Sécurité

NIS2 en pratique pour le marché intermédiaire belge

Champ d'application, MFA, obligation de notification sous 24 heures et responsabilité personnelle : ce que vous fixez dès maintenant, et comment des technologies standard répondent aux exigences.

Berkan Alci, fondateur de YK TechnologiesBerkan Alci5 min de lectureIT et direction

En bref

  • Le véritable changement ne réside pas dans la technique mais dans la responsabilité : en cas d'incident grave, la loi se tourne vers le management, à titre personnel.
  • Commencez par deux questions, pas par des outils : relevez-vous de NIS2 (à partir de 50 salariés ou 10 millions d'euros de chiffre d'affaires), et êtes-vous enregistré auprès du CCB ?
  • La MFA est nommée explicitement dans l'article 21 et constitue le gain le plus rapide ; l'obligation de notification sous 24 heures est surtout une question d'organisation que vous rédigez à l'avance.
  • Des technologies standard font le gros du travail : cloud UE, SSO avec MFA, WAF, une piste d'audit complète et des sauvegardes testées couvrent ensemble la plus grande partie des exigences.

NIS2 déplace surtout la question de savoir qui répond d'un incident. La directive est en vigueur depuis le 18 octobre 2024, et en cas de panne grave, la loi ne se tourne plus uniquement vers l'équipe informatique. Elle se tourne vers le management, à titre personnel. C'est la raison de mettre ce sujet à l'ordre du jour de ce mois-ci, et non de celui du trimestre prochain.

En Belgique, la directive a été transposée dans la loi du 26 avril 2024, entrée en vigueur le 18 octobre 2024. Au niveau européen, le texte concerne environ 160 000 entités dans dix-huit secteurs. Ce qui suit n'est pas un conseil juridique. C'est une carte pratique de ce que vous devez vérifier vous-même, ainsi que les décisions que vous avez intérêt à trancher avec le CCB.

En relevez-vous ?

Le seuil inférieur est celui de la moyenne entreprise : à partir de 50 salariés ou plus de 10 millions d'euros de chiffre d'affaires. Si vous êtes au-dessus et actif dans un secteur désigné, partez du principe que les obligations s'appliquent. La loi répartit en outre ces entités en essentielles et importantes, avec une surveillance plus lourde sur le premier groupe. Si vous doutez de la catégorie dont vous relevez, clarifiez-le avec le CCB et votre juriste. Un article de blog ne décide pas cela à votre place.

  • Votre taille : atteignez-vous le seuil de 50 salariés ou de 10 millions d'euros de chiffre d'affaires ?
  • Votre secteur : votre activité relève-t-elle de l'un des dix-huit secteurs que désigne la directive ?
  • Votre catégorie : essentielle ou importante, car cela détermine le poids de la surveillance et des sanctions.
Enregistrement auprès du CCB Les entités belges devaient s'enregistrer auprès du Centre for Cybersecurity Belgium avant fin mars 2025. Si cette date est passée et que vous n'êtes pas encore en règle, placez cela en tête de liste. Le CCB est aussi le point de contact pour les notifications abordées plus loin.

Ce que l'article 21 exige de vous

L'article 21 impose des mesures de gestion des risques. L'authentification multifacteur y est nommée explicitement, et c'est aussitôt la mesure au meilleur rapport entre effort et effet. Si vous travaillez encore aujourd'hui avec de simples mots de passe, commencez par là. Le reste de l'article couvre les risques de manière systématique, du contrôle d'accès à la reprise après un incident. Des objectifs donc, pas des produits imposés.

24 heures, pas une semaine

Un incident important, vous le notifiez sous 24 heures. C'est serré, et c'est une exigence organisationnelle plus que technique. Vous savez à l'avance qui décide qu'un événement est à déclarer, qui dépose la notification, et quelles données doivent être prêtes à ce moment-là.

Ces 24 heures, vous ne les tenez que si le dossier est déjà prêt. Une piste d'audit qui enregistre chaque action, une journalisation que vous parcourez rapidement, un parcours d'escalade défini : voilà ce qui fait la différence entre une notification dans les temps et une reconstitution après coup. Mettez le plan d'action sur papier avant d'en avoir besoin à trois heures du matin. À ce moment-là, vous ne voulez plus de discussion sur qui fait quoi.

Le management est responsable

Sous NIS2, le management est personnellement responsable de la supervision de ces mesures. Ce n'est pas une ligne du budget informatique, c'est une question de direction. Pour les entités essentielles, les amendes montent jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le plus élevé des deux montants. L'incitation passe ainsi de la réputation et des temps d'arrêt vers quelque chose qui relève du sommet et ne se délègue pas.

De l'exigence à la technique qui fonctionne

La traduction de l'objectif en contrôle concret, vous la faites vous-même, et elle n'a rien d'exotique. Les briques ci-dessous sont standard et couvrent ensemble la plus grande partie de ce que demande l'article 21.

  • SSO avec MFA : une identité, une authentification forte, exactement ce que l'article 21 demande nommément.
  • Cloud UE : vos données restent au sein de l'Union européenne, ce qui garde simple la question de la résidence des données.
  • WAF plus une piste d'audit complète : les attaques connues sont bloquées et chaque action reste traçable après coup, exactement ce dont vous avez besoin pour une notification sous 24 heures.
  • Sauvegardes quotidiennes avec un test de reprise après sinistre annuel : une sauvegarde que vous ne restaurez jamais est une hypothèse, pas un plan de reprise.
  • Mode hors ligne pour le comptoir et le point de vente : si la connexion tombe, le guichet continue de fonctionner.

La résidence des données mérite une réflexion à part. NIS2 ne vous contraint pas explicitement à un stockage dans l'UE, mais votre position se renforce dès que vous pouvez démontrer où se trouvent les données et qui peut y accéder. Un cloud UE avec un registre de traitement clair écarte une discussion que vous meniez sinon à chaque audit.

Ne commencez donc pas par la technique mais par deux questions : en relevez-vous, et êtes-vous enregistré ? Une fois cela établi, le reste devient une affaire d'activation de mesures dont vous aviez sans doute besoin de toute façon. Le CCB publie les cadres officiels et les canaux de notification, servez-vous-en comme source de vérité. Faites de cet article l'occasion d'ouvrir la discussion en interne, dès cette semaine.

Vous voulez appliquer cela à votre situation ?

Belge, dirigée par son fondateur et conçue pour être transférée. Un e-mail suffit.