherlands, Slovakia, Spain and Switzerland add <strong>information and communication technologies</strong> and <strong>IT</strong>.</li>
<li>Estonia, France, Germany, Hungary, Lithuania, Slovenia, Spain, Switzerland add</li>
<li>The Czech Republic, Lithuania, the Netherlands, Spain complete the list with <strong>industry</strong>.</li>
<li>Estonia, Germany and Switzerland also mention <strong>heating and housing</strong>.</li>
<li>Lithuania and Slovakia subjoin <strong>defence</strong>, Switzerland <strong>national security</strong>.</li>
<li>Lithuania and Slovenia add the <strong>protection of the environment</strong>.</li>
<li>France is the only one to add <strong>education</strong>.</li>
<li>Spain is the only one to mention <strong>space</strong> and <strong>research centres</strong>.</li>
</ul>
<p><img loading="lazy" decoding="async" class=" wp-image-16882 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image9-3-392x191.png" alt="" width="443" height="216" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image9-3-392x191.png 392w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image9-3-71x35.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image9-3-768x374.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image9-3-1536x749.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image9-3.png 1908w" sizes="auto, (max-width: 443px) 100vw, 443px" /></p>
<h1 style="text-align: left;">… However, the variation needs to be finalized on other themes.</h1>
<p><strong>Strong disparities on state supervision</strong></p>
<p><img loading="lazy" decoding="async" class="size-medium wp-image-16876 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image6-3-437x103.png" alt="" width="437" height="103" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image6-3-437x103.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image6-3-71x17.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image6-3-768x181.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image6-3.png 1238w" sizes="auto, (max-width: 437px) 100vw, 437px" /></p>
<p style="text-align: justify;">Several categories and different levels of control are exercised by authorities to certify compliance with the NIS. The strong disparities concern in particular the <strong>authorities ensuring the control</strong> (national or sectoral authority) as well as the <strong>expected level of control</strong> (supervision, inspection, audit, evaluation…): there is <strong>no consensus</strong> around the process to adopt. Moreover, <strong>six countries</strong> <strong>do not provide any information </strong>on the type of supervision implemented.</p>
<p><img loading="lazy" decoding="async" class=" wp-image-16884 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image10-3-433x191.png" alt="" width="526" height="232" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image10-3-433x191.png 433w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image10-3-71x31.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image10-3-768x338.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image10-3-1536x677.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image10-3.png 1906w" sizes="auto, (max-width: 526px) 100vw, 526px" /></p>
<p><strong>Heterogeneous level and diffusion of security measures</strong></p>
<p><img loading="lazy" decoding="async" class="size-medium wp-image-16872 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image4-3-437x100.png" alt="" width="437" height="100" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image4-3-437x100.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image4-3-71x16.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image4-3-768x176.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image4-3.png 1381w" sizes="auto, (max-width: 437px) 100vw, 437px" /></p>
<p style="text-align: justify;">Except for <strong>six countries</strong> for which no information has been given on the type of security measures implemented, there are two main approaches:</p>
<ul style="text-align: justify;">
<li>The security measures are directly mentioned in the <strong>body of the legislative text(s)</strong> transposing the NIS (<strong>eleven countries</strong>),</li>
<li>They are enumerated in; a <strong>guide</strong>, a <strong>list of recommendations</strong>, an <strong>online publication</strong> and established by <strong>different entities</strong> (government, regulation, decree…) in <strong>twelve countries</strong>.</li>
</ul>
<p><img loading="lazy" decoding="async" class=" wp-image-16886 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image11-3-386x191.png" alt="" width="453" height="224" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image11-3-386x191.png 386w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image11-3-71x35.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image11-3-768x380.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image11-3-1536x759.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image11-3.png 1726w" sizes="auto, (max-width: 453px) 100vw, 453px" /></p>
<p style="text-align: justify;">For the measures included in the body of the legislative text(s), there are <strong>similarities</strong> on their organisation:</p>
<ul style="text-align: justify;">
<li>The <strong>international norm ISO27001</strong> and the <strong>cybersecurity framework NIST</strong> are used as models to establish the security measures in respectively <strong>four and two countries</strong>.</li>
<li>The same <strong>six categories</strong> (security of systems and installations, handling of incidents, business continuity management…) are used in <strong>four countries</strong>.</li>
</ul>
<p><img loading="lazy" decoding="async" class=" wp-image-16888 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image12-3-395x191.png" alt="" width="437" height="211" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image12-3-395x191.png 395w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image12-3-71x34.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image12-3-768x371.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image12-3-1536x743.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image12-3.png 1772w" sizes="auto, (max-width: 437px) 100vw, 437px" /></p>
<p><strong>Different amount and format of penalties</strong></p>
<p><img loading="lazy" decoding="async" class="size-medium wp-image-16874 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image5-3-437x101.png" alt="" width="437" height="101" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image5-3-437x101.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image5-3-71x16.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image5-3-768x178.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image5-3.png 1211w" sizes="auto, (max-width: 437px) 100vw, 437px" /></p>
<p style="text-align: justify;">The financial penalty for not complying with the directive varies in the different countries and can range from <strong>less than a 100k</strong><strong>€ to 20M</strong><strong>€ maximum</strong> (except for Finland which has not implemented any sanctions). Most countries have chosen to apply a fine of <strong>less than 200k</strong><strong>€</strong> (<strong>eighteen countries</strong>) whereas <strong>four countries</strong> have decided that the maximum should be <strong>beyond 1M</strong><strong>€</strong>. It should also be noted that the sanctions are likely to <strong>accumulate in the event of</strong> <strong>multiple non-conformities</strong>, which does not make the <strong>overall maximum amount of a sanction</strong> a certainty.</p>
<p style="text-align: justify;"><strong>Imprisonment sentences</strong> have been implemented in <strong>two countries</strong> (Belgium and Cyprus).</p>
<p style="text-align: justify;">Finally, <strong>four countries</strong> have not yet communicated the penalties in case of non-compliance.</p>
<p><img loading="lazy" decoding="async" class=" wp-image-16890 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image13-3-372x191.png" alt="" width="448" height="230" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image13-3-372x191.png 372w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image13-3-71x36.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image13-3-768x394.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image13-3-1536x788.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image13-3.png 1770w" sizes="auto, (max-width: 448px) 100vw, 448px" /></p>
<h1 style="text-align: justify;"><strong>Conclusion</strong></h1>
<p style="text-align: justify;">The goal of the NIS directive was to <strong>address the unequal levels of security of networks and information systems</strong> within the European Union. To achieve it, it has now been transposed in <strong>all the member states</strong>. This has led to the <strong>creation of a common security framework</strong> while also leaving the possibility for states to ensure <strong>their security and the protection of their essential and strategic interests</strong>. Indeed, <strong>each country designates its operators of essential services</strong> and <strong>chooses the sectors it deems the most strategic to protect</strong>. In addition, the transposition of the directive as well as the supervision and cyber incident notification processes are carried out by the <strong>authority deemed competent. This is non dependant</strong>whether <strong>national</strong> or <strong>sectoral</strong>, whether it is the <strong>CSIRT</strong> or the <strong>single point of contact</strong>. This flexibility makes it possible for the NIS to adapt to the organisation of all member states. There are <strong>visible similarities</strong> creating groupings between the countries, as well as <strong>major dissimilarities.</strong> These leave room for many variations and make the comparison relevant and rich.</p>
<p style="text-align: justify;">A <a href="https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:52020PC0823">proposal to revise the NIS directive</a>  was adopted in December 2020, but its provisional calendar has not yet been communicated. However, its main objectives has  been listed and includes <strong>reaching a higher level of cybersecurity and more homogeneous processes</strong> within the EU, while further <strong>increasing the cooperation between member states</strong>. The revision of the NIS directive revolves around;</p>
<ul style="text-align: justify;">
<li>the <strong>abandonment of the distinction between OES and DSPs</strong></li>
<li>the <strong>designation of OES by the Directive and not the states</strong></li>
<li>the <strong>creation of a new European network for major cyber incidents</strong></li>
<li><strong>imposition of CSIRTs supportive of entities</strong>,</li>
<li>the <strong>control by the states of the technical and organisational measures implemented</strong> (for risk analysis and crisis management).</li>
</ul>
<p style="text-align: justify;">These changes will be detailed further in a new article.</p>
<p> </p>
<h3 style="text-align: justify;">Sources :</h3>
<p style="text-align: justify;">Directive Network and Information System &#8211; Article ANSSI Link: <a style="font-size: revert;" href="https://www.ssi.gouv.fr/entreprise/reglementation/directive-nis/">Link to the article on NIS Directive</a></p>
<p style="text-align: justify;">Directive (EU) 2016/1148 of the European Parliament and of the Council of 6 July 2016 concerning measures for a high common level of security of network and information systems across the Union Link : <a style="font-size: revert;" href="https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32016L1148">Link to the NIS Directive</a></p>
<p style="text-align: justify;">On Digital Service Providers (DSPs) – ANSSI Article – May 23rd 2018 Link : <a style="font-size: revert;" href="https://www.ssi.gouv.fr/entreprise/reglementation/directive-nis/faq-des-fournisseurs-de-service-numerique-fsn/#:~:text=La%20directive%20NIS%20d%C3%A9finit%20le,'un%20destinataire%20de%20services%20%C2%BB">Link to the article on DSPs</a></p>
<p style="text-align: justify;">On Operators of Essential Services (OES) – ANSSI Article Link : <a style="font-size: revert;" href="https://www.ssi.gouv.fr/entreprise/reglementation/directive-nis/faq-operateurs-de-services-essentiels-ose/#:~:text=Qu'est%2Dce%20qu',%C3%A9conomie%20ou%20de%20la%20soci%C3%A9t%C3%A9">Link to the article on OES</a></p>
<p style="text-align: justify;">Proposal for a DIRECTIVE OF THE EUROPEAN PARLIAMENT AND OF THE COUNCIL on measures for a high common level of cybersecurity across the Union, repealing Directive (EU) 2016/1148 Link: <a style="font-size: revert;" href="https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:52020PC0823">Link to the proposal of the revised NIS Directive</a></p>
<p style="text-align: justify;"><a href="#_ftnref1" name="_ftn1">[1]</a> Directive (EU) 2015/1535 of the European Parliament and of the Council of 9 September 2015.</p>
<p style="text-align: justify;"><a href="#_ftnref2" name="_ftn2">[2]</a> Directive (UE) 2016/1148 of the European Parliament and of the Council of 6 July 2016.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2021/09/en-pleine-preparation-de-la-nis-v2-mise-a-jour-du-tour-dhorizon-europeen-de-transposition-de-la-directive-nis-par-les-etats-membres-vers-une-convergence/">While preparing the NIS 2, update of the European overview of NIS transposition by the Member States&#8230;toward convergence ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>OSE belges et ISO 27001 : quel chemin vers plus de cybersécurité ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2020/08/ose-belges-et-iso-27001-quel-chemin-vers-plus-de-cybersecurite-2/</link>
		
		<dc:creator><![CDATA[Noëmie Honoré]]></dc:creator>
		<pubDate>Fri, 21 Aug 2020 15:20:25 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[NIS]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=13761</guid>

