<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>directive européenne - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/tag/directive-europeenne/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/tag/directive-europeenne/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Mon, 04 Oct 2021 09:24:40 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>directive européenne - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/tag/directive-europeenne/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>En pleine préparation de la NIS V2, mise à jour du tour d&#8217;horizon européen de transposition de la directive NIS par les états membres&#8230; vers une convergence ?</title>
		<link>https://www.riskinsight-wavestone.com/2021/09/while-preparing-the-nis-2-update-of-the-european-overview-of-nis-transposition-by-the-member-states-toward-convergence/</link>
		
		<dc:creator><![CDATA[Nicol4sVanThieghem]]></dc:creator>
		<pubDate>Tue, 21 Sep 2021 17:30:00 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[directive européenne]]></category>
		<category><![CDATA[NIS]]></category>
		<category><![CDATA[Reglementation]]></category>
		<guid isPermaLink="false">http://riskinsight-prepro.s189758.zephyr32.atester.fr/?p=16642</guid>

					<description><![CDATA[<p>La directive Network and Information System Security &#8211; (UE) 2016/1148, communément appelée NIS, est une directive européenne adoptée par le Parlement européen le 6 juillet 2016. Celle-ci a été transposée par les Etats membres dans leurs législations nationales avant le...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/09/while-preparing-the-nis-2-update-of-the-european-overview-of-nis-transposition-by-the-member-states-toward-convergence/">En pleine préparation de la NIS V2, mise à jour du tour d&rsquo;horizon européen de transposition de la directive NIS par les états membres&#8230; vers une convergence ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">La directive <a href="https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32016L1148">Network and Information System Security &#8211; (UE) 2016/1148</a>, communément appelée <strong>NIS</strong>, est une <strong>directive européenne</strong> adoptée par le Parlement européen le 6 juillet 2016. Celle-ci a été transposée par les Etats membres dans leurs législations nationales avant le 9 mai 2018. En France, la NIS a été transposée en février 2018 dans la législation et publiée par une <a href="https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000036644772?r=hgFLo5NDHQ">loi n° 2018-133</a>, un <a href="https://www.legifrance.gouv.fr/loda/id/JORFTEXT000036939971/">Décret n°2018-384</a>, ainsi que 3 arrêtés : du <a href="https://www.legifrance.gouv.fr/loda/id/JORFTEXT000037102068/">13 juin</a>, <a href="https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000037277276">1er août</a> et <a href="https://www.legifrance.gouv.fr/loda/id/JORFTEXT000037444012/">14 septembre 2018.</a> Deux précédents articles précisaient la transposition de la Directive NIS en France : sa <a href="https://www.riskinsight-wavestone.com/2018/09/bilan-directive-nis/">transposition et impacts </a>, et <a href="https://www.riskinsight-wavestone.com/2018/11/nis-mesures-securite-ose/">les mesures de sécurité en France.</a></p>
<p style="text-align: justify;">Il s’agit de la <strong>première initiative législative de l’UE sur la cybersécurité</strong>. Son but est <strong>d’assurer un niveau élevé et commun de sécurité des systèmes d’information et réseaux de l’Union européenne</strong>. Cet objectif se décline en quatre enjeux clés :</p>
<ul style="text-align: justify;">
<li>Consolider les <strong>capacités nationales</strong> des Etats membres en matière de cybersécurité,</li>
<li>Créer un cadre de <strong>coopération politique et organisationnelle</strong> entre Etats membres autour de la cybersécurité,</li>
<li>Mettre en place un dispositif de cybersécurité pour les <strong>opérateurs de services essentiels</strong> (OSE). Les OSE sont des « <em>opérateurs <strong>tributaires des réseaux ou systèmes d’information</strong>, qui fournissent un service essentiel dont l’i<strong>nterruption aurait un impact significatif</strong> sur le fonctionnement de <strong>l’économie</strong> ou de la <strong>société</strong></em>».</li>
