Test NIS 2Contact

Article 21(2)

Les dix mesures de NIS 2

NIS 2 décrit dix domaines dans lesquels les organisations doivent prendre des mesures de sécurité appropriées. Beaucoup d’organisations en ont déjà mis une partie en place. Les questions qui comptent sont de savoir si les mesures correspondent aux risques, si elles sont appliquées de façon constante et si elles peuvent être démontrées avec des informations à jour.

Guide de lecture

La structure de la directive

Les mesures ci-dessous suivent les lettres (a) à (j) de l’article 21, paragraphe 2. Vous pouvez donc comparer ce tableau directement à la directive, à une loi nationale comme la Cyberbeveiligingswet néerlandaise, à des questions d’audit et aux questionnaires de vos clients et de vos fournisseurs.

Adaptées au risque. L’article 21, paragraphe 1, exige des mesures appropriées et proportionnées. Leur mise en œuvre dépend donc de la taille de l’organisation, de ses activités, de son environnement technique, du coût et des conséquences possibles d’un incident. C’est pourquoi la mise en regard ci-dessous nomme un niveau SmartCyber par mesure, au lieu d’une seule réponse pour tout le monde.

Démontrablement appliquées. Un document de politique ne suffit pas lorsque la mesure qu’il décrit n’est ni appliquée ni contrôlée. Vous devez pouvoir montrer ce qui est en place, quand les contrôles ont été menés et ce qui a été fait des écarts. Avoir une politique de sauvegarde ne suffit pas ; ce qu’il faut montrer, c’est une restauration testée réussie.

Les dix mesures

Chaque mesure, et comment nous y répondons

La lettre est celle de la directive. La description dit ce que la mesure signifie pour une organisation de votre taille. Le badge indique le niveau SmartCyber le plus bas qui la couvre.

1

Politiques de risque et de sécurité

Une analyse des risques à jour couvrant les principaux systèmes, données, menaces et dépendances, avec pour chaque risque un responsable, une priorité et une mesure prévue. Un inventaire des actifs, c’est-à-dire un état de ce que vous avez en gestion, tenu à jour, et des politiques de sécurité qui correspondent à la façon dont l’organisation est réellement organisée et travaille réellement, alignées sur ISO 27001.

Responsabilité partagée Nous établissons l’analyse et les politiques avec vous. Votre organe de direction décide quels risques sont acceptables et approuve les politiques.

Protect
2

Gestion des incidents

Reconnaître, apprécier, contenir et notifier les incidents de sécurité. La détection et la réponse depuis notre SOC, jour et nuit, avec un SIEM et un XDR en dessous, des procédures répétées et un délai de réponse aux alertes prioritaires inscrit dans le SLA. Pour chaque type d’incident, il est consigné quelles actions le SOC peut mener immédiatement.

Think Smart Europe met cela en œuvre Notre SOC assure la détection, le tri et la réponse convenue. Votre organisation approuve les notifications formelles et la communication externe.

Essential
3

Continuité d’activité

Des sauvegardes qui ne peuvent être ni modifiées ni supprimées, des tests de restauration inscrits au calendrier, et des objectifs de reprise mis par écrit avant que quiconque en ait besoin. Pour les processus importants, nous fixons à l’avance le délai de reprise souhaité et la perte de données maximale admise.

Think Smart Europe met cela en œuvre Nous gérons les sauvegardes, les tests de restauration et les procédures techniques convenus. Le RTO et le RPO, soit la durée admise pour la reprise et le volume de données que vous pouvez perdre, sont fixés avec vous.

Essential
4

Sécurité de la chaîne d’approvisionnement

Savoir quels fournisseurs ont accès aux systèmes, aux données ou aux processus critiques et quels risques cela comporte : un registre des fournisseurs tenu à jour, des exigences de sécurité dans les contrats et des évaluations étayées par des preuves.

Responsabilité partagée Nous tenons le registre des fournisseurs et menons les évaluations de sécurité. Votre organisation reste responsable des accords commerciaux et juridiques avec les fournisseurs.

Advanced