					<description><![CDATA[<p>Comment utiliser le cadre de la norme ISO 27001 au service de l’amélioration continue du niveau de sécurité ? Dans un précédent article, on vous racontait tout sur la nouvelle directive européenne NIS et le choix de la Belgique de se...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2020/08/ose-belges-et-iso-27001-quel-chemin-vers-plus-de-cybersecurite-2/">OSE belges et ISO 27001 : quel chemin vers plus de cybersécurité ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h1>Comment utiliser le cadre de la norme ISO 27001 au service de l’amélioration continue du niveau de sécurité ?</h1>
<p style="text-align: justify;">Dans un précédent article, on vous racontait tout sur la nouvelle directive européenne NIS et le choix de la Belgique de se baser sur la norme ISO 27001 pour accroître la sécurité des Opérateurs de Services Essentiels (OSE) avec tout ce que ça entraînait pour les organisations nouvellement désignées.</p>
<p style="text-align: justify;">Qui dit directive européenne ne dit pas règlement européen : il revient donc à chaque pays membre de transposer les exigences de la directive NIS dans son droit national. <strong>La Belgique a fait le choix d’un standard existant </strong>(la norme ISO 27001) alors que certains de ses voisins, dont la France, ont choisi une approche basée sur la définition d’un référentiel d’exigences précis mêlant à la fois des mesures techniques et de gouvernance (SI d’administration, cloisonnement, démarche d’homologation, etc.).</p>
<p style="text-align: justify;">Intéressons-nous aujourd’hui à ce que ça implique pour les OSE belges, et plus largement pour toutes les organisations attirées par les normes internationales, de suivre les exigences de la norme ISO 27001.</p>
<p>&nbsp;</p>
<h2>La norme ISO 27001, adulée par certains et critiquée par d’autres</h2>
<p style="text-align: justify;">Des voix se lèvent contre la référence du milieu, fustigeant notamment son aspect bureaucratique et sa paperasserie qui, pourtant, peuvent aider à mettre en place un référentiel utile à la continuité des services et la formation des personnes via le partage des pratiques – surtout lorsqu’il est pensé avec pragmatisme. Les critiques vont également bon train sur le niveau de complexité ajouté, encore plus présent pour les plus petites structures. Là encore, <strong>la règle est au pragmatisme et les mesures doivent être adaptées à la taille de l’organisation </strong>et s’intégrer à l’existant pour éviter les structures <em>ex nihilo</em> trop lourdes à gérer.</p>
<p style="text-align: justify;">Enfin, certains aprioris ont la vie dure et réduisent souvent une conformité ISO 27001 à une liste de cases à cocher, dépourvues d’implications réelles sur la sécurité de l’organisation. Mais la fameuse déclaration d’applicabilité (DdA), exigée par la norme ISO 27001 à tous ceux qui visent une certification, ne revient pas uniquement à lister tous les contrôles de la norme ISO 27002. Elle demande une véritable évaluation au regard des enjeux et des risques. De quoi apporter des éléments concrets pour la sécurité de l’organisation.</p>
<p>&nbsp;</p>
<h2>ISO 27001, ISO 27002, il y en a beaucoup comme ça ?</h2>
<p style="text-align: justify;">Dans la famille des ISO, beaucoup, vraiment beaucoup. En revanche pour la cybersécurité, ce sont bien ces deux-là qui sont les plus utilisées, avec l’ISO 27005 pour la gestion des risques (si c’est la protection des données qui vous intéresse, lisez aussi notre article sur la nouvelle venue <a href="https://www.linkedin.com/pulse/ose-belges-comment-r%25C3%25A9ussir-votre-mise-en-conformit%25C3%25A9-nis-no%25C3%25ABmie-honore/?trackingId=tcYWjUqWRouGnAE8PbAeVw%3D%3D" target="_blank" rel="noopener noreferrer">ISO 27701</a>).</p>
<p style="text-align: justify;">La norme ISO 27001 apporte <strong>un cadre à la cybersécurité et vise à mettre en place un SMSI</strong> (Système de Management de la Sécurité de l’Information). Pour aider les organisations dans cette direction, elle est accompagnée de la norme ISO 27002 qui détaille les bonnes pratiques sécurité présentées dans l’annexe A de l’ISO 27001. La certification (le graal des OSE belges) porte sur la norme ISO 27001 mais les deux normes fonctionnent bien de pair.</p>
<p style="text-align: justify;"><strong>La certification s’obtient sur un périmètre délimité </strong>d’un point de vue métier et IT sur lequel les principaux risques sont identifiés. Cette évaluation par les risques, mêlée à la prise en compte du contexte de l’organisation, aide à sélectionner les bonnes pratiques ISO 27002 pertinentes pour formaliser la Déclaration d’Applicabilité (DdA) et à exclure les contrôles qui ne sont pas applicables (attention à bien justifier ces exclusions : elles seront analysées par l’organisme de certification). Si on peut retirer des pratiques moins utiles, on peut aussi en rajouter d’autres : l’organisation peut ainsi compléter la liste existante des 114 mesures de sécurité au regard de ses risques. La norme ISO 27002 n&#8217;adresse pas l&#8217;exhaustivité des mesures de sécurité possibles. C’est là qu’une expertise cybersécurité prend tout son sens.</p>
<p>&nbsp;</p>
<h2>5 conseils pour trouver le bon équilibre et réussir sa mise en conformité ISO 27001</h2>
<p style="text-align: justify;">Bien entendu, vu dans son ensemble, un programme de mise en conformité à la norme ISO 27001 peut rapidement donner le vertige… Voici <strong>5 réflexes à avoir en tête </strong>pour faciliter le lancement d’un SMSI et le maintien de ses performances dans le temps :</p>
<p>&nbsp;</p>
<figure id="post-14707 media-14707" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-14707 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/0-7.png" alt="" width="1813" height="821" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/0-7.png 1813w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/0-7-422x191.png 422w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/0-7-71x32.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/0-7-768x348.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/0-7-1536x696.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/06/0-7-730x330.png 730w" sizes="auto, (max-width: 1813px) 100vw, 1813px" /></figure>
<p>&nbsp;</p>
<p style="text-align: justify;"><strong>1. Identifier un sponsor investi au service de l’objectif de sécurisation</strong>. Comme pour le cinéma, il n’y a pas de film sans réalisateur, et pas de réalisateur sans le soutien du producteur. Le <em>match</em> parfait doit avoir pleine conscience de la valeur ajoutée de la mise en conformité à la norme ISO 27001 pour améliorer le niveau de sécurité, au-delà de la pure conformité au cadre légal. Il doit utiliser les cadres normatifs au profit d&#8217;un meilleur niveau de sécurité et doit donc voir ce projet comme un chantier de sécurisation plutôt qu’un chantier de conformité.</p>
<p style="text-align: justify;">Implémenter un SMSI pérenne demande des ressources et moyens humains, organisationnels, physiques et financiers. Le pilotage du projet de mise en conformité ne fonctionnera que s’il est<strong> soutenu par un responsable qui a le pouvoir d’allouer les ressources et les moyens nécessaires pour piloter les risques</strong> et assurer un niveau de sécurité acceptable au regard des enjeux métier. Le respect de la directive NIS, à l’échelle européenne ou à l’échelle belge via une mise en conformité à la norme ISO 27001, constitue avant tout un moyen d’augmenter le niveau de sécurité et non une fin en soi.</p>
<p style="text-align: justify;"><strong>2. Piloter par les risques. </strong>C’est la base de la sécurité ; le concept clé à toujours garder en tête. Ce pilotage permet d’identifier les risques du périmètre et de s’assurer que les enjeux métier sont bien pris en compte. La gestion des risques ne s’arrête pas à leur identification et au traitement initial. Elle demande la mobilisation des équipes et des activités pour traiter les risques existants et suivre l&#8217;évolution des risques (existants et nouveaux qui apparaissent) et leurs traitements, via une mise à jour périodique et lors d’évènements majeurs sur le périmètre.</p>
<p style="text-align: justify;">Par la mise en place de cette démarche globale des risques, l’organisation s’assure une vision transverse des risques qui permet de focaliser les efforts des mesures de sécurité là où il y a le plus d’enjeux. Cette validation et cet arbitrage doivent se faire en concertation avec les propriétaires des risques (métier ou IT) qui portent la responsabilité du risque sur leurs périmètres et doivent se positionner sur les traitements possibles (acceptation, réduction, transfert ou évitement). <strong>Un pilotage affiné et resserré des risques permet ainsi de prendre de véritables décisions éclairées,</strong> par des acteurs parfois éloignés de la sécurité.</p>
<p style="text-align: justify;"><strong>3. Constituer un référentiel documentaire pragmatique.</strong> Cette étape aide à définir et documenter les pratiques et ainsi favoriser la continuité des opérations, leur contrôle et leur amélioration continue. Cette documentation doit être le reflet de la réalité tout en assurant la cohérence avec les exigences de la norme ISO 27001 pour aider à définir les pratiques à mettre en œuvre et les gérer au quotidien (implémentation et mises à jour au gré des évolutions, etc.).</p>
<p style="text-align: justify;">Les maîtres-mots lors de la constitution de ce référentiel sont <strong>pragmatisme et utilité</strong> : il doit s’intégrer à l’existant en complétant les procédures existantes et en en créant de nouvelles qui manquaient ; il ne doit pas compliquer inutilement la situation mais se baser sur une interprétation pertinente de la norme ; il doit être utile aux équipes qui assurent les activités pour permettre le maintien des opérations. <strong>Evitez donc les copier-coller des exigences des normes</strong>. Ils créent un référentiel inutile aux équipes terrain et attiseront la curiosité de vos auditeurs qui douteront alors de l&#8217;effectivité des mesures&#8230;</p>
<p style="text-align: justify;"><strong>4. Évaluer régulièrement les performances.</strong> Tout système de management qui se respecte nécessite une boucle de contrôle pour évaluer ses performances et, dans le cas du SMSI, ses non-conformités à la norme ISO 27001 et au référentiel en place dans l’organisation (synthétisé dans la DdA). L’identification de ces non-conformités doit permettre de remonter jusqu’à leur source et d’initier la réflexion sur la meilleure manière de les gérer. La réflexion à mener doit porter sur la manière dont la non-conformité va être résolue pour assurer l’augmentation du niveau de sécurité tout en s’assurant que les mesures correspondent aux exigences de la norme et sont adaptées au contexte, aux risques et aux enjeux de l’organisation.</p>
<p style="text-align: justify;">Les différents niveaux de contrôles (auto-contrôles par les équipes, audits internes/externes, revues de direction) doivent tous garder l’objectif d’amélioration du niveau de sécurité en tête en utilisant de manière pragmatique les exigences de la norme et le référentiel de l’entreprise, et au besoin faire évoluer ce dernier au regard de la réalité pratique de l’organisation. Il s&#8217;agit de trouver le bon équilibre entre le contexte de l&#8217;organisation et la gestion des risques identifiés. <em>Si vos enjeux portent essentiellement sur la disponibilité d&#8217;une activité, focalisez vos efforts (mesures et contrôles) sur cet enjeu en priorité.</em> Pour être pertinent, <strong>ce cycle d’évaluation doit distribuer les efforts sur les périmètres les plus pertinents pour l’organisation</strong> (selon ses risques et enjeux) et alimenter les prochaines étapes du cylce de vie du SMSI.</p>
<p style="text-align: justify;"><strong>5. Engager les équipes.</strong> Un projet de mise en place d’un SMSI n’est pas uniquement l’apanage du RSSI ou d’une équipe de documentalistes. Il s’agit avant tout d’un projet d’envergure qui demande un large éventail d’expertises allant de la cybersécurité au business en passant par l’IT, le juridique, les achats, les ressources humaines, etc. C’est une véritable conduite du changement qui est à organiser avec l’implication pleine et complète des différentes équipes et du management de l’organisation pour <strong>assurer un SMSI qui sert l’amélioration durable du niveau de sécurité pour l’ensemble du périmètre</strong>.</p>
<p>&nbsp;</p>
<h2>La certification ISO 27001, oui mais pragmatique !</h2>
<p style="text-align: justify;">La véritable force de la certification ISO 27001 est avant tout d’<strong>enclencher une dynamique de sécurité dans l’organisation</strong>. La documentation peut certes alourdir les pratiques mais n’enlève rien de la philosophie d’amélioration continue du niveau de sécurité. Par l’apport d’un socle minimal pour la cybersécurité, sans définir des exigences strictes, la norme laisse à l’organisation le choix de placer le curseur sécurité à un niveau qui lui est adapté et d’obtenir des résultats positifs &#8211; <em>à condition de s’entourer de bonnes personnes sensibilisées au sujet</em> !</p>
<p style="text-align: justify;">Traitée avec un <strong>regard critique et pragmatique</strong>, la norme apporte ainsi un cadre pour installer la gouvernance de la cybersécurité au sein de chaque organisation en mobilisant les concepts clés tout en laissant la marge nécessaire pour proposer des mesures complémentaires qui, ensemble, servent l’amélioration du niveau de sécurité.</p>
<p>&nbsp;</p>
<blockquote><p>Au-delà de l’approche traditionnelle de la conformité, la mise en conformité à <strong>la norme</strong> <strong>ISO 27001 doit servir de boîte à outils</strong> à toute les équipes et non constituer une fin en soi.</p></blockquote>
<p>&nbsp;</p>
<p style="text-align: justify;">La liberté de mise en œuvre de la directive NIS au niveau européen offre un nouveau terrain d’expérimentation où se mêlent cultures différentes et visions divergentes de la cybersécurité. Seul l’avenir pourra nous dire ce qui fonctionne au niveau européen, mais <strong>l’approche belge démontre une nouvelle fois la culture du compromis entre cadre strict et liberté de mouvement. </strong>Pour les OSE belges comme pour les organismes de certification, l’inconnue demeure avant tout sur le positionnement du curseur entre les deux extrêmes.</p>
<p>&nbsp;</p>
<blockquote><p>Il leur faudra alors éviter une approche scolaire et mettre à profit une interprétation utile et pragmatique de la norme en gardant l’objectif final en tête : plus de cybersécurité.</p></blockquote>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2020/08/ose-belges-et-iso-27001-quel-chemin-vers-plus-de-cybersecurite-2/">OSE belges et ISO 27001 : quel chemin vers plus de cybersécurité ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>OSE belges : comment réussir votre mise en conformité NIS et obtenir votre certification ISO 27001 ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2020/05/ose-belges-comment-reussir-votre-mise-en-conformite-nis-et-obtenir-votre-certification-iso-27001/</link>
		
		<dc:creator><![CDATA[Noëmie Honoré]]></dc:creator>
		<pubDate>Tue, 12 May 2020 15:02:51 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Belgique]]></category>
		<category><![CDATA[conformité]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[NIS]]></category>
		<category><![CDATA[OSE]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=13077</guid>