<li>Mettre en place un dispositif de cybersécurité pour les <strong>fournisseurs de services numérique</strong> (FSN). La directive NIS définit un FSN comme <em>« une <strong>personne morale qui fournit tout service de la société de l’information</strong>, c’est-à-dire tout service presté normalement contre rémunération, à distance, par voie électronique et à la demande individuelle d’un destinataire de services »</em>. Trois types de services numériques sont concernés par le cadre réglementaire : les <strong>places de marché en ligne</strong>, <strong>les moteurs de recherche en ligne</strong> et les <strong>services d’informatique en nuage</strong>.</li>
</ul>
<p style="text-align: justify;">D’une part, la sécurité des OSE est une <strong>prérogative souveraine des Etats</strong>, d’autre part, le rôle de l’UE est <strong>d’assurer le bon fonctionnement du marché européen</strong>. Afin de concilier ces deux objectifs, la directive NIS énonce clairement : <em>« la présente directive devrait s&rsquo;entendre sans préjudice de la possibilité donnée à chaque État membre d&rsquo;adopter les mesures nécessaires pour garantir la protection des intérêts essentiels de sa sécurité, assurer l&rsquo;action publique et la sécurité publique et permettre la recherche, la détection et la poursuite d&rsquo;infractions pénales. »<a href="#_ftn1" name="_ftnref1"><strong>[1]</strong></a>.</em> Chaque pays peut donc <strong>adapter le texte en fonction de ce qu’il estime être prioritaire et stratégique</strong> pour garantir sa sécurité et celle de ses réseaux et systèmes d’information. La directive NIS fixe cependant des exigences communes<strong>,</strong> notamment en matière de <strong>transposition de la directive en législation nationale, de secteurs concernés, d’identification des risques, de supervision, de mise en place de mesures techniques et organisationnelles, de notification des incidents cyber, et de sanctions en cas de manquement</strong>.</p>
<p style="text-align: justify;">L’analyse réalisée aborde la transposition de la directive NIS dans chacun des <strong>27 Etats membres de l’Union européenne, </strong>ainsi que la <strong>Suisse et le Royaume-Uni</strong>. Elle permet ainsi de mettre en lumière les différentes approches et de dégager les points de convergence et de divergence entre pays, notamment dans le cadre de l’évolution prochaine de la directive. En effet, une proposition de révision de la NIS a été adoptée par la Commission européenne en décembre 2020 et vise à remplacer le texte originel.</p>
<h1 style="text-align: justify;">Une transposition achevée pour certaines thématiques…</h1>
<p style="text-align: justify;"><strong>Différents types et nombres de textes législatifs pour transposer la NIS</strong></p>
<p style="text-align: justify;"><img decoding="async" class="size-medium wp-image-16837 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image1-2-437x83.png" alt="" width="437" height="83" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image1-2-437x83.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image1-2-71x14.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image1-2-768x147.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image1-2.png 1524w" sizes="(max-width: 437px) 100vw, 437px" /></p>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><strong>La transposition de la NIS a bien eu lieu dans toutes les législations nationales des états membres</strong> de l’Union Européenne. Cependant, il existe<strong> une hétérogénéité dans le type de textes législatifs adoptés</strong>. Dans la majorité des pays, la transposition prend la forme d’une <strong>loi (vingt-deux pays)</strong>, à laquelle <strong>treize pays</strong> rajoutent <strong>au moins un autre texte législatif</strong> (ordonnance, décret, règlement, amendement ou décision ministérielle). Dans <strong>deux pays</strong> la transposition de la NIS a eu lieu <strong>dans chaque loi sectorielle</strong>, ce qui augmente le nombre de textes législatifs (quatre textes ou plus).</p>
