What is the NIS2 Directive?
Directive (EU) 2022/2555, more commonly known as NIS2 is the second iteration of the EU’s Network and Information Security (NIS) directive, and it is the primary cybersecurity standard in the EU. NIS2 updates NIS by expanding the sectors affected by the law and its requirements. By October 17, 2024, EU member states are required to implement NIS2 in their national laws, so all organizations affected by NIS2 must be in compliance by Q4 2024.
L’importance de la directive NIS2
NIS2 crée un ensemble standard d’exigences en matière de cybersécurité pour les organisations fournissant des services essentiels ou importants aux États membres de l’UE. Ce faisant, il réduit le risque que les cyberattaques contre ces organisations puissent avoir des répercussions importantes pour les citoyens de l’UE.
Secteurs concernés par la directive NIS2
Organizations that meet all three of the following criteria must comply with the NIS2 Directive by October 18, 2024

La directive NIS2 classe les secteurs en entités essentielles et importantes. Voici des exemples d’entités essentielles (EE) :
- Energy
- Transport
- Finances
- Administration publique
- Santé
- Espace
- Approvisionnement en eau
- Infrastructure numérique
NIS2 a également un impact sur des entités importantes (IE), telles que :
- Services postaux
- Gestion des déchets
- Produits chimiques
- Recherches
- Nourriture
- Fabrication
- Fournisseurs numériques

Outre les secteurs, la conformité NIS2 est également affectée par la taille de l’organisation. En général, les EE doivent avoir au moins 250 employés et un chiffre d’affaires annuel supérieur à 50 millions d’euros ou un bilan de 43 millions d’euros. Les EI doivent généralement avoir au moins 50 salariés et un chiffre d’affaires annuel ou un bilan d’au moins 10 millions d’euros. Cependant, ces règles varient selon les secteurs. En outre, les entreprises qui sont le seul fournisseur d’un service particulier dans un État membre de l’UE peuvent être classées comme EE ou IE, quelle que soit leur taille.
Quelles sont les exigences NIS2 ?
NIS2 crée quatre ensembles d’exigences organisationnelles de haut niveau, notamment :
- Gestion du risque: Les organisations doivent gérer leurs cyber-risques par le biais de la réponse aux incidents, de la sécurité de la chaîne d’approvisionnement, de la sécurité des réseaux, du contrôle d’accès et de l’utilisation du chiffrement.
- Responsabilité de l’entreprise : La direction de l’entreprise est responsable de la sécurité de l’organisation et doit jouer un rôle actif et éclairé dans la gestion des cyberrisques.
- Obligations en matière de rapports : NIS2 définit les exigences de signalement des incidents de sécurité importants, y compris une « alerte précoce » 24 heures sur 24.
- Continuité des activités : Les organisations touchées doivent avoir mis en place des stratégies de continuité des activités, y compris la création de plans de rétablissement, de procédures d’urgence et d’une équipe d’intervention en cas de crise.
De plus, il spécifie un ensemble de dix exigences minimales, qui comprennent :
- Effectuer des évaluations des risques et mettre en œuvre des politiques de sécurité pour les systèmes informatiques.
- Mettre en œuvre des politiques et des procédures pour l’utilisation de la cryptographie et du chiffrement.
- Sécurisation et gestion de la vulnérabilité dans l’approvisionnement du système.
- Mettre en place des procédures de sécurité pour les utilisateurs qui peuvent accéder aux données sensibles.
- Utilisation de l’authentification multifacteurs (MFA), de l’authentification continue et des communications cryptées le cas échéant.
- Évaluer l’efficacité des contrôles de sécurité mis en place.
- Planification de la détection et de la réponse aux incidents.
- Formation des employés à l’hygiène informatique de base.
- Planification de la continuité des activités et de la reprise après sinistre (sauvegardes, accès continu, etc.)
- Sécuriser la chaîne d’approvisionnement et comment l’entreprise gère la vulnérabilité potentielle dans les relations avec les tiers.
Sanctions en cas de violation de la norme NIS2
NIS2 définit différents types de pénalités qui peuvent être imposées à une organisation en cas de non-conformité, notamment :
- Sanctions non pécuniaires : Les autorités de surveillance nationales sont autorisées à obliger les organisations à se mettre en conformité, à suivre des instructions contraignantes, à effectuer un audit de sécurité ou à informer leurs clients d’une menace potentielle.

- Administrative Fines: Administrative penalties depend on the type of entity. While significant penalties can be imposed for failure to comply, there are a series of steps that must be taken before an entity is required to pay a monetary fine. The first step is a simple warning, then temporary suspension of the right to provide services within the EU, and only then fines. EEs are subject to fines of the greater of 10 million euros or 2% of global annual revenue. IEs can be fined up to 7 million euros or 1.4% of global annual revenue.
- Sanctions pénales : En cas de négligence grave, NIS2 permet à la direction d’être tenue personnellement responsable des incidents de sécurité. Il s’agit notamment d’ordonner à l’entreprise de rendre publiques les violations de la conformité, d’indiquer publiquement quelle violation a été commise et qui est en faute, et d’interdire temporairement aux personnes d’occuper des postes de direction.
Assurez-vous que votre entreprise est en conformité avec le NIS2 avec IGS
La directive NIS2 est conçue pour limiter le risque que les cyberattaques contre des entités essentielles et importantes au sein de l’UE n’aient d’impact sur leur capacité à fournir des services aux citoyens de l’UE. Cette mise à jour de la NIS originale élargit la portée de la directive, met en œuvre des exigences mises à jour et donne aux organismes de réglementation le pouvoir d’imposer des pénalités supplémentaires et plus strictes aux organisations qui ne se conforment pas à ses exigences.
Achieving compliance with the NIS2 directive by deadlines in Q4 2024 is essential for all affected organizations and requires the implementation of a robust cybersecurity program. Check Point offers support for companies attempting to achieve this and other cybersecurity goals through its Check Point Services program.
Check Point’s Gestion des risques externes offering helps with compliance in several ways, from supply chain monitoring, to attack surface management. See below an overview.

L’évaluation de l’état de préparation NIS2/DORA de Check Point consiste en une évaluation sur site par des consultants principaux de Check Point de la conformité existante d’une organisation à la directive NIS2. Sur la base de cette évaluation, Check Point fournit des conseils sur la manière dont les organisations peuvent combler le manque de sécurité identifié et atteindre la conformité à la norme. Pour plus d’informations sur la façon d’atteindre vos objectifs de conformité NIS2 avant la date limite, contactez-nous.