					<description><![CDATA[<p>Félicitations ! Vous faites partie des élus, votre organisation a été désignée Opérateur de Services Essentiels (OSE) par son autorité sectorielle. Bienvenue au club des futurs certifiés ISO 27001. Maintenant que l’information est digérée vous vous demandez : qu’est-ce que cela implique concrètement ? Comment m’y...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2020/05/ose-belges-comment-reussir-votre-mise-en-conformite-nis-et-obtenir-votre-certification-iso-27001/">OSE belges : comment réussir votre mise en conformité NIS et obtenir votre certification ISO 27001 ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;">Félicitations ! Vous faites partie des élus, votre organisation a été désignée <strong>Opérateur de Services Essentiels (OSE) </strong>par son autorité sectorielle. Bienvenue au club des futurs <strong>certifiés ISO 27001</strong>. Maintenant que l’information est digérée vous vous demandez : qu’est-ce que cela implique concrètement ? Comment m’y prendre ? Dans quels délais ? Pas de panique, dans cet article, on vous propose tous les éclaircissements nécessaires pour débuter votre mise en conformité aux exigences de la loi NIS belge.</p>
<p>&nbsp;</p>
<h2>OSE, acteur clef des services essentiels économiques et sociétaux belges</h2>
<p style="text-align: justify;">Si votre organisation a été désignée comme OSE, c’est parce qu’elle fournit un ou plusieurs services <strong>essentiels au maintien d’activités sociétales et économiques critiques,</strong> pour la Belgique, et plus largement pour l’Union Européenne (UE). En effet, <strong>la Directive Européenne NIS</strong> publiée en 2016 (security of network and information systems &#8211; UE 2016/1148), a pour <strong>objectif d’assurer un niveau commun élevé de sécurité des réseaux et des systèmes d’information </strong>au sein de l’UE. Cette directive a été transposée dans le droit belge en mai 2019 et permet de désigner une entité publique ou privée comme OSE si elle répond aux critères suivants :</p>
<p>&nbsp;</p>
<figure id="post-13078 media-13078" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-13078 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0.png" alt="" width="1789" height="1017" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0.png 1789w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-336x191.png 336w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-69x39.png 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-768x437.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-1536x873.png 1536w" sizes="auto, (max-width: 1789px) 100vw, 1789px" /></figure>
<p>&nbsp;</p>
<p style="text-align: justify;"><strong>Depuis novembre 2019, les notifications de désignation s’établissent dans les secteurs de l’énergie, du transport aérien et de la finance. Le secteur de la santé, quant à lui, a annoncé qu’aucun OSE ne sera désigné en 2020.</strong></p>
<p style="text-align: justify;">Votre entreprise coche toutes ces cases ? Sachez que l’autorité sectorielle peut ajouter des critères spécifiques afin de juger du degré de criticité des services : par exemple, la part de marché de l’entreprise, ou l’ampleur de la zone géographique susceptible d’être touchée par un incident. (Loi 2019-04-07/15. Art.13).</p>
<p>&nbsp;</p>
<h2>Quelles obligations après sa notification ?</h2>
<p style="text-align: justify;">Être désigné OSE implique de protéger les systèmes d’information qui permettent la fourniture du ou des services essentiels identifiés. Sécuriser un service essentiel revient à s’assurer de la <strong>disponibilité, la confidentialité et l’intégrité</strong> des systèmes d’information dont il est tributaire (Loi 2019-04-07/15. Art.24). Pour ce faire, la Belgique demande aux OSE de faire certifier leurs systèmes d’information critiques à la <strong>norme ISO 27001</strong> (Loi 2019-04-07/15. Art.22). Cette norme demande la <strong>création d’un Système de Management de la Sécurité de l’Information </strong>(SMSI) avec la mise en œuvre de processus et de mesures de sécurité.</p>
<p>&nbsp;</p>
<h2>Les principales étapes et échéances de la loi NIS belge</h2>
<p style="text-align: justify;">La Loi du 7 avril 2019 établissant un cadre pour la sécurité des réseaux et des systèmes d&#8217;information d&#8217;intérêt général pour la sécurité publique, dite Loi NIS belge, prévoit un délai de mise en <strong>conformité en 3 ans et 2 mois et demi</strong> maximum après la notification de désignation de l’OSE. La loi prévoit ainsi différentes étapes et échéances précises :</p>
<p>&nbsp;</p>
<figure id="post-13080 media-13080" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-13080 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-1.png" alt="" width="1280" height="720" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-1.png 1280w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-1-340x191.png 340w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-1-69x39.png 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-1-768x432.png 768w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /></figure>
<p style="text-align: justify;"><strong>3 mois </strong>après la désignation, l’OSE doit fournir :</p>
<ul style="text-align: justify;">
<li>Une description détaillée des systèmes d’information dont ses services essentiels sont tributaires. <strong>La toute première chose à faire est donc de délimiter le périmètre des services essentiels au niveau business et IT, </strong>(Loi 2019-04-07/15. Art.16)</li>
<li>Un point de contact (Loi 2019-04-07/15. Art.23)</li>
</ul>
<p style="text-align: justify;"><strong>Au plus tard 12 mois</strong> après la notification de désignation<strong> : l’OSE initie une Politique de Sécurité Informatique (PSI) </strong>(rt.21) et réalise un premier audit interne sous 3 mois.</p>
<p style="text-align: justify;"><strong>24 mois après le premier audit interne </strong>(soit environ 3 ans après la notification de désignation), c’est le grand jour <strong>: un audit externe</strong> doit être conduit en vue de l’obtention de la certification ISO 27001.</p>
<p>&nbsp;</p>
<figure id="post-13082 media-13082" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-13082 size-medium" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-2-357x191.png" alt="" width="357" height="191" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-2-357x191.png 357w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-2-71x39.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-2-768x411.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-2.png 940w" sizes="auto, (max-width: 357px) 100vw, 357px" /></figure>
<p>&nbsp;</p>
<h2>Comment se déroule une mise en conformité ISO 27001 ?</h2>
<p style="text-align: justify;">Comme tout système de management, le SMSI doit garantir l’application de la <strong>méthode <em>PDCA</em></strong><em> « Plan-Do-Check-Act »,</em> aussi appelée « Roue de Deming », pour assurer l’amélioration continue des performances. <strong>6 activités fondamentales</strong> se dégagent de la norme ISO 27001 :</p>
<figure id="post-13084 media-13084" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-13084 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-3.png" alt="" width="1280" height="720" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-3.png 1280w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-3-340x191.png 340w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-3-69x39.png 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-3-768x432.png 768w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /></figure>
<p style="text-align: justify;">De manière pragmatique, la norme ISO 27001 requiert des livrables et des validations à plusieurs étapes clefs du processus de mise en conformité. Ci-dessous, nous vous proposons une <strong>chronologie des actions à réaliser </strong>avec les livrables associés, ainsi qu’une estimation du temps nécessaire pour chaque étape du parcours de mise en conformité.</p>
<p>&nbsp;</p>
<figure id="post-13086 media-13086" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-13086 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-4.png" alt="" width="1280" height="720" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-4.png 1280w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-4-340x191.png 340w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-4-69x39.png 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-4-768x432.png 768w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /></figure>
<p>&nbsp;</p>
<p style="text-align: justify;">Plus précisément, les étapes se déroulent comme suit :</p>
<p style="text-align: justify;"><strong>1 &#8211; Définition du périmètre</strong> (sous quelques semaines) : c’est la première étape clef pour déterminer le domaine d’application sur lequel les exigences de la norme vont porter. L’étendue du service essentiel est alors définie d’un point de vue business et IT, détaillant les activités, les équipes et les systèmes concernés.</p>
<p style="text-align: justify;"><strong>2 &#8211; Phase de cadrage du SMSI (entre 2 et 6 mois) :</strong></p>
<ul style="text-align: justify;">
<li><strong>2.1 &#8211; Réaliser le bilan de conformité </strong>en comparant, sur le périmètre identifié, les pratiques réalisées aux exigences des normes ISO 27001 et ISO 27002 afin de relever les écarts. Le résultat de cette étape donne à la fois <strong>le niveau global de maturité de sécurité du périmètre </strong>et <strong>la feuille de route de mise en conformité</strong> <strong>par volet sécurité.</strong></li>
<li><strong>2.2 &#8211; Conduire l’analyse de risques. </strong>Cette étape se concrétise en trois actions.</li>
<li><strong>A &#8211; Définir la méthodologie de l’analyse de risques</strong> (si celle-ci n’existe pas). Afin de pouvoir piloter les risques dans la durée, elle doit être reproductible (mise à jour annuelle et en cas de changement majeur sur le périmètre). La méthodologie définit des échelles de probabilité, d’impact, et des seuils d’acceptation des risques en fonction des enjeux business et IT présents sur le périmètre du service essentiel.</li>
<li><strong>B &#8211; Conduire la 1ère analyse de risques </strong>sur le périmètre du service essentiel. Sur la base d’entretiens avec des interlocuteurs business et IT, l’analyse permet à la fois d’identifier les enjeux, les menaces et les vulnérabilités pour déterminer les risques du périmètre et permettre la définition du plan de traitement des risques.</li>
<li><strong>C &#8211; Déterminer le Plan de Traitements des Risques (PTR)</strong> destiné à organiser l’implémentation des mesures de sécurité. En collaboration avec l’équipe sécurité, les propriétaires de risques sont identifiés et doivent, pour chaque risque, décider du traitement (réduction, transfert ou acceptation) et valider le plan d’action associé. L’ensemble de ces mesures identifiées constitue le Plan de Traitement des Risques (PTR), établissant les traitements prioritaires à réaliser, en estimant notamment les ressources nécessaires et le planning de mise en oeuvre. Après validation des actions du PTR, le niveau de risques résiduels est alors complété dans l’analyse de risques.</li>
<li><strong>2.3 &#8211; Valider le périmètre de certification. </strong>Cette étape met fin à la phase de cadrage et se concrétise par deux livrables : <strong>un descriptif précis du service essentiel </strong>du point de vue business et IT et la <strong>déclaration d’applicabilité (DdA)</strong>. La DdA<strong> </strong>correspond à la liste des mesures de sécurité de la norme ISO 27002 retenues pour répondre aux besoins de mise en conformité du SMSI selon les enjeux et les risques identifiés. Pour les mesures non retenues, l’OSE doit justifier l’exclusion de ces mesures. La DdA sert par la suite de référentiel pour les audits.</li>
</ul>
<p style="text-align: justify;"><strong>3 &#8211; Phase d’implémentation (entre 9 mois et 2 ans selon le périmètre défini et le niveau de maturité de sécurité existant)</strong></p>
<ul style="text-align: justify;">
<li><strong>3.1 &#8211; Définir la PSI (Politique de Sécurité des Systèmes et des Réseaux d’Information). </strong>Ce document a deux fonctions : il sert à la fois à lister les grands objectifs de sécurité de l’information établis par l’organisation sur un périmètre donné ainsi que les mesures à mettre en place pour les réaliser, mais il fait aussi office de preuve d’engagement de l’entreprise à satisfaire les exigences de la norme et à œuvrer pour l’amélioration continue du SMSI. Ce document, une fois émis, doit être disponible et diffusé au sein de l’organisation et doit également être mis à disposition de toutes les parties prenantes.</li>
<li><strong>3.2 &#8211; Définir, documenter et mettre en œuvre</strong> <strong>les processus clefs </strong>ISO 27001 : gestion des risques, gestion de l’exploitation, gestion des incidents, communication et sensibilisation, gestion du référentiel documentaire, gestion de l’amélioration continue, etc. Des pratiques à définir avec une attention particulière à les intégrer dans le contexte existant pour une meilleure appropriation par les équipes.</li>
<li>3.3 &#8211; Mettre en œuvre <strong>les chantiers sécurité</strong> selon le PTR</li>
<li>3.4 &#8211; Conduire un premier <strong>cycle de contrôle</strong>, à savoir : suivre les indicateurs de performance dans un <strong>tableau de bord</strong> et mesurer l&#8217;atteinte des objectifs de sécurité, réaliser des <strong>audits internes</strong> sur les périmètres à forts enjeux afin d&#8217;identifier les écarts entre les pratiques et les exigences de la norme et du référentiel du SMSI.<strong> </strong>Enfin, assurer la ou les premières <strong>revues de direction</strong> pour présenter les résultats du SMSI, valider les orientations et prendre les décisions pour traiter les non-conformités et opportunités d&#8217;amélioration continue (agenda prévu par la norme)</li>
<li><strong>3.5 &#8211; Piloter l’amélioration continue du </strong>SMSI jusqu’à l’audit externe : au fur et à mesure des incidents, des résultats du tableau de bord et de ceux des audits internes, l’OSE identifie les <strong>non-conformités résiduelles et détecte les opportunités d’amélioration continue</strong> à faire valider par l’équipe SMSI</li>
</ul>
<p style="text-align: justify;"><strong>4 &#8211; Audit externe : </strong>c’est l’évaluation décisive pour l’obtention de la certification. Cette étape se décompose de façon prévisible en 3 actions : <strong>préparer les équipes </strong>à l’audit externe, <strong>participer à l’audit externe et… obtenir la certification !</strong></p>
<p style="text-align: justify;">L’audit externe est mené par un organisme de certification qui examine, sur la base des référentiels de la <strong>loi NIS belge (Loi 2019-04-07/15),</strong> <strong>de la norme ISO 27001</strong>, de la <strong>PSI</strong> et de la <strong>DdA </strong>validée par l’OSE,<strong> </strong>que les pratiques et la documentation sont bien conformes aux exigences indiquées et effectivement appliquées selon le principe de l&#8217;amélioration continue des systèmes de management.</p>
<p style="text-align: justify;">Vous en savez désormais plus sur la Loi NIS belge et la norme ISO 27001, on espère que vous vous sentez plus armé pour mettre en oeuvre votre SMSI. Dans un prochain article, vous découvrirez <strong>quelques conseils issus de nos retours d&#8217;expérience pour réussir votre certification ISO 27001</strong> <strong>et la maintenir </strong>dans la durée.</p>
<p style="text-align: justify;">
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2020/05/ose-belges-comment-reussir-votre-mise-en-conformite-nis-et-obtenir-votre-certification-iso-27001/">OSE belges : comment réussir votre mise en conformité NIS et obtenir votre certification ISO 27001 ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Directive européenne NIS : quelles mesures de sécurité pour les opérateurs de services essentiels en France ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2018/11/nis-mesures-securite-ose/</link>
		