<p style="text-align: justify;"><img fetchpriority="high" decoding="async" class=" wp-image-16849 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image7-2-418x191.png" alt="" width="444" height="203" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image7-2-418x191.png 418w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image7-2-71x32.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image7-2-768x351.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image7-2-1536x701.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image7-2.png 1818w" sizes="(max-width: 444px) 100vw, 444px" /></p>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><strong>Une mise en place générale des processus de notification des cyber-incidents</strong></p>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><img decoding="async" class="size-medium wp-image-16839 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image2-2-437x109.png" alt="" width="437" height="109" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image2-2-437x109.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image2-2-71x18.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image2-2-768x192.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image2-2.png 1152w" sizes="(max-width: 437px) 100vw, 437px" /></p>
<p style="text-align: justify;"><strong>Tous les pays</strong> sont parvenus à mettre en place des processus de notification des incidents cyber. Une fois encore, des déroulés différents selon les pays sont observés.</p>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class=" wp-image-16851 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image8-2-400x191.png" alt="" width="444" height="212" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image8-2-400x191.png 400w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image8-2-71x34.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image8-2-768x367.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image8-2-1536x733.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image8-2-1920x923.png 1920w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image8-2.png 1934w" sizes="auto, (max-width: 444px) 100vw, 444px" /></p>
<p style="text-align: justify;">Il existe six procédures différentes de transmission des alertes lors d’un incident cyber :</p>
<ul style="text-align: justify;">
<li>Dans le premier cas (<strong>neuf pays</strong>), l’OSE doit en premier lieu notifier <strong>l’autorité nationale compétente</strong> de la survenue de l’incident,</li>
<li>Un deuxième procédé (<strong>dix pays</strong>), le premier point de contact est le <strong>CSIRT, l’équipe d’intervention en cas d’incident de sécurité informatique, aussi appelé CERT</strong>,</li>
<li>Dans un nombre moins élevé de cas (<strong>trois pays</strong>), les OSE doivent notifier <strong>l’autorité sectorielle compétente</strong>,</li>
<li>La notification d’un incident cyber s’effectue via une <strong>plateforme sécurisée </strong>dans<strong> quatre pays</strong>,</li>
<li>Moins fréquemment encore (<strong>2 pays</strong>), le <strong>point de contact unique</strong> (SPOC) est à alerter,</li>
<li>Enfin, pour 1 pays (Hongrie), l’OSE alerte un centre de gestion des événements.</li>
</ul>
<p style="text-align: justify;"><strong>Tous les états membres</strong> prévoient également la notification <strong>du point de contact d’un pays membre</strong> si celui-ci est également concerné par le cyber-incident ainsi que la notification du <strong>public</strong> lorsque cela est nécessaire.</p>
<p style="text-align: justify;"><strong>Pour se conformer aux contraintes imposées par la NIS, certains états sont même allés plus loin</strong></p>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class="size-medium wp-image-16841 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image3-2-437x96.png" alt="" width="437" height="96" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image3-2-437x96.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image3-2-71x16.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image3-2-768x170.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image3-2.png 1386w" sizes="auto, (max-width: 437px) 100vw, 437px" /></p>
<p style="text-align: justify;">La directive NIS prévoit initialement de s’appliquer aux secteurs du <strong>transport</strong>, de l’<strong>énergie</strong>, de la <strong>santé</strong>, de <strong>l’eau potable</strong>, de la <strong>banque</strong>, de la <strong>finance</strong> et du <strong>numérique</strong>. Dans la transposition, <strong>plus de la moitié des pays analysés </strong>ajoute<strong> d’autres secteurs ou sous-secteurs essentiels </strong>en plus des sept cités précédemment. Ils sont listés ci-dessous, rangés par fréquence d’apparition :</p>
<ul style="text-align: justify;">
