NIS2 et conformité

La directive NIS2 et la loi slovène sur la sécurité de l'information (ZInfV-1) imposent aux entités essentielles et importantes de gérer les cyber-risques, de déclarer les incidents dans des délais fixés et engagent la responsabilité personnelle de la direction. Elles concernent l'énergie, les transports, la santé, l'eau, les infrastructures numériques, l'industrie, l'alimentation, la gestion des déchets et tous les acteurs de la chaîne d'approvisionnement de ces organisations. Nous vous aidons à déterminer si vous êtes concerné, où sont les écarts et comment les combler sans projets inutiles. Nous fonctionnons nous-mêmes selon ISO 27001 et ISO 22301 et savons donc quelles preuves un auditeur ou l'autorité de contrôle attend réellement.

Ce que NIS2 exige de vous

Le chemin vers la conformité en quatre étapes

  1. 01

    Êtes-vous concerné

    Nous vérifions le secteur, la taille et le rôle dans la chaîne d'approvisionnement et déterminons si vous êtes une entité essentielle, importante ou indirectement concernée.

  2. 02

    Analyse des écarts

    Nous comparons votre situation aux exigences NIS2 et ZInfV-1 et préparons une liste d'écarts priorisée avec évaluation des risques.

  3. 03

    Plan et mise en œuvre

    Politiques et procédures, mesures techniques (MFA, segmentation, sauvegardes, SOC) et formation de la direction ; mise en œuvre par nous ou avec votre équipe.

  4. 04

    Preuves et maintien

    Registre des actifs, incidents et mesures, rapports réguliers et revue annuelle, pour être prêt à un contrôle à tout moment.

Questions fréquentes

NIS2 s'applique-t-elle aussi aux petites entreprises ?

Directement, en règle générale, les moyennes et grandes entreprises des secteurs couverts, avec des exceptions pour les services critiques quelle que soit la taille. Indirectement, elle touche chaque fournisseur d'une entité concernée, qui doit évaluer et engager contractuellement sa chaîne d'approvisionnement.

Quels sont les délais de déclaration d'un incident ?

Alerte précoce sous 24 heures après connaissance d'un incident important, notification avec première évaluation sous 72 heures et rapport final sous un mois. Ces délais ne peuvent être tenus que si l'incident est détecté ; la surveillance 24/7 est donc un prérequis, pas une option.

ISO 27001 signifie-t-il que nous sommes conformes à NIS2 ?

Pas automatiquement, mais en grande partie. ISO 27001 apporte le système de management et la plupart des mesures techniques ; NIS2 ajoute les délais de déclaration, les obligations de la direction, la chaîne d'approvisionnement et l'enregistrement auprès de l'autorité. Une analyse des écarts montre ce qui manque.

Quelle est l'autorité de contrôle en Slovénie ?

L'Office gouvernemental de la sécurité de l'information (URSIV) ; les incidents sont déclarés au centre national de réponse SI-CERT. Nous intégrons la procédure de déclaration à votre plan de réponse pour ne pas avoir à la chercher en cas d'incident.

Combien de temps faut-il pour être conforme ?

L'analyse des écarts prend deux à quatre semaines. Combler les écarts dépend du point de départ : une entreprise à l'IT bien tenue a besoin de trois à six mois, une entreprise sans politiques ni surveillance généralement d'un an.

Quels services de votre offre couvrent les exigences ?

SOC et NOC 24/7 pour détecter et déclarer les incidents, tests d'intrusion pour vérifier les mesures, maintenance IT pour les sauvegardes et correctifs, et formation des employés et de la direction. Politiques et preuves sont préparées dans la partie conseil.

Vérifions si NIS2 vous concerne

Indiquez-nous votre secteur, votre taille et vos principaux clients ; sous une semaine vous recevez une évaluation de votre assujettissement et une proposition d'étapes suivantes.