		<dc:creator><![CDATA[Nicol4sVanThieghem]]></dc:creator>
		<pubDate>Sat, 17 Nov 2018 00:12:10 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Europe]]></category>
		<category><![CDATA[NIS]]></category>
		<category><![CDATA[OSE]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[sectoral regulations]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=11412/</guid>

					<description><![CDATA[<p>Depuis notre précédent article, deux événements majeurs ont concrétisé la transposition de la directive européenne NIS en France. Tout d’abord, fin septembre 2018 a été publié l’arrêté fixant les règles de sécurité et délais à respecter par les opérateurs de...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/11/nis-mesures-securite-ose/">Directive européenne NIS : quelles mesures de sécurité pour les opérateurs de services essentiels en France ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Depuis <a href="https://www.riskinsight-wavestone.com/en/2018/09/bilan-directive-nis/">notre précédent article</a>, deux événements majeurs ont concrétisé la transposition de la directive européenne NIS en France.</em></p>
<p><em>Tout d’abord, fin septembre 2018 a été publié l’arrêté fixant les <a href="https://www.legifrance.gouv.fr/affichTexte.do?cidTexte=JORFTEXT000037444012">règles de sécurité et délais</a> à respecter par les opérateurs de service essentiels (OSE) sur leurs SI essentiels (SIE).</em></p>
<p><em>Ensuite, le 9 novembre 2018 les dernières notifications ont été envoyées par l’ANSSI à une <a href="https://www.ssi.gouv.fr/actualite/directive-nis-lanssi-accompagne-les-premiers-operateurs-de-services-essentiels/">première vague d’Opérateurs de Services Essentiels</a>, portant ainsi le nombre d’OSE à 122, chiffre qui sera amené à augmenter dans les mois et années à venir.</em></p>
<p><em>C’est donc l’occasion de décrypter la NIS dans sa déclinaison française, d’identifier les principales exigences émises par l’ANSSI et sous quels délais celles-ci devront être respectées par les OSE.</em></p>
<p>&nbsp;</p>
<h2>Des règles majoritairement inspirées de la LPM</h2>
<p>La directive NIS demande à chaque Etat de définir et d’imposer le respect des bonnes pratiques de sécurité aux OSE et FSN. En France, c’est l’ANSSI qui a été responsable de cette définition, à l’instar de la LPM. Il est donc légitime de se demander dans quelle mesure les règles NIS sont alignées sur les règles LPM.</p>
<p>Des différences de forme sont tout d’abord à noter : <strong>les règles NIS sont au nombre de 23</strong> réparties au sein de 4 chapitres (Gouvernance, Protection, Défense, Résilience), contre 20 pour la LPM sans chapitre particulier. Ensuite, ces règles ont été publiées au sein d’un <strong>unique arrêté trans-sectoriel</strong>, alors que la LPM avait mené à la publication d’un arrêté par secteur d’activité. Autre différence, <strong>les délais de mise en application des règles NIS sont communs à tous les secteurs et sont publics</strong>, là où les délais pour la LPM varient selon les secteurs et sont en diffusion restreinte.</p>
<p>Néanmoins, les règles NIS restent <strong>fortement inspirées</strong> (voire pour certaines intégralement reprises) des règles LPM : cartographie, configuration des composants, filtrage, comptes d’administration, SI d’administration, identification, droits d’accès, maintien en conditions de sécurité, journalisation, corrélation et analyse de journaux, réponse aux incidents de sécurité, traitement des alertes et également gestion de crise.</p>
<p>De <strong>nouvelles règles</strong> font leur apparition ; les règles relatives aux analyses de risques et aux audits de sécurité étaient en fait incorporées dans la règle LPM relative à l’homologation. La règle relative à la sécurité physique et environnementale est quant à elle une réelle nouveauté. De même, certaines règles existantes font l’objet de <strong>précisions</strong> sans pour autant apporter de modifications structurantes, notamment pour encadrer la façon de traiter certains cas particuliers (SIE exposé sur Internet, etc.).</p>
<p>Finalement, les principales différences portent sur l’<strong>assouplissement de certaines règles</strong> :</p>
<ul>
<li>Indicateurs : les trois thématiques retenues par les règles LPM sont maintenues par les règles NIS (maintien en conditions de sécurité, droits d’accès / authentification et administration des ressources), mais <strong>le nombre d’indicateurs total passe de 10 à 6</strong>.</li>
<li>Détection : l’obligation d’utiliser des sondes qualifiées et opérées par un prestataire qualifié PDIS est remplacée par l’utilisation de <strong>sondes opérées conformément au référentiel PDIS, sans obligation de qualification</strong></li>
<li>De manière générale, les règles NIS <strong>n’imposent pas le recours à des prestataires dûment qualifiés</strong> PASSI (Prestataire d’Audit de la Sécurité des Systèmes d’Information), PDIS (Prestataire de Détection d’Incidents de Sécurité) ou PRIS (Prestataire de Réponse aux Incidents de Sécurité) mais recommandent de s’inspirer des bonnes pratiques que ces référentiels définissent.</li>
</ul>
<p>&nbsp;</p>
<p>&nbsp;</p>
<figure id="post-11423 media-11423" class="align-none"><img loading="lazy" decoding="async" class="alignnone wp-image-11423 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image-1.png" alt="" width="697" height="716" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image-1.png 697w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image-1-186x191.png 186w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image-1-38x39.png 38w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image-1-32x32.png 32w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image-1-30x30.png 30w" sizes="auto, (max-width: 697px) 100vw, 697px" /></figure>
<p style="text-align: center;"><em>Figure </em><em>1</em><em> : 80% de similarités entre les règles LPM et les règles NIS en France</em></p>
<p>&nbsp;</p>
<p>Les règles NIS, malgré des différences de forme, sont donc globalement similaires à celles de la LPM, ce qui n’est pas surprenant puisqu’elles répondent au même objectif, celui de renforcer le niveau de sécurité des acteurs nationaux clés.</p>
<figure id="post-11417 media-11417" class="align-none"></figure>
<h2 id="post-11413 media-11413" class="align-none">Un planning de mise en conformité ambitieux</h2>
<h3>Des actions concrètes à réaliser très rapidement</h3>
<p>Les délais de mise en application sont publics. Concrètement, les premières actions attendues de chaque OSE après sa désignation sont les suivantes :</p>
<ul>
<li>Dans un délai de 2 mois, identification du <strong>correspondant auprès de l’ANSSI</strong> et communication de ses coordonnées</li>
<li>Dans un délai de 3 mois,<strong> identification des SIE (Systèmes d’Information Essentiels) et transmission de la liste à l’ANSSI</strong>. Si le premier réflexe est souvent de vouloir définir le périmètre le plus restreint possible, et ainsi limiter les impacts, il faut garder à l’esprit que l’application partielle de certaines règles peut devenir un véritable casse-tête en raison de l’imbrication des SIE avec le reste du SI.</li>
<li>Dans un délai de 3 mois, mise en place du <strong>processus de traitement des alertes</strong>. Objectif : se mettre rapidement en capacité de recevoir les alertes de l’ANSSI et savoir réagir en conséquence.</li>
</ul>
<p>&nbsp;</p>
<h3>2 ans pour se mettre en conformité et réaliser l’homologation la 3<sup>ème</sup> année.</h3>
<p>Pour l’ensemble des autres règles, les délais sont tout aussi précis et ambitieux :</p>
<p>&nbsp;</p>
<figure id="post-11421 media-11421" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-11421 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image1.png" alt="" width="1633" height="1258" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image1.png 1633w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image1-248x191.png 248w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image1-768x592.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image1-51x39.png 51w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image1-156x121.png 156w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image1-155x120.png 155w" sizes="auto, (max-width: 1633px) 100vw, 1633px" /></figure>
<p style="text-align: center;"><em>Figure </em><em>2</em><em> : règles NIS, 2 ans pour se mettre en conformité et une année supplémentaire pour l’homologation</em></p>
<p>&nbsp;</p>
<h2>Conclusion</h2>
<p><em>En synthèse, il est important pour les entreprises notifiées d’anticiper dès la phase de cadrage que la mise en conformité NIS va amener des chantiers avec des investissements financiers et humains parfois conséquents. Notamment, les chantiers qui traiteront du « SI Administration », de « l’Homologation », ou encore les chantiers d’urbanisme nécessaires pour le cloisonnement des SIE, etc.</em></p>
<p><em>Autant de sujets qui bénéficieront de la maturité du marché impulsée depuis plusieurs années entre autres par la LPM.</em></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/11/nis-mesures-securite-ose/">Directive européenne NIS : quelles mesures de sécurité pour les opérateurs de services essentiels en France ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Directive européenne NIS : quelle transposition dans le droit français et quel impact pour les entreprises ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2018/09/bilan-directive-nis/</link>
		
		<dc:creator><![CDATA[3tienneC@pgras]]></dc:creator>
		<pubDate>Fri, 28 Sep 2018 17:16:45 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[conformité]]></category>
		<category><![CDATA[Europe]]></category>
		<category><![CDATA[impacts]]></category>
		<category><![CDATA[NIS]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[sectoral regulations]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=11281/</guid>