<li>L’Autriche, la Croatie, Chypre, la Lituanie, Malte, la Slovaquie, l’Espagne et la Suisse mentionnent également <strong>l’administration publique</strong>.</li>
<li>Chypre, l’Estonie, l’Allemagne, la Lituanie, les Pays-Bas, la Slovaquie, l’Espagne et la Suisse rajoutent les <strong>technologies de l’information et de la communication et l’IT</strong>.</li>
<li>L’Estonie, la France, l’Allemagne, la Hongrie, la Lituanie, la Slovénie, l’Espagne, la Suisse ajoutent la</li>
<li>La République Tchèque, la Lituanie, les Pays-Bas, l’Espagne complètent la liste avec <strong>l’industrie.</strong></li>
<li>L’Estonie, l’Allemagne, la Suisse mentionnent aussi le <strong>chauffage et le logement</strong>.</li>
<li>La Lituanie et la Slovaquie rajoutent <strong>la défense</strong>, la Suisse la <strong>sécurité nationale</strong>.</li>
<li>La Lituanie et la Slovénie insèrent la <strong>protection de l’environnement.</strong></li>
<li>La France est la seule à ajouter l<strong>’éducation</strong>.</li>
<li>L’Espagne est la seule à mentionner <strong>l’espace</strong> et les <strong>centres de recherches</strong>.</li>
</ul>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class=" wp-image-16853 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image9-2-386x191.png" alt="" width="441" height="218" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image9-2-386x191.png 386w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image9-2-71x35.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image9-2-768x380.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image9-2-1536x760.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image9-2.png 1906w" sizes="auto, (max-width: 441px) 100vw, 441px" /></p>
<h1 style="text-align: justify;">… Mais une déclinaison à finaliser sur d’autres</h1>
<p style="text-align: justify;"><strong>De</strong><strong> fortes disparités sur la supervision assurée par l’état </strong></p>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class="size-medium wp-image-16847 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image6-2-437x103.png" alt="" width="437" height="103" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image6-2-437x103.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image6-2-71x17.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image6-2-768x180.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image6-2.png 1308w" sizes="auto, (max-width: 437px) 100vw, 437px" /></p>
<p style="text-align: justify;">Plusieurs catégories et différents niveaux de contrôle sont exercés par les autorités pour attester de la conformité à la NIS. Les fortes disparités de supervision concernent notamment les <strong>autorités assurant le contrôle</strong> (autorité nationale ou sectorielle) ainsi que <strong>le niveau de contrôle attendu</strong> (supervision, inspection, audit ou encore évaluation) : il n’existe <strong>pas de consensus</strong> autour du processus à adopter. Par ailleurs, <strong>six pays</strong> ne donnent <strong>pas d’information</strong> quant à la supervision mise en place.</p>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class=" wp-image-16855 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image10-2-433x191.png" alt="" width="458" height="202" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image10-2-433x191.png 433w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image10-2-71x31.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image10-2-768x338.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image10-2-1536x677.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image10-2.png 1906w" sizes="auto, (max-width: 458px) 100vw, 458px" /></p>
<p style="text-align: justify;"><strong>Des mesures de sécurité de niveau et de diffusion hétérogènes</strong></p>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class="size-medium wp-image-16843 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image4-2-437x96.png" alt="" width="437" height="96" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image4-2-437x96.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image4-2-71x16.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image4-2-768x169.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image4-2.png 1472w" sizes="auto, (max-width: 437px) 100vw, 437px" /></p>
<p style="text-align: justify;">Exceptés pour six pays pour lesquels aucune information n’est fournie concernant les mesures de sécurité, 2 grandes approches sont observées :</p>
