NIS2 et conformité

La directive NIS2 et la loi slovène sur la sécurité de l'information (ZInfV-1) imposent aux entités essentielles et importantes de gérer les cyber-risques, de déclarer les incidents dans des délais fixés et engagent la responsabilité personnelle de la direction. Elles concernent l'énergie, les transports, la santé, l'eau, les infrastructures numériques, l'industrie, l'alimentation, la gestion des déchets et tous les acteurs de la chaîne d'approvisionnement de ces organisations. Nous vous aidons à déterminer si vous êtes concerné, où sont les écarts et comment les combler sans projets inutiles. Nous fonctionnons nous-mêmes selon ISO 27001 et ISO 22301 et savons donc quelles preuves un auditeur ou l'autorité de contrôle attend réellement.

Ce que NIS2 exige de vous

Gestion des risques

Cliquez pour plus d'informations →

Gestion des risques

Analyse des risques, politiques de sécurité, mesures pour les réseaux, les accès, le chiffrement et l'authentification multifacteur.

Déclaration des incidents

Cliquez pour plus d'informations →

Déclaration des incidents

Alerte précoce sous 24 heures, notification sous 72 heures et rapport final sous un mois ; cela exige détection et procédure.

Responsabilité de la direction

Cliquez pour plus d'informations →

Responsabilité de la direction

La direction doit approuver et superviser les mesures et se former ; elle est personnellement responsable des manquements.

Sécurité de la chaîne d'approvisionnement

Cliquez pour plus d'informations →

Sécurité de la chaîne d'approvisionnement

Évaluation des fournisseurs et exigences contractuelles ; c'est pourquoi NIS2 touche indirectement des entreprises non soumises elles-mêmes.

Continuité d'activité

Cliquez pour plus d'informations →

Continuité d'activité

Sauvegardes, reprise après sinistre et gestion de crise ; nous mobilisons ici notre expérience ISO 22301.

Formation et vérification

Cliquez pour plus d'informations →

Formation et vérification

Formation régulière des employés, tests d'intrusion et audits de l'efficacité des mesures.

Le chemin vers la conformité en quatre étapes

  1. 01

    Êtes-vous concerné

    Nous vérifions le secteur, la taille et le rôle dans la chaîne d'approvisionnement et déterminons si vous êtes une entité essentielle, importante ou indirectement concernée.

  2. 02

    Analyse des écarts

    Nous comparons votre situation aux exigences NIS2 et ZInfV-1 et préparons une liste d'écarts priorisée avec évaluation des risques.

  3. 03

    Plan et mise en œuvre

    Politiques et procédures, mesures techniques (MFA, segmentation, sauvegardes, SOC) et formation de la direction ; mise en œuvre par nous ou avec votre équipe.

  4. 04

    Preuves et maintien

    Registre des actifs, incidents et mesures, rapports réguliers et revue annuelle, pour être prêt à un contrôle à tout moment.

Questions fréquentes

NIS2 s'applique-t-elle aussi aux petites entreprises ?

Directement, en règle générale, les moyennes et grandes entreprises des secteurs couverts, avec des exceptions pour les services critiques quelle que soit la taille. Indirectement, elle touche chaque fournisseur d'une entité concernée, qui doit évaluer et engager contractuellement sa chaîne d'approvisionnement.

Quels sont les délais de déclaration d'un incident ?

Alerte précoce sous 24 heures après connaissance d'un incident important, notification avec première évaluation sous 72 heures et rapport final sous un mois. Ces délais ne peuvent être tenus que si l'incident est détecté ; la surveillance 24/7 est donc un prérequis, pas une option.

ISO 27001 signifie-t-il que nous sommes conformes à NIS2 ?

Pas automatiquement, mais en grande partie. ISO 27001 apporte le système de management et la plupart des mesures techniques ; NIS2 ajoute les délais de déclaration, les obligations de la direction, la chaîne d'approvisionnement et l'enregistrement auprès de l'autorité. Une analyse des écarts montre ce qui manque.

Quelle est l'autorité de contrôle en Slovénie ?

L'Office gouvernemental de la sécurité de l'information (URSIV) ; les incidents sont déclarés au centre national de réponse SI-CERT. Nous intégrons la procédure de déclaration à votre plan de réponse pour ne pas avoir à la chercher en cas d'incident.

Combien de temps faut-il pour être conforme ?

L'analyse des écarts prend deux à quatre semaines. Combler les écarts dépend du point de départ : une entreprise à l'IT bien tenue a besoin de trois à six mois, une entreprise sans politiques ni surveillance généralement d'un an.

Quels services de votre offre couvrent les exigences ?

SOC et NOC 24/7 pour détecter et déclarer les incidents, tests d'intrusion pour vérifier les mesures, maintenance IT pour les sauvegardes et correctifs, et formation des employés et de la direction. Politiques et preuves sont préparées dans la partie conseil.

Sources officielles

Le contenu de cette page s'appuie sur le texte de la directive, la loi slovène et les publications des autorités compétentes ; les mêmes sources fondent notre plateforme ComplyIT.

Vérifions si NIS2 vous concerne

Indiquez-nous votre secteur, votre taille et vos principaux clients ; sous une semaine vous recevez une évaluation de votre assujettissement et une proposition d'étapes suivantes.