					<description><![CDATA[<p>La directive NIS (Network and Information Security) – (UE) 2016/1148 – est entrée en vigueur en août 2016, avec pour objectif d’assurer un niveau élevé commun de sécurité des réseaux et des systèmes d&#8217;information dans l&#8217;Union Européenne : coopération entre les...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/09/bilan-directive-nis/">Directive européenne NIS : quelle transposition dans le droit français et quel impact pour les entreprises ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La <a href="https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=uriserv:OJ.L_.2016.194.01.0001.01.FRA&amp;toc=OJ:L:2016:194:TOC">directive NIS (Network and Information Security) – (UE) 2016/1148</a> – est entrée en vigueur en août 2016, avec pour objectif d’<a href="https://www.riskinsight-wavestone.com/en/2017/08/nis-comment-sy-preparer/">assurer un niveau élevé commun de sécurité des réseaux et des systèmes d&#8217;information dans l&#8217;Union Européenne</a> : coopération entre les autorités nationales, mise en œuvre d’une stratégie nationale de sécurité dans chacun des Etats membres, coopération entre Etats membres, institution d’un réseau des CSIRT européens (Computer Security Incident Response Team), établissement d’exigences en matière de sécurité et de notifications pour les opérateurs de services essentiels (OSE) et les fournisseurs de services numériques (FSN), désignation d’autorités nationales compétentes en matière de sécurité des réseaux et de systèmes d’information.</p>
<figure id="post-11292 media-11292" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-11292 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image5.jpg" alt="" width="1631" height="291" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image5.jpg 1631w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image5-437x78.jpg 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image5-768x137.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image5-71x13.jpg 71w" sizes="auto, (max-width: 1631px) 100vw, 1631px" /></figure>
<p>La France finalise les textes pour se mettre en conformité avec la directive européenne NIS (Network and Information Security), avec trois textes qui transposent la directive dans le droit national Français, et un quatrième qui sera publié sous peu.</p>
<p>Quels ont été les choix de transposition de la directive NIS dans le droit national Français ? Et quelles seront les entreprises soumises à cette nouvelle législation et les impacts pour celles-ci ?</p>
<p><sup> </sup></p>
<h2>La transposition dans le droit national français</h2>
<p>Pour entrer en vigueur, <strong>chaque Etat membre de l’Union européenne doit transposer la directive NIS dans son droit national</strong>, avec une date butoir fixée au 09 mai 2018 : spécification des mesures de sécurité à mettre en place, définition des procédures de notification, sanctions applicables…</p>
<p>La France respecte globalement ce calendrier, avec trois textes qui définissent en grande partie les modalités d’application de la directive NIS sur son territoire national :</p>
<ul>
<li>La <a href="https://www.legifrance.gouv.fr/affichTexte.do?cidTexte=JORFTEXT000036644772">loi n° 2018-133 du 26 février 2018</a> qui présente les mesures de transposition de la directive NIS dans la législation nationale,</li>
<li>Le <a href="https://www.legifrance.gouv.fr/affichTexte.do?cidTexte=JORFTEXT000036939971">décret n° 2018-384 du 23 mai 2018</a> qui détaille les modalités d’application des obligations législatives, et liste les secteurs, les types d’opérateur et les services essentiels concernés,</li>
<li>L’<a href="https://www.legifrance.gouv.fr/eli/arrete/2018/6/13/PRMD1815433A/jo/texte">arrêté du 13 juin 2018</a> qui fixe les modalités de déclarations des incidents de sécurité.</li>
</ul>
<p>Pour que la transposition de la directive européenne dans la législation Française soit complète, un dernier arrêté fondamental va être publié, et viendra préciser les mesures de sécurité à mettre en œuvre par les opérateurs de services essentiels. Il fera écho à la <a href="http://europa.eu/rapid/press-release_MEMO-18-4486_fr.htm">lettre de mise en demeure par la commission européenne</a>, qui avait jugé la France en retard sur l’exhaustivité de la transposition dans le droit national, tout comme 16 autres Etats membres.</p>
<p>&nbsp;</p>
<h2>OSE et FSN : deux grandes typologies d’acteurs concernés</h2>
<p>La loi française rappelle les deux grandes typologies d’acteurs concernés par la directive européenne : les Opérateurs de Services Essentiels (OSE) et les Fournisseurs de Services Numériques (FSN).</p>
<h3>Opérateurs de services essentiels : la France élargit la liste des secteurs concernés</h3>
<p>Les OSE sont les entités qui délivrent des services essentiels au fonctionnement de la nation, notamment au travers de leur <strong>Système d’Information Essentiel (SIE). </strong>Le décret n° 2018-384 complète la liste de la directive, en y ajoutant les secteurs de l’assurance, de la logistique, des produits pharmaceutiques, des services sociaux (partie paiement des prestations), de l’éducation et de la restauration collective dans les environnements sensibles.</p>
<figure id="post-11282 media-11282" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-11282 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/Image1.jpg" alt="" width="1326" height="731" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/Image1.jpg 1326w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/Image1-346x191.jpg 346w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/Image1-768x423.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/Image1-71x39.jpg 71w" sizes="auto, (max-width: 1326px) 100vw, 1326px" /></figure>
<figure id="post-11288 media-11288" class="align-none"></figure>
<p style="text-align: center;"><strong><em>Liste des secteurs d’activités concernés pour les OSE</em></strong></p>
<p style="text-align: center;"><em>(L’icône  précise les secteurs ajoutés par la législation Française par rapport à la Directive NIS)</em></p>
<p>La désignation des OSE sera effectuée par arrêtés du Premier Ministre d’ici novembre 2018, en lien avec les OSE, les Ministères concernés et l’ANSSI. La liste des OSE sera par la suite régulièrement actualisée, à minima tous les deux ans.</p>
<h3>Fournisseurs de services numériques : la France veille à la bonne désignation des représentants</h3>
<p>Les FSN sont les entités qui fournissent directement des services en ligne, de type sites d’e-commerce, moteurs de recherche ou services cloud, notamment utilisés par les OSE. Les Etats membres n’ont pas vocation à dresser la liste des FSN à l’échelle de leur territoire, mais la France pose pour autant un cadre en indiquant que les entreprises qui emploient moins de cinquante salariés et dont le chiffre d’affaire annuel n’excède pas 10 millions d’euros ne sont pas concernées.</p>
<figure id="post-11284 media-11284" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-11284 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/Image2.jpg" alt="" width="1547" height="239" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/Image2.jpg 1547w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/Image2-437x68.jpg 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/Image2-768x119.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/Image2-71x11.jpg 71w" sizes="auto, (max-width: 1547px) 100vw, 1547px" /></figure>
<figure id="post-11288 media-11288" class="align-none"></figure>
<p style="text-align: center;"><strong><em>Liste des secteurs d’activités concernés pour les FSN</em></strong></p>
<p>En complément de la directive NIS, la France inscrit dans sa loi n° 2018-133 (Chapitre III, article 11) qu’un FSN établi hors de l’Union Européenne, qui offre ses services sur le territoire national et qui n&#8217;a désigné aucun représentant dans un autre Etat membre de l&#8217;Union européenne, procède à la désignation d&#8217;un représentant établi sur le territoire national auprès de l&#8217;ANSSI. La France se positionne ainsi en <strong>gardienne de la bonne application de la directive NIS en ce qui concerne les FSN</strong>, dans la mesure où un FSN qui tarderait à désigner un représentant en Europe serait donc légalement contraint de le faire en France.</p>
<h3>Les exclusions : ne pas cumuler les exigences légales</h3>
<p>Afin de ne pas surcharger de législations les acteurs déjà soumis à des règlementations plus contraignantes, la loi mentionne dans ses articles 2 et 5 la liste d’exclusions suivante :</p>
<ul>
<li>Les OSE ou les FSN soumis à des exigences sectorielles au moins aussi contraignantes que la présente législation, en particulier les OIV (Opérateurs d’Importance Vitale) sur leur SIIV (Système d’Information d’Importance Vitale) car déjà soumis aux exigences apportées par la <a href="https://www.wavestone.com/fr/insight/operateur-importance-vitale-cybersecurite-conformite-lpm/">Loi de Programmation Militaire</a>,</li>
<li>Les opérateurs de réseaux ou de services de communications électroniques, notamment car déjà soumis aux exigences du <a href="https://www.legifrance.gouv.fr/affichCode.do?idArticle=LEGIARTI000034110356&amp;idSectionTA=LEGISCTA000006150634&amp;cidTexte=LEGITEXT000006070987&amp;dateTexte=20180730">code des postes et des communications électroniques</a>,</li>
<li>Les prestataires de services de confiance soumis aux exigences du règlement <a href="https://www.wavestone.com/fr/insight/eidas-europe-confiance-numerique/">eIDAS</a> sur l’identification électroniques et les transactions électroniques.</li>
</ul>
<figure id="post-11286 media-11286" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-11286 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image3.jpg" alt="" width="1551" height="243" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image3.jpg 1551w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image3-437x68.jpg 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image3-768x120.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image3-71x11.jpg 71w" sizes="auto, (max-width: 1551px) 100vw, 1551px" /></figure>
<p>&nbsp;</p>
<h2>Une législation plus stricte pour les OSE que pour les FSN</h2>
<p>Le droit national Français traite des mêmes thématiques pour les OSE et les FSN, mais dans une approche différente : même si une base commune est définie, les OSE devront respecter une liste précise de mesures de sécurité, tandis que les FSN seront sur une approche par les risques (précisée par le <a href="https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX%3A32018R0151">règlement UE- 2018/151 du 30 janvier 2018</a>), restant libres de prendre les mesures techniques et organisationnelles qu&#8217;ils jugent appropriées et proportionnées, et seront plutôt gérés à l’échelle européenne.</p>
<h3>Une base commune d’obligations à respecter…</h3>
<p>En premier lieu, <strong>l’identification d’un représentant de l’entreprise</strong>, qui sera le point de contact unique de l’ANSSI pour traiter les réceptions et les transmissions d’information,</p>
<p>Ensuite, <strong>la déclaration des réseaux et des systèmes d’information</strong> nécessaires à la fourniture du services essentiels / numériques, y compris ceux dont l’exploitation est confiée à des tiers. Au-delà d’un simple inventaire ou cartographie des actifs, les enjeux seront :</p>
<ul>
<li><strong>De lister les éléments nécessaires à la délivrance des services essentiels / numériques</strong>, afin de ne pas imposer les mesures de sécurité sur un périmètre trop étendu de l’entreprise,</li>
<li><strong>D’exiger la mise en application de la règlementation </strong>sur les systèmes opérés par les tiers, en leur communiquant les mesures à implémenter, en révisant les contrats de sous-traitance, voir en auditant leur conformité.</li>
</ul>
<p>Puis la <strong>déclaration des incidents de sécurité </strong>sans délai auprès de l’ANSSI (qu’il est conseillé de formaliser dans un processus), lorsqu’ils sont susceptibles d’avoir un impact significatif sur le service, en terme du nombre d’utilisateur impactés, de la zone géographique touchée, de la durée de l’incident&#8230; L’ANSSI pourra alors épauler l’entreprise sur le traitement de l’incident, notamment en activant le réseau des CSIRT.</p>
<p>Et enfin, <strong>l’obligation de se soumettre à des contrôles</strong> du respect des obligations ci-dessus, et qui devront faire l’objet de conventions et de rapports formalisés. Le 1<sup>er</sup> ministre indiquera si ces contrôles seront effectués par l’ANSSI ou l’un des prestataires de services qualifiés PASSI (dans ce dernier cas, l’entreprise choisira le prestataire sur la liste qui lui sera communiquée).</p>
<h3>… Mais des obligations complémentaires structurantes pour les OSE.</h3>
<p>Contrairement à la liberté laissée aux FSN sur la manière de sécuriser leur services numériques, les OSE devront mettre en œuvre une <strong>démarche de sécurisation de leur SIE</strong> selon 4 grands principes imposés, qui seront bientôt détaillés par le futur arrêté :</p>
<ul>
<li><strong>Gouvernance de la sécurité</strong>, via l’élaboration de politique de sécurité et d’homologation du SIE,</li>
<li><strong>Protection des SIE</strong>, avec la sécurité de l’architecture, de l’administration et des accès au SI,</li>
<li><strong>Défense des SIE</strong>, avec la détection et le traitement des incidents de sécurité,</li>
<li><strong>Résilience des SIE</strong>, notamment au travers de la gestion de crise.</li>
</ul>
<p>Les opérations de contrôle pourront être déclenchées sans condition par le 1<sup>er</sup> ministre pour les OSE, alors qu’elles ne seront menées chez les FSN que si le 1<sup>er</sup> ministre est informé du non-respect d’une des obligations qui leur incombent.</p>
<p>&nbsp;</p>
<h2>Quels impacts financiers associés cette législation ?</h2>
<p>Tout d’abord, la législation précise clairement que les<strong> OSE et les FSN devront financer</strong> leurs différentes actions de mise en conformité, mais également les contrôles demandés par l’ANSSI.</p>
<p>Ensuite, en cas de manquement à leurs obligations, <strong>les dirigeants des OSE et des FSN pourront écoper d’amendes,</strong> avec des montants supérieurs pour les OSE par rapport aux FSN :</p>
<p><img loading="lazy" decoding="async" class="wp-image-11288 size-medium aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image4-360x191.jpg" alt="" width="360" height="191" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image4-360x191.jpg 360w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image4-768x407.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image4-71x39.jpg 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image4.jpg 834w" sizes="auto, (max-width: 360px) 100vw, 360px" /></p>
<p>L’ordre de grandeur et le principe des amendes sont quant à eux plus proches de ceux apportés par la <a href="https://www.legifrance.gouv.fr/affichTexte.do?cidTexte=JORFTEXT000028338825&amp;categorieLien=id">Loi de Programmation Militaire</a> que ceux du <a href="https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX%3A32016R0679">Règlement Général sur la Protection des Données (RGPD)</a>.</p>
<p>&nbsp;</p>
<h2>Quelles sont les prochaines étapes ?</h2>
<p>La publication de l’arrêté qui précisera les règles de sécurité pour les OSE, indispensable pour compléter la transposition de la directive NIS dans le droit national Français. Il permettra de jauger le niveau de sécurisation souhaité par l’état Français, et d’en déduire l’effort de mise en conformité des SIE.</p>
<p>D’ici au mois de novembre, la désignation progressive des OSE, qui auront alors :</p>
<ul>
<li>Deux mois pour communiquer les <strong>coordonnées de leur représentant</strong> à l’ANSSI,</li>
<li>Trois mois pour formaliser et transmettre la <strong>liste et la description des réseaux et systèmes d’information</strong> pour lesquels l’existence d’incidents pourrait gravement affecter la continuité des services essentiels au fonctionnement de la société ou de l’économie.</li>
</ul>
<p>Pour les FSN, la désignation d’un représentant, avec deux cas possibles :</p>
<ul>
<li>Si le siège se situe en Union Européenne, déclaration auprès de l’autorité de l’Etat où se situe le siège,</li>
<li>Si le siège se situe hors de l’Union Européenne, déclaration auprès d’une autorité d’un Etat membre où le FSN exerce son activité.</li>
</ul>
<p>Les acteurs concernés par la directive NIS sont consultés en France et en Europe depuis plus d’un an et sont informés de leur potentielle désignation. Ils ne seront donc pas surpris le moment venu. Ces derniers peuvent d’ores et déjà lancer les premières actions de mise en conformité : identification du périmètre concerné, inventaire des réseaux et système d’information qui le composent, formalisation du processus de déclaration des incidents de sécurité aux autorités.</p>
<p>&nbsp;</p>
<h2>Des modalités de mise en œuvre qui restent à préciser aux niveaux national et local</h2>
<p>Une fois que le dernier arrêté concernant les mesures de sécurité pour les OSE sera publié, le cadre législatif et règlementaire Français posera des bases claires d’application de la directive NIS, par ailleurs cohérentes avec les différentes règlementations déjà en place sur le sujet.</p>
<p>En revanche, des questions restent à trancher au niveau européen pour faciliter la gestion des acteurs transfrontaliers : rattachement d’un OSE à plusieurs Etats membres ? Désignation d’une autorité de référence ? Communications et hiérarchie entre autorités nationales ?&#8230; Autant d’enjeux à adresser rapidement par le groupe de coopération dédié à NIS, en place depuis février 2017.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/09/bilan-directive-nis/">Directive européenne NIS : quelle transposition dans le droit français et quel impact pour les entreprises ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>The EU NIS directive: what are the issues and how can you prepare for it?</title>
		<link>https://www.riskinsight-wavestone.com/en/2017/12/the-eu-nis-directive-what-are-the-issues-and-how-can-you-prepare-for-it/</link>
		