<ul style="text-align: justify;">
<li>Les mesures de sécurité sont mentionnées dans <strong>le corps du ou des texte(s) législatif(s)</strong> de transposition de la NIS (<strong>onze pays</strong>),</li>
<li>Elles font l’objet d’un <strong>guide</strong>, d’une <strong>liste de recommandations</strong> ou d’une <strong>publication en ligne</strong> établis par des <strong>entités différentes</strong> (gouvernement, régulation, décret, etc.) dans <strong>douze pays</strong>.</li>
</ul>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class=" wp-image-16857 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image11-2-394x191.png" alt="" width="433" height="210" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image11-2-394x191.png 394w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image11-2-71x34.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image11-2-768x373.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image11-2-1536x745.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image11-2.png 1744w" sizes="auto, (max-width: 433px) 100vw, 433px" /></p>
<p style="text-align: justify;">Pour les mesures incluses dans les textes législatifs, il existe <strong>quelques points de convergence</strong> sur les thèmes abordés :</p>
<ul style="text-align: justify;">
<li>La <strong>norme internationale ISO27001</strong> et le <strong>cadre de cybersécurité du NIST</strong>, en tant que modèle pour établir les mesures de sécurité (dans respectivement quatre et deux pays)</li>
<li><strong>Six mêmes thématiques</strong> (sécurité des systèmes et des installations, gestion des incidents, continuité de l’activité…) reviennent dans quatre pays.</li>
</ul>
<h2 style="text-align: justify;"><img loading="lazy" decoding="async" class=" wp-image-16859 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image12-2-394x191.png" alt="" width="437" height="212" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image12-2-394x191.png 394w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image12-2-71x34.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image12-2-768x372.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image12-2-1536x744.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image12-2.png 1772w" sizes="auto, (max-width: 437px) 100vw, 437px" /></h2>
<p style="text-align: justify;"><strong>Des sanctions de montant et de format différents</strong></p>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class="size-medium wp-image-16845 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image5-2-437x89.png" alt="" width="437" height="89" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image5-2-437x89.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image5-2-71x15.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image5-2-768x157.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image5-2.png 1380w" sizes="auto, (max-width: 437px) 100vw, 437px" /></p>
<p style="text-align: justify;">Le montant des sanctions pour le non-respect des règles varie relativement dans les différents pays pouvant aller de<strong> moins de</strong> <strong>100K€ à 20M€ maximum </strong>(exceptée la Finlande qui ne prévoit aucune sanction). La majorité ont choisi d’appliquer un montant <strong>inférieur à 200k€</strong> (<strong>dix-huit pays</strong>) tandis que <strong>quatre pays </strong>prévoient un montant maximum au-delà <strong>d’1M€</strong>. Il est d’ailleurs à noter que les sanctions sont susceptibles d’être <strong>accumulées en cas de non-conformités multiples </strong>ce qui ne permet pas d’établir avec certitude le <strong>montant maximum global</strong> d’une sanction.</p>
<p style="text-align: justify;">Des mesures <strong>d’emprisonnement</strong> sont mêmes prévues dans <strong>deux pays</strong> (la Belgique et Chypre).</p>
<p style="text-align: justify;">Enfin, <strong>quatre pays</strong> n’ont pas encore formalisé les sanctions en cas de manquement.</p>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class=" wp-image-16861 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image13-2-378x191.png" alt="" width="454" height="229" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image13-2-378x191.png 378w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image13-2-71x36.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image13-2-768x388.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image13-2-1536x777.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/09/Image13-2.png 1796w" sizes="auto, (max-width: 454px) 100vw, 454px" /></p>