		<dc:creator><![CDATA[RomainSoul3tis]]></dc:creator>
		<pubDate>Sun, 17 Dec 2017 21:41:17 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Critical systems]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[dsp]]></category>
		<category><![CDATA[European directive]]></category>
		<category><![CDATA[législation]]></category>
		<category><![CDATA[Member States]]></category>
		<category><![CDATA[NIS]]></category>
		<category><![CDATA[OES]]></category>
		<category><![CDATA[risk]]></category>
		<category><![CDATA[sectoral regulations]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=10268/</guid>

					<description><![CDATA[<p>On July 6, 2016, the NIS (Network and Information Security) directive went into effect. With only a short time to go until the deadline for transposition (May 9, 2018), discussions about the directive  are picking up steam. But what exactly...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/12/the-eu-nis-directive-what-are-the-issues-and-how-can-you-prepare-for-it/">The EU NIS directive: what are the issues and how can you prepare for it?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>On July 6, 2016, the <strong>NIS</strong> (Network and Information Security) <strong>directive</strong> went into effect. With <strong>only a short time to go until the deadline for transposition</strong> (May 9, 2018), discussions about the directive  are picking up steam. But what exactly are the directive&#8217;s requirements?</em></p>
<h2>The NIS directive: a major piece of legislation</h2>
<p>At a national level, the directive requires the establishment of a cybersecurity strategy and the establishment of a CSIRT, along with an authority figure to oversee these matters. For companies, it introduces two new areas of responsibility for two different types of players:</p>
<ul>
<li><strong>Operators of Essential Services</strong> must implement <strong>technical and organizational measures</strong> to manage network and information system security risks</li>
<li><strong>Digital Service Providers</strong> are required to notify the appropriate authority of security incidents</li>
</ul>
<p>&nbsp;</p>
<figure id="post-10271 media-10271" class="align-center"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-10271" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/12/image-NIS.png" alt="" width="1059" height="390" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/12/image-NIS.png 1059w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/12/image-NIS-437x161.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/12/image-NIS-768x283.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/12/image-NIS-71x26.png 71w" sizes="auto, (max-width: 1059px) 100vw, 1059px" /></figure>
<h2>The need for a robust and standardized approach</h2>
<p>The NIS Directive is the <strong>security counterpart to the</strong> <a href="https://ec.europa.eu/commission/priorities/digital-single-market_fr"><strong>European Digital Single Market strategy,</strong></a> which was launched in 2015 and aims to turn digital systems into an engine of growth. Business and consumer trust is essential to this project: because without trust, there will be no growth!</p>
<p>European countries are becoming increasingly dependent on digital and information systems while their networks are becoming ever-more interconnected. <strong>This interconnectivity is both a strength and a weakness</strong> because an information system’s level of security is only as good as its weakest link.</p>
<p>However, there are marked differences when it comes to Member States because to date, cybersecurity issues have been handled at national level.</p>
<p>It is this inherent <strong>systemic risk</strong> that Europe is seeking to remedy with the NIS Directive, which is the first piece of European legislation to govern cybersecurity practices in a cross-sectoral manner.</p>
<p>The NIS Directive  differs from regulations designed to deal with specific issues, such as the GDPR. Though often associated with the NIS Directive, the GDPR does not have the same objectives –  its scope is solely about the protection of personal data. Conversely, the directive aims to ensure a base level of cybersecurity through the implementation of security standards and a requirement to give notice when incidents occur (whether they are personal-data related or not). Having said that, a cyber-attack often involves both areas, and it doesn’t make sense to not(?) consider the two pieces of legislation when thinking about compliance.</p>
<h2>A transposition process already in motion</h2>
<p>As the text is a directive and not a regulation, each Member State has to transpose the directive’s provisions into its own national legislative framework.</p>
<p>Many countries have already announced their first steps:</p>
<ul>
<li>The <strong>UK</strong> has confirmed that it plans to transpose the text, despite Brexit; the levels of penalties provided for in the text, <a href="https://www.gov.uk/government/news/new-fines-for-essential-service-operators-with-poor-cyber-security">which are particularly heavy</a>, have recently been announced;</li>
<li><strong>Poland</strong> has announced the opening of a new national center dedicated to cybersecurity (NC Cyber);</li>
<li><strong>Belgium</strong> has set out six flagship measures to strengthen cybersecurity: a reaction to WannaCry, a global cyber-attack that paralyzed many businesses in recent months;</li>
<li>The <strong>Czech Republic (Czehia)</strong> has amended its cybersecurity laws to take account of more critical sectors and comply with the directive’s requirements;</li>
<li><strong>Italy</strong> has revised its National Plan for Cyber Protection and Digital Security to align with the directive’s provisions;</li>
<li><strong>Croatia</strong> has set up a working group to determine how the directive will be transposed;</li>
<li><strong>Sweden</strong> has already revealed some of the details of its transposition, such as the levels of penalties and the bodies responsible for implementation.</li>
</ul>
<p>In several respects, the <strong>text is very “non-directive”</strong> –  setting out objectives but not specifying how they should be achieved. It will be up to <strong>each country to work out its own interpretation</strong> and draw up the concrete measures that will meet the objectives.</p>
<p>The challenge, therefore, is to <strong>reduce the degree of difference</strong> between European countries, while standardizing the levels of cybersecurity to a greater extent by avoiding large differences so that players operating in several countries don&#8217;t face undue complexity..</p>
<p>To achieve this goal, collaboration is taking place at the EU level:</p>
<ul>
<li>A <strong>review of the remit of ENISA </strong>(the European agency in charge of network and information security) is being considered with the aim of, among other things, giving it the powers needed to carry out directive-related activities.</li>
<li>A <strong>Cooperation Group</strong> made up of national representatives, ENISA, and the European Commission, will provide strategic direction;</li>
<li>A <strong>network of CSIRTs</strong> will also be active and able to ensure that good practice is communicated and exchanged, as well as supporting Member States on directive-related matters.</li>
</ul>
<h2>How should you prepare for the directive coming into effect ?</h2>
<p>Or, more specifically, how can you prepare for this new legislation now and what plan of action will you need to have in place? In practice, that depends on the type of entity in view (an OES or DSP).</p>
<p>For <strong>Digital Service Providers (DSPs)</strong>, a standardized approach is needed: Member States cannot impose additional security or notification requirements and, therefore, for this type of player the directive is closer to an EU regulation. This particular treatment, compared with OESs, arises from the cross-border nature of their activities and the fact that many are foreign companies without bases in Europe.  DSPs will have to appoint an entity which is based in a member state to be their official representative on NIS-related issues (as required by Article 18 of the directive). Thus, it is essential that each Member State has the same requirements, ensuring that future decisions to  enter an EU country are not influenced by uneven interpretation of these criteria.</p>
<p>The obligations for DSPs are somewhat less onerous. For example, they are obliged to notify regulator about an incident only in cases where they have access to the information needed to assess its impact against the criteria defined in the directive (Article 16).</p>
<p>It is already time for DSPs to begin the process of compliance since the implementing acts were published In August of 2016.</p>
<p>For the Operators of Essential Services (OESs) in France, there are two main scenarios.</p>
<p>First, let’s consider the <strong>operators already identified as VIOs—Vitally Important Operators—</strong>under the French Military Programming Act. For them, the issue of compliance is less significant given that the Act already introduces numerous obligations. The directive probably will not impose more onerous requirements. Some elements such as reporting may be adapted, but there are <strong>no major changes in sight</strong>.</p>
<p>However, the scope of the directive is likely to be wider than that of the Act, and some <strong>operators within the critical sectors defined by each state under the directive</strong> will need to begin complying. Member States have until November 2018 to designate operators as “OESs” based on the criteria defined in the text. This list will then be reviewed by the European Commission in May 2019.</p>
<p>Those involved will then have to ensure that they <strong>monitor legislation</strong> in order to follow developments in the transposition process, which is important because Member States have the power to impose measures that go beyond the common, base-level requirements set out in the directive.</p>
<p><em>Much of the development of the directive’s provisions must now be carried out by Member States: the specification of the security measures to be put in place, the definition of notification procedures, the penalties to be applied—not to mention the designation of critical sectors and OESs in each country.</em></p>
<p><em>The upshot of all this is a <strong>genuine renewal of the European cybersecurity legislative landscape</strong>, with the primary aim of increasing standardization of IS security levels between Member States—a process that will prove interesting to follow.</em></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/12/the-eu-nis-directive-what-are-the-issues-and-how-can-you-prepare-for-it/">The EU NIS directive: what are the issues and how can you prepare for it?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Cyber-security start-ups in France, a booming ecosystem (2/2)</title>
		<link>https://www.riskinsight-wavestone.com/en/2017/10/cyber-security-start-ups-france-22/</link>
					<comments>https://www.riskinsight-wavestone.com/en/2017/10/cyber-security-start-ups-france-22/#respond</comments>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Sun, 15 Oct 2017 16:54:14 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Focus]]></category>
		<category><![CDATA[compliance]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[France]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[innovation]]></category>
		<category><![CDATA[NIS]]></category>
		<category><![CDATA[radar]]></category>
		<category><![CDATA[startup]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=10106/</guid>