<h1 style="text-align: justify;">En conclusion</h1>
<p style="text-align: justify;">Née dans un contexte de <strong>niveaux de sécurité des réseaux et systèmes d’information inégaux</strong> au sein de l’Union européenne, la directive NIS est maintenant <strong>transposée dans tous les Etats membres</strong>. Cela a permis la création d’un <strong>socle commun de sécurité</strong> tout en laissant la possibilité aux Etats de <strong>veiller à la protection des intérêts essentiels de leur sécurité</strong>. Ainsi, <strong>chaque pays désigne ses opérateurs de services essentiels, </strong>et choisi les secteurs qu’il estime <strong>les plus stratégiques</strong> à protéger. De plus, la transposition de la loi, les processus de supervision et de notification d’incidents sont effectués par <strong>l’autorité jugée compétente, que celle-ci soit sectorielle ou nationale</strong>, que ce soit le <strong>CSIRT</strong> ou le <strong>point de contact unique</strong>. Cette souplesse permet à la NIS de s’adapter à l’organisation de tous les états membres. Il existe des <strong>ressemblances visibles</strong> et regroupement entre les pays, ainsi que des <strong>points de divergence importants</strong> qui laissent place à de nombreuses déclinaisons et rendent la comparaison pertinente et riche.</p>
<p style="text-align: justify;">Une <a href="https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:52020PC0823">proposition de révision de la NIS</a> a été adoptée en décembre 2020, mais son calendrier prévisionnel n&rsquo;est pas encore communiqué. Néanmoins, ses principaux objectifs ont été édictés afin <strong>d&rsquo;atteindre un niveau de cybersécurité plus élevé</strong> et <strong>des processus plus homogènes</strong> au sein de l&rsquo;Union Européenne d&rsquo;une part, et <strong>d&rsquo;augmenter davantage la coopération entre Etats membres</strong> d’autre part. La révision de la NIS s&rsquo;articule autour de <strong>l’abandon de la distinction entre OSE et FSN</strong>, la <strong>désignation des OSE par la directive et non par les Etats</strong>, la création d’un <strong>nouveau réseau européen pour les incidents cyber majeurs</strong>, l’imposition de <strong>CSIRT ayant un rôle de support aux entités</strong>, ainsi que le <strong>contrôle par les Etats des mesures techniques et organisationnelles mises en place </strong>(notamment pour l’analyse de risques et la gestion de crise). Ces changements feront l’objet d’un nouvel article.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;">Sources :</h3>
<p style="text-align: justify;">Directive Network and Information System &#8211; Article ANSSI Lien : <a style="font-size: revert;" href="https://www.ssi.gouv.fr/entreprise/reglementation/directive-nis/">Retrouver l’article ANSSI sur la Directive NIS ici</a></p>
<p style="text-align: justify;">Directive (UE) 2016/1148 du Parlement Européen et du Conseil du 6 juillet 2016 concernant des mesures destinées à assurer un niveau élevé commun de sécurité des réseaux et des systèmes d&rsquo;information dans l&rsquo;Union Lien : <a style="font-size: revert;" href="https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32016L1148">Retrouver la Directive NIS ici</a></p>
<p style="text-align: justify;">FAQ sur les Fournisseurs de Services Numériques (FSN) – Article ANSSI – 23 mai 2018 Lien : <a style="font-size: revert;" href="https://www.ssi.gouv.fr/entreprise/reglementation/directive-nis/faq-des-fournisseurs-de-service-numerique-fsn/#:~:text=La%20directive%20NIS%20d%C3%A9finit%20le,'un%20destinataire%20de%20services%20%C2%BB">Retrouver la FAQ sur les FSN ici</a></p>
<p style="text-align: justify;">FAQ sur les Opérateurs de Services Essentiels (OSE) – Article ANSSI Lien : <a style="font-size: revert;" href="https://www.ssi.gouv.fr/entreprise/reglementation/directive-nis/faq-operateurs-de-services-essentiels-ose/#:~:text=Qu'est%2Dce%20qu',%C3%A9conomie%20ou%20de%20la%20soci%C3%A9t%C3%A9">Retrouver la FAQ sur les OSE ici</a></p>
<p style="text-align: justify;">Proposition de DIRECTIVE DU PARLEMENT EUROPÉEN ET DU CONSEIL concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union, abrogeant la directive (UE) 2016/1148 Lien : <a style="font-size: revert;" href="https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:52020PC0823">Retrouver la proposition de la révision de la NIS ici</a></p>
<p style="text-align: justify;"><a href="#_ftnref1" name="_ftn1">[1]</a> Directive (UE) 2016/1148 du Parlement européen et du conseil du 6 juillet 2016.</p>
<p> </p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/09/while-preparing-the-nis-2-update-of-the-european-overview-of-nis-transposition-by-the-member-states-toward-convergence/">En pleine préparation de la NIS V2, mise à jour du tour d&rsquo;horizon européen de transposition de la directive NIS par les états membres&#8230; vers une convergence ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Lutte anti-blanchiment &#038; financement du terrorisme : ce que va changer la 4ème Directive Européenne</title>
		<link>https://www.riskinsight-wavestone.com/2015/09/lutte-anti-blanchiment-financement-du-terrorisme-ce-que-va-changer-la-4eme-directive-europeenne/</link>
		
		<dc:creator><![CDATA[Valerie Hauser]]></dc:creator>
		<pubDate>Mon, 28 Sep 2015 15:28:06 +0000</pubDate>
				<category><![CDATA[Métiers - Stratégie d’entreprise]]></category>
		<category><![CDATA[directive européenne]]></category>
		<category><![CDATA[lutte anti-blanchiment]]></category>
		<category><![CDATA[parlement]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=8309</guid>

					<description><![CDATA[<p>Certes considérée comme une avancée marquante dans la lutte anti-blanchiment et contre le financement du terrorisme (LAB/FT) en introduisant une approche par les risques, la 3ème directive européenne a rapidement été considérée comme non satisfaisante. Source d’une trop grande diversité...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/09/lutte-anti-blanchiment-financement-du-terrorisme-ce-que-va-changer-la-4eme-directive-europeenne/">Lutte anti-blanchiment &#038; financement du terrorisme : ce que va changer la 4ème Directive Européenne</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Certes considérée comme une avancée marquante dans la lutte anti-blanchiment et contre le financement du terrorisme (LAB/FT) en introduisant une approche par les risques, la 3<sup>ème</sup> directive européenne a rapidement été considérée comme non satisfaisante. Source d’une trop grande diversité dans les mesures nationales conduisant à des incohérences dans un contexte transfrontalier; impliquant des obligations simplifiées de vigilance conduisant à une exemption automatique de toute obligation de vigilance pour certaines catégories de clients/transactions. Mais cette 4 <sup>ème</sup> directive va-t-elle suffire ?</p>
<h1 style="margin: 0cm; margin-bottom: .0001pt; text-align: justify;">Une 4<sup>ème</sup> Directive Européenne plus ambitieuse</h1>
<p>Depuis février 2013, une nouvelle directive est en effet en cours de rédaction. Ce processus a abouti avec l’adoption de la 4<sup>ème</sup> directive par le parlement européen le 20 mai 2015.</p>
<p>Elle répond à un double objectif :</p>
<ul>
<li>Adapter, d’une part le cadre juridique aux nouveaux risques de blanchiment et de financement du terrorisme.</li>
<li>Mettre à jour, d’autre part la législation européenne en intégrant les <a href="http://www.fatf-gafi.org/fr/themes/recommandationsgafi/documents/recommandations-gafi.html">recommandations du GAFI de février 2012</a>.</li>
</ul>
<p>Autant d’éléments indispensables entrant dans une dynamique plus importante de transparence et de fluidité dans la lutte anti-blanchiment.</p>
<h1>8 avancées permises par la nouvelle directive</h1>
<h2>1 &#8211; Des mesures de vigilance plus strictes</h2>
<p>La 4<sup>ème</sup> Directive met en place des mesures de vigilance minimales y compris en cas de risque faible, notamment en renforçant les contrôles sur la monnaie électronique anonyme. De plus, afin d’harmoniser l’analyse par les risques entre les Etats membres, des situations présentant un risque faible ou plus élevé sont listées en annexe.</p>
<h2>2 &#8211; Une transparence accrue de l’information sur les bénéficiaires effectifs</h2>