					<description><![CDATA[<p>After a first article on the cyber-security start-ups radar, this second article is about which means these start-ups can use to properly develop. How to acquire customers among large corporations? How to develop abroad? These are one of the many...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/10/cyber-security-start-ups-france-22/">Cyber-security start-ups in France, a booming ecosystem (2/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>After a <a href="https://www.riskinsight-wavestone.com/en/2017/10/cyber-security-start-ups-france-12/">first article</a> on the cyber-security start-ups radar, this second article is about which means these start-ups can use to properly develop. How to acquire customers among large corporations? How to develop abroad? These are one of the many challenges to face. </em></p>
<h2>Corporate accounts: essential but complex targets</h2>
<p>The economic fabric of France relies heavily on big groups that have substantial investment capacity. For start-ups seeking to market their cyber-security offers, these are the prime customers. However, the rigid and complex processes of these large companies constitute a major obstacle for start-ups.</p>
<p>After all the pitfalls involved in identifying the multiple budget holders in the structure (ISSM, architect, expert, IT Manager, purchasing, etc.), it remains very difficult to sign the first contract. The purchasing process can take from three to six months, and is too complex for the way that start-ups operate, with them being asked for proof of profitability, years and years of experience, and references from other customers &#8211; impossible for the first contracts.</p>
<p>This situation is exacerbated for cyber-security as start-ups often cannot count on the innovation hubs created by the corporate accounts to facilitate their exchanges with the innovation ecosystem. On the one hand, because start-ups struggle to convince businesses of the benefits provided by their proposed solutions, and on the other because the innovation teams have difficulty understanding the practical benefits given the specific nature of the issues. Feedback on successes shows that cyber-security departments in the corporate accounts often have to be the driving force, or even develop the relationships with the cyber start-ups themselves.</p>
<h3>Attitudes that must change within the large companies</h3>
<p>Once contact has been established, there remains the step of carrying out tests in live conditions (Proof of Concept). It&#8217;s an example of the difficulty that start-ups have in competing with the established cyber-security developers in the corporate world. These tests are needed to evaluate the effectiveness of the new solution. The big developers, with substantial financial resources, offer &#8216;PoCs&#8217; free of charge to their customers, who in turn have become used to these &#8216;free&#8217; tests carried out for their benefit.</p>
<p>For start-ups, however, the situation is different as their working capital requirements are acute and carrying out such tests free-of-charge can endanger their very existence!</p>
<p>It is therefore necessary for the big groups to have suitable budgets, often in the order of only a few thousand euros, to test the innovative solutions proposed by the start-ups.</p>
<h3>Positive feedback from interactions between start-ups and corporate accounts in France</h3>
<p>However, successful collaboration between start-ups and corporate accounts shows that these two worlds can work together. And the effort made pays back in a big way. Start-ups like Alsid and Idecsi thus benefit from the testimony of large customers that are in a position to reassure other companies and the investors.</p>
<h3>A French cyber-security ecosystem that values innovation</h3>
<p>In France, the presence of an ecosystem that regularly promotes innovation by including corporate accounts and start-ups is highly visible: the &#8220;Assises de la Sécurité&#8221; with the Prize for Innovation, the International Cyber-security Forum (FIC) with the Innovative SME prize, and the competition devoted to cyber-security in the banking industry, jointly organized by Société Générale and Wavestone. These initiatives help to highlight cyber-security innovations, as well as promoting direct contact between the different players. They contribute to creating the relationship of trust needed for the corporate accounts to invest in the solutions proposed by start-ups.</p>
<h3>The importance of having a French offer for digital sovereignity</h3>
<p>Cyber-security is a global issue but also affects national security. The benefits of having reliable products in this area is obvious.</p>
<p>Even if much remains to be done to guarantee digital sovereignty, the initiatives of certain French start-ups have made it possible to import concepts that initially existed only in other countries. This is the case, for example, with Bug Bounty&#8217;s platforms. In France, three start-ups, Bug Bounty Factory, Bug Bounty Zone and Yogosha offer services in this field. Over time, this could make it possible to retain knowledge of sensitive vulnerabilities within Europe or indeed in France.</p>
<p>It is important to note that the French domestic market for cyber-security is largely driven by players in the defense sector, both public and private, who invest and help start-ups to grow. But these growth opportunities are, at the same time, an obstacle to exports and make it more difficult to communicate references.</p>
<h2>Tomorrow, successfully growing beyond national borders</h2>
<h3>The research sector is becoming structured</h3>
<p>Research in cyber-security is also very active in France with many  laboratories being involved and some leading-edge initiatives. The Allistene grouping, which includes INRIA, CEA, CNRS and a number of higher education institutions is just one example. Prominent chairs have been devoted to cyber-security issues and its practical applications, for example for autonomous vehicles. Together with the initiatives launched the big companies, this all adds up to the creation of fertile ground for numerous start-ups to bloom and grow.</p>
<h3>Overcoming purely French considerations to grow internationally</h3>
<p>France has much talent in terms of cyber-security, fertile ground to facilitate the emergence of start-ups, and a market that can support these structures. But this very positive situation must not be allowed to mask the principal difficulty currently faced by our start-ups: achieving international success and growth.</p>
<p>Apart from a few success stories, such as Qualys in the past, and more recently Linkurious in the United States, French start-ups struggle to go beyond their own borders. They face barriers in terms of their ability to communicate effectively in English, the weakness of French customer references, legal issues, and also psychological barriers to expatriation. Whereas the quality of French cyber-security specialists is widely acknowledged, the quality of the start-ups remains unknown.</p>
<p>Breaking through this glass ceiling requires joint initiatives with the government, large companies, and the strong entrepreneurial spirit of start-up founders.</p>
<p>Let&#8217;s start working together, pooling all our strengths, so that this becomes a reality in years to come.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/10/cyber-security-start-ups-france-22/">Cyber-security start-ups in France, a booming ecosystem (2/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/en/2017/10/cyber-security-start-ups-france-22/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Directive NIS : quels enjeux et comment s’y préparer ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2017/08/nis-comment-sy-preparer/</link>
		
		<dc:creator><![CDATA[C8ndiceDubois]]></dc:creator>
		<pubDate>Wed, 23 Aug 2017 16:09:08 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[législation]]></category>
		<category><![CDATA[NIS]]></category>
		<category><![CDATA[OSE]]></category>
		<category><![CDATA[Risque]]></category>
		<category><![CDATA[sectoral regulations]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=9931/</guid>

					<description><![CDATA[<p>Le 6 juillet 2016 entrait en vigueur la directive NIS (Network and Information Security). Alors que l’on arrive à moins d’un an de la date limite pour la transposition de la directive (9 mai 2018), elle fait de plus en...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/08/nis-comment-sy-preparer/">Directive NIS : quels enjeux et comment s’y préparer ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Le 6 juillet 2016 entrait en vigueur la <strong>directive NIS</strong> (Network and Information Security). Alors que l’on arrive à <strong>moins d’un an de la date limite pour la transposition</strong> de la directive (9 mai 2018), elle fait de plus en plus parler d’elle. Mais quelles obligations cette directive introduit-elle ?</em></p>
<h2>La directive NIS : un texte majeur</h2>
<p>Au niveau national, la directive requiert notamment l’établissement d’une stratégie cybersécurité et la mise en place d’un CSIRT ainsi que d’une autorité en charge de ces sujets. Pour les entreprises, elle introduit deux volets d’obligation pour deux types d’acteurs :</p>
<ul>
<li>Les <strong>Opérateurs de Services Essentiels</strong> doivent mettre en œuvre des <strong>mesures techniques et organisationnelles</strong> pour gérer les risques menaçant la sécurité des réseaux et et des systèmes d’information</li>
<li>Les<strong> Fournisseurs de Services Numériques</strong> sont tenus de notifier les incidents de sécurité à l’autorité compétente</li>
</ul>
<figure id="post-9945 media-9945" class="align-none"><img loading="lazy" decoding="async" class="alignnone wp-image-9945 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/08/image-NIS.png" alt="" width="1067" height="312" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/08/image-NIS.png 1067w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/08/image-NIS-437x128.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/08/image-NIS-768x225.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/08/image-NIS-71x21.png 71w" sizes="auto, (max-width: 1067px) 100vw, 1067px" /></figure>
<figure id="post-9932 media-9932" class="align-none"></figure>
<figure id="post-9934 media-9934" class="align-none"></figure>
<h2>La nécessité d&#8217;orientations fortes et communes</h2>
<p>La directive NIS est le <strong>pendant sécurité de la <a href="https://ec.europa.eu/commission/priorities/digital-single-market_fr">stratégie européenne du Marché Unique Numérique,</a></strong> lancée en 2015, qui vise à faire du numérique un moteur de la croissance : la confiance des entreprises et des consommateurs est indispensable pour ce projet, car sans confiance, pas de croissance !</p>
<p>Les pays européens sont de plus en plus dépendants du numérique et des systèmes d’information, et leurs réseaux sont de plus en plus reliés. Et <strong>cette interconnectivité fait leur force comme leur faiblesse</strong>, puisque le niveau de sécurité d’un système d’information est équivalent à celui de son point le plus faible.</p>
<p>Or, on observe une très forte hétérogénéité entre les Etats Membres au regard de ces enjeux, étant donné que la prise en charge de la cybersécurité se faisait jusqu’ici au niveau national.</p>
<p>C’est à ce <strong>risque systémique</strong> que l’Europe cherche à remédier avec la directive NIS. Il s’agit de la première législation européenne régissant les pratiques cybersécurité de façon cross-sectorielle.</p>
<p>Elle se démarque des textes spécifiques à une problématique particulière, tels que le GDPR. Souvent associé à la directive NIS, il n’a pourtant pas les mêmes objectifs puisqu’il se concentre sur le seul périmètre de la protection des données personnelles tandis que la directive vise à assurer un certain niveau de cybersécurité via la définition de standards de sécurité et la notification des incidents (qu’ils touchent à des données personnelles ou non). Reste qu’une cyber-attaque mettra souvent en jeu les deux domaines, et qu’il fait donc sens de ne pas considérer ces deux textes séparément lors de la mise en conformité.</p>
<figure id="post-9945 media-9945" class="align-none"></figure>
<h2>Un processus de transposition déjà engagé</h2>
<p>Le texte étant une directive et non un règlement, il est nécessaire que chaque Etat Membre transpose ces orientations dans son cadre législatif national.</p>
<p>De nombreux pays ont déjà annoncé des premières mesures s’inscrivant dans le cadre de la directive :</p>
<ul>
<li>Le <strong>Royaume-Uni</strong> a confirmé son intention de transposer le texte malgré le Brexit ; le montant des pénalités prévues dans le texte vient d’être communiqué et <a href="https://www.gov.uk/government/news/new-fines-for-essential-service-operators-with-poor-cyber-security">celles-ci sont particulièrement importantes</a></li>
<li>La <strong>Pologne</strong> a annoncé l’ouverture d’un nouveau centre national dédié à la cybersécurité (NC Cyber) ;</li>
<li>La <strong>Belgique</strong> a présenté six mesures phares pour renforcer la cybersécurité, à la suite de WannaCry, cyberattaque mondiale qui a paralysé de nombreuses entreprises le mois dernier ;</li>
<li>La <strong>République Tchèque</strong> a amendé sa loi cybersécurité pour prendre un compte plus de secteurs critiques et se conformer aux exigences de la directive ;</li>
<li>L’<strong>Italie</strong> a révisé son Plan National pour la Cyber Protection et la Sécurité Digital, en accord avec les orientations données par la directive ;</li>
<li>La <strong>Croatie</strong> a mis en place un groupe de travail pour préciser les modalités de transposition de la directive ;</li>
<li>La <strong>Suède</strong> a d’ores et déjà fourni des détails sur la transposition, tels que l’ordre de grandeur des pénalités applicables, ou encore les entités responsables de la mise en œuvre.</li>
</ul>
<p>Sur un certain nombre d’aspects, le <strong>texte est très peu directif</strong> et fixe des objectifs sans imposer de moyens. Il est du ressort de <strong>chaque pays de travailler à l’interprétation</strong> et de définir des mesures plus concrètes permettant l’atteinte de ces objectifs.</p>
<p>L’enjeu est donc d’<strong>atténuer l’hétérogénéité</strong> entre les pays européens et de parvenir à lisser le niveau de cybersécurité en limitant les écarts trop importants, afin de réduire la complexité de mise en conformité pour les acteurs présents dans plusieurs pays.</p>
<p>Pour ce faire, une collaboration structurée s’organise à l’échelle de l’UE :</p>
<ul>
<li>Une <strong>révision du mandat de l’ENISA</strong>, l’agence européenne en charge de la sécurité des réseaux et de l’information, est à l’étude, avec entre autres l’objectif de lui donner la latitude nécessaire à l’accomplissement des missions relatives à la directive ;</li>
<li>Un <strong>Groupe de Coopération</strong>, composé de représentants nationaux ainsi que de l’ENISA et la Commission Européenne, donnera des orientations stratégiques ;</li>
<li>Un <strong>réseau de CSIRT</strong> s’organise aussi, et sera en mesure d’assurer la communication et l’échange de bonnes pratiques, ainsi que d’appuyer les Etats Membres pour les sujets relatifs à la directive.</li>
</ul>
<h2>Comment se préparer à l&#8217;arrivée de la directive ?</h2>
<p>Concrètement, comment anticiper dès maintenant ce nouveau texte et quel plan d’actions déployer ? Cela dépend en pratique du type de structure (OSE ou FSN).</p>
<p>Concernant les <strong>fournisseurs de service numériques (FSN)</strong>, une approche harmonisée est requise : les Etats Membres ne peuvent pas imposer d’autres exigences liées à la sécurité ou aux notifications, et en ce sens, la directive se rapproche d’un règlement pour ce type d’acteur. Cette singularité par rapport aux OSE provient du caractère transfrontalier de leurs activités et du fait que beaucoup sont des entreprises étrangères non implantées sur le territoire européen, qui devront désigner un représentant basé dans un Etat Membre pour être l’interlocuteur attitré concernant les questions liées à NIS (Article 18 de la directive). Il est donc essentiel que chaque pays impose les mêmes obligations, dans l’objectif d’éviter que le choix du pays d’implantation ne soit orienté par ce critère.</p>
<p>Les obligations pour les FSN sont d’ailleurs un peu moins contraignantes : par exemple, ils ne sont dans l’obligation de notifier un incident que s’ils ont accès aux informations nécessaires pour évaluer son impact au regard des critères définis dans la directive (Article 16).</p>
<p><strong>D’ici le 9 août prochain, la Commission Européenne publiera les actes d’exécution</strong> et il sera alors possible de commencer le processus de mise en conformité.</p>
<p>Pour les Opérateurs de Services Essentiels (OSE), en France, il y a deux principaux cas de figure.</p>
<p>D’abord, les <strong>opérateurs déjà identifiés comme OIV</strong>, opérateurs d’importance vitale, dans le cadre de la Loi de programmation militaire française (LPM). Pour eux, l’enjeu de mise en conformité est moins significatif, puisque la LPM introduit déjà de nombreuses obligations ; la directive n’en introduira probablement pas de plus exigeantes. Quelques éléments tels que le reporting pourraient être à adapter, mais il n’y a <strong>pas de changement majeur à prévoir</strong>.</p>
<p>Toutefois le périmètre de la directive est susceptible d’être plus large que celui de la LPM, et certains <strong>opérateurs des secteurs critiques définis par chaque Etat</strong> devront alors commencer leur mise en conformité. Les Etats Membres ont jusqu’à novembre 2018 pour désigner les OSEà partir des critères définis dans le texte. La liste des opérateurs désignés sera ensuite passée en revue par la Commission Européenne en mai 2019.</p>
<p>Les structures concernées devront ensuite mettre en place une <strong>veille juridique</strong> pour suivre l’évolution du processus de transposition, puisque pour les OSE, les Etats Membres sont en droit d’imposer des mesures allant au-delà du socle commun défini par la directive.</p>
<p>&nbsp;</p>
<p><em>Beaucoup de chantiers restent maintenant à mener par les Etats Membres : spécification des mesures de sécurité à mettre en place, définition des procédures de notification, sanctions applicables, sans oublier la désignation des secteurs critiques et des OES par chaque pays. </em></p>
<p><em>On assiste ainsi à un <strong>véritable renouveau du paysage législatif de la cybersécurité en Europe </strong>visant avant tout à homogénéiser le niveau de sécurité des SI entre états membres, dont il sera intéressant de suivre l’évolution.</em></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/08/nis-comment-sy-preparer/">Directive NIS : quels enjeux et comment s’y préparer ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>L’Europe de la cybersécurité : peut-on y croire ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2016/03/leurope-de-cybersecurite-on-y-croire/</link>
		
		<dc:creator><![CDATA[Julien DOUILLARD]]></dc:creator>
		<pubDate>Mon, 28 Mar 2016 12:59:31 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[CERT]]></category>
		<category><![CDATA[CSIRT]]></category>
		<category><![CDATA[cyberresilience]]></category>
		<category><![CDATA[ENISA]]></category>
		<category><![CDATA[FIC]]></category>
		<category><![CDATA[NIS]]></category>
		<category><![CDATA[sectoral regulations]]></category>
		<guid isPermaLink="false">https://www.solucominsight.fr/?p=8857</guid>

					<description><![CDATA[<p>Au cours du Forum International de la Cybersécurité (FIC) 2016, Günther Oettinger, commissaire européen chargé de l’économie et de la société numériques a fait un constat simple : l’économie européenne est profondément interconnectée au reste du monde, et ses secteurs...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/03/leurope-de-cybersecurite-on-y-croire/">L’Europe de la cybersécurité : peut-on y croire ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Au cours du <a href="https://ec.europa.eu/commission/2014-2019/oettinger/announcements/8th-international-cybersecurity-forum-lille-france_en" target="_blank" rel="noopener noreferrer">Forum International de la Cybersécurité </a>(FIC) 2016, Günther Oettinger, commissaire européen chargé de l’économie et de la société numériques a fait un constat simple : l’économie européenne est profondément interconnectée au reste du monde, et ses secteurs d’activité vitaux (santé, énergie, transport…), sont devenus dépendants des systèmes d’information.</em></p>
<h1>Le cyberespace, talon d’Achille de l’Europe</h1>
<p>En l’absence de sécurité suffisante, cette dépendance des États comme des entreprises peut rapidement <strong>se transformer en talon d’Achille</strong>. Elle peut en effet offrir à des individus, des organisations ou des États la possibilité de <strong>voler</strong> des secrets industriels ou des données en grande quantité, de <strong>détourner</strong> des fonds ou, pire, de <strong>détruire</strong> le potentiel économique ou de survie d’un État.</p>
<p>À titre d’exemple, en 2015 au Royaume-Uni, <a href="http://www.computerweekly.com/news/4500247376/Cost-of-UK-cyber-breaches-up-to-314m" target="_blank" rel="noopener noreferrer">90% des grandes entreprises et 74% des petites entreprises ont subi une cyberattaque</a>. Par ailleurs &#8211; en guise d’illustration des conséquences financières atteignables &#8211; <a href="http://www.bbc.com/news/uk-34675235" target="_blank" rel="noopener noreferrer">la cyberattaque subie par Talk Talk </a>lui a couté au total plus de 75 millions d’euros. Enfin, la cyberattaque contre la <a href="http://edition.cnn.com/2016/02/03/politics/cyberattack-ukraine-power-grid/" target="_blank" rel="noopener noreferrer">centrale électrique ukrainienne</a> démontre parfaitement le <strong>caractère potentiellement destructeur</strong> pour les États des cyberattaques contre leurs infrastructures critiques.</p>
<p>Face à un cyberespace qui est autant <strong>créateur de richesses que source de menaces</strong>, <strong>comment l’Union européenne prépare-t-elle sa cyber protection ?</strong></p>
<h1>Entre hétérogénéité, volonté d’harmonisation et désir de coopération</h1>
<p>Aujourd’hui, l’Europe de la cybersécurité repose essentiellement sur des États européens qui avancent <strong>en ordre dispersé</strong> lorsqu’il s’agit de se prémunir contre les cybermenaces ; il existe en effet une forte <strong>hétérogénéité</strong> entre les pays membres dans leur <strong>sensibilité</strong> et leur<strong> niveau de préparation</strong> en matière de cybersécurité, et peu d’initiatives associant deux ou plusieurs États sont mises en œuvre.</p>
<p>Sans surprise, la question de la cybersécurité se pose avec plus d’acuité aux <strong>principales puissances économiques</strong> et militaires européennes, qui ont le plus d’<strong>intérêt</strong> et le plus de <strong>capacités financières</strong> et <strong>technologiques</strong> pour se prémunir contre les menaces venues du cyberespace.</p>
<p>Avec le <strong>Royaume-Uni </strong>et l’<strong>Allemagne</strong>, la <strong>France</strong> fait partie de ces États, créant dès 2008 l’<a href="http://www.ssi.gouv.fr/agence/missions/nos-publics-et-nos-actions/" target="_blank" rel="noopener noreferrer">ANSSI </a>, l’autorité étatique dédiée à la cybersécurité, et se dotant dès 2013 d’<a href="https://www.solucominsight.fr/2013/08/loi-de-programmation-militaire-2013-de-reelles-avancees-pour-la-cybersecurite/" target="_blank" rel="noopener noreferrer">un cadre juridique</a> imposant aux <strong>Opérateurs d’Importance Vital</strong>e de protéger leurs systèmes d’importance vitale (article 22 de la <a href="https://www.legifrance.gouv.fr/affichTexte.do?cidTexte=JORFTEXT000028338825&amp;categorieLien=id" target="_blank" rel="noopener noreferrer">loi de programmation militaire</a>). À cela s’ajoute la mise en œuvre de moyens <a href="http://www.ssi.gouv.fr/actualite/la-strategie-nationale-pour-la-securite-du-numerique-une-reponse-aux-nouveaux-enjeux-des-usages-numeriques/" target="_blank" rel="noopener noreferrer">civils </a>et <a href="http://www.defense.gouv.fr/portail-defense/enjeux2/cyberdefense/la-cyberdefense" target="_blank" rel="noopener noreferrer">militaires </a>dédiés à la protection contre les cybermenaces.</p>
<p><strong>Outre-Rhin</strong> nous pourrions par exemple citer <a href="http://www.computerweekly.com/news/4500257182/Germany-is-finalising-legislation-to-shore-up-CNI-cyber-security" target="_blank" rel="noopener noreferrer">une loi adoptée en 2015 </a>visant à accroître la cybersécurité des OIV allemands, ainsi que la coopération étroite qui lie l’ANSSI et son homologue allemand, le BSI <em>(<span class="st">Bundesamt für Sicherheit in der Informationstechnik</span>)</em>, depuis plus de cinq ans.</p>
<p><strong>Outre-Manche</strong> le gouvernement britannique a annoncé en 2015, <strong>1,9 milliards de livres sur cinq ans</strong> pour renforcer la cybersécurité du pays.<br />
Depuis quelques années, et face aux enjeux économiques que représente la cybersécurité pour la communauté européenne, les autorités de l’Union entendent participer davantage à la protection contre les cybermenaces, notamment en harmonisant la législation.</p>
<p>Depuis 2005, <a href="https://www.coe.int/en/web/conventions/full-list/-/conventions/treaty/185" target="_blank" rel="noopener noreferrer">la Convention de Budapest</a> , conçue par le Conseil de l’Europe, fournit par ratification à tout pays une <strong>trame et des outils juridique</strong>s leur permettant de mieux se prémunir contre la cybercriminalité.</p>
<p>Par ailleurs, la directive <em><a href="https://ec.europa.eu/digital-single-market/en/news/network-and-information-security-nis-directive" target="_blank" rel="noopener noreferrer">Network and Information Systems</a></em> (NIS), prochainement adoptée, <strong>harmonisera</strong> automatiquement à l’échelle européenne les obligations des opérateurs de services essentiels (dénomination issue de la directive NIS) pour la protection de leurs systèmes d’information. Dans le même temps <a href="https://www.solucominsight.fr/2016/03/8822/">le futur règlement européen sur la protection des données personnelles </a>devrait accroître la maîtrise des organisations sur les données qu’elles collectent, traitent et stockent, et donc limiter les conséquences des cyberattaques en terme de fuite.</p>
<p>Enfin, il a été annoncé par la Commission européenne lors du FIC 2016 que la cybersécurité fera, dans un avenir proche, <strong>de plus en plus partie des textes européens à portée sectorielle.</strong></p>
<p>La <strong>directive NIS</strong> définit en outre une <strong>gouvernance européenne de la cybersécurité,</strong> inédite et résolument tournée vers la coopération entre les instances européennes (Commission européenne, <a href="https://www.enisa.europa.eu/about-enisa" target="_blank" rel="noopener noreferrer">ENISA </a>&#8211; Agence Européenne chargée de la sécurité des réseaux et de l&#8217;information -, CERT-EU &#8211; Computer Emergency Response Team -)  et entre les États membres.</p>
<p><strong>Deux nouveaux organes seront donc créés :</strong></p>
<ul>
<li><strong>Un groupe de coopération</strong> chargé de <strong>soutenir et de faciliter la coopération stratégique</strong> entre les États membres, notamment à travers l’échange d’informations et de bonnes pratiques. Ce groupe réunira la Commission européenne, l’ENISA et les représentants des États membres.</li>
<li>Un<strong> réseau de CSIRTs</strong> (Computer Security Incident Response Team), regroupant le <strong>CERT-EU</strong> et le <strong>CSIRT</strong> de chaque État membre dont l’existence est rendue obligatoire par la directive. Il est chargé de p<strong>romouvoir la coopération opérationnelle entre les États membres.</strong> L’ENISA assurera le secrétariat de ce réseau et la Commission européenne aura un statut d’observateur.</li>
</ul>
<h1>Des défis qui appellent une volonté politique commune</h1>
<p>Ces initiatives européennes &#8211; complémentaires des initiatives des États les plus avancés en matière de cybersécurité &#8211; sont évidemment salutaires, mais ne doivent pas faire oublier les défis, politiques et économiques, que l’Europe devra dépasser afin de <strong>disposer d’une cybersécurité efficace et assurant sa cyber résilience</strong>.</p>
<p>Au défi que pose la <strong>coopération de 28 États membres</strong> s’ajoute la question des <strong>moyens qui permettront sa mise en œuvre effective</strong>, tant au niveau stratégique qu’opérationnel. Nul doute que les États déjà en avance pérenniseront leurs efforts. Mais quid des autres États, les plus nombreux : <strong>mobiliseront-ils les moyens suffisants pour se protéger ?</strong> La problématique des moyens se pose aussi <a href="http://www.euractiv.fr/section/societe-de-l-information/news/l-ue-ne-consacre-pas-assez-de-fonds-a-la-cybersecurite/" target="_blank" rel="noopener noreferrer">au niveau de la gouvernance européenne</a> : à titre d’exemple le budget de l’ENISA est de seulement 10,1 millions d’euros. <strong>Ce budget est-il réellement à la hauteur des enjeux ?</strong></p>
<p>Par ailleurs, comment envisager une Europe de la cybersécurité <strong>sans une véritable industrie européenne de la cybersécurité ?</strong> De l’<a href="http://ec.europa.eu/smart-regulation/roadmaps/docs/2015_cnect_004_cybersecurity_en.pdf" target="_blank" rel="noopener noreferrer">aveu de la Commission européenne</a>, l’offre européenne est<strong> encore trop fragmentée</strong> et portée par des acteurs qui n’ont pas encore atteint une taille suffisante,<strong> portant préjudice à leur compétitivité face aux multinationales</strong>, américaines notamment. Mais une industrie suffisamment puissante économiquement, sachant produire des produits et services européens, est aussi <strong>un enjeu de souveraineté</strong>. À l’heure de la compétition économique mondiale, <strong>peut-on bâtir une Europe de la cybersécurité avec du matériel et des services chinois ou américains ?</strong></p>
<p>On ne peut que saluer les efforts que compte produire l’Europe en matière de cybersécurité dans les prochaines années. Stimulé par des cybermenaces toujours plus nombreuses, ce projet pourra-t-il s’appuyer sur une<strong> volonté politique et des actions communes et durables</strong> ? Ou bien la <strong>dynamique européenne lancée s’essoufflera-t-elle</strong> faute d’une volonté politique commune suffisante, laissant les États membres <strong>en ordre dispersé</strong> au sujet de la cybersécurité, à l’image de l<a href="http://www.lemonde.fr/idees/article/2012/09/18/europe-de-la-defense-mythes-et-realites_1761684_3232.html" target="_blank" rel="noopener noreferrer">’Europe de la sécurité ou de la défense</a> ?</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/03/leurope-de-cybersecurite-on-y-croire/">L’Europe de la cybersécurité : peut-on y croire ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