<p><a href="http://www.lesechos.fr/17/12/2014/lesechos.fr/0204023392651_lutte-anti-blanchiment---l-europe-trouve-un-accord-sur-la-transparence.htm">La 4<sup>ème</sup> Directive introduit un nouvel « outil » dans le paysage de la LAB/FT, en mettant en place des registres centralisés sur les bénéficiaires effectifs des personnes morales largement ouverts</a> aux autorités de contrôle, organismes assujettis et au public. A noter toutefois que les mesures visant les<em> trusts</em> sont moins contraignantes que pour les autres personnes morales.  Grâce à cette mesure qui accroît la transparence de l’information sur les bénéficiaires effectifs, les établissements devraient être plus à même de remplir leurs obligations de vigilance.</p>
<h2>3 &#8211; Une liste européenne des juridictions non coopératives</h2>
<p>L’Union Européenne publiera une liste noire des juridictions non coopératives regroupant les pays dont la législation est défaillante en matière de LAB/FT(Lutte anti-blanchiment/Financement du terrorisme). Cette liste prendra en compte les listes existantes dont celles du GAFI (Le Groupe d&rsquo;action financière).</p>
<h2>4 &#8211; Distinction des PPE nationales et étrangères</h2>
<p>La notion de PPE (Personne Politiquement Exposée) est affinée et distingue PPE nationales et étrangères. Une PPE nationale est une personne physique qui est ou a été chargée de fonctions publiques importantes par un État membre. Alors qu’une personne physique qui est ou a été chargée de fonctions publiques importantes par un pays tiers répond désormais à la définition de PPE étrangère.</p>
<h2>5 &#8211; Modification des prérogatives des Cellules de Renseignement Financiers (CRF)</h2>
<p>L’indépendance opérationnelle et l’autonomie des CRF sont renforcées.</p>
<h2>6 &#8211; Renforcement du contrôle interne et des procédures LAB/FT à l’échelle groupe</h2>
<p>Les exigences en matière de contrôle interne ainsi que les procédures LAB/FT  sont précisées et renforcées si la taille et la nature de l’activité le justifient :</p>
<ul>
<li>Obligation de mettre en œuvre des procédures de LAB/FT à l’échelle du groupe.</li>
<li>Nomination d’un responsable du contrôle du respect des obligations LAB/FT.</li>
<li>Mise en place d’une fonction d’audit interne indépendante.</li>
</ul>
<h2>7 &#8211; Durcissement des sanctions</h2>
<p>La 4<sup>ème</sup> Directive prévoit une harmonisation minimale des sanctions applicables. De plus, elle introduit des plafonds de sanctions en distinguant les personnes physiques et les personnes morales de sorte que des sanctions pécuniaires puissent désormais être infligées aux personnes physiques.</p>
<h2>8 &#8211; Révision du <a href="http://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32006R1781">règlement (CE) n° 1781/2006</a></h2>
<p>Le Règlement sur les informations accompagnant les virements de fonds dont la mise en application est simultanée avec la 4<sup>ème</sup> Directive a pour objectif de réformer le règlement actuel (CE) 1781/2006, de prendre en compte la recommandation n°16 du GAFI et enfin de renforcer les informations accompagnant les transferts de fonds en introduisant de nouvelles obligations relatives au bénéficiaire.</p>
<h1>Une 4<sup>ème</sup> Directive pourtant déjà remise en question</h1>
<p>Avant même son adoption, la nouvelle Directive suscite déjà des critiques. Tout d’abord, la notion de PPE est limitée aux seules fonctions nationales et internationales. Les décideurs régionaux et locaux qui pourtant présentent les plus grands risques de corruption ne seraient donc pas considérés comme des PPE.</p>
<p>Par ailleurs, sa mise en œuvre au sein des établissements financiers français devrait avoir peu d’impacts en France. En effet, l’Ordonnance de 2009 a été amendée par des modifications du code monétaire et des lignes directrices de l’ACPR (Autorité de contrôle prudentiel et de résolution) afin d’anticiper les futures évolutions de la réglementation européenne et celles des recommandations du GAFI.</p>
<p>Cependant, dans le souci d’harmoniser les règlementations des Etats membres, l’affirmation des mesures de cette nouvelle Directive LAB/FT  est indispensable. Dans cette lutte contre le blanchiment et le financement du terrorisme, l’amélioration ne peut se faire que pas à pas. Et en ce sens, la 4ème directive apporte déjà une avancée qu’il serait dommage de remettre fondamentalement en cause.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/09/lutte-anti-blanchiment-financement-du-terrorisme-ce-que-va-changer-la-4eme-directive-europeenne/">Lutte anti-blanchiment &#038; financement du terrorisme : ce que va changer la 4ème Directive Européenne</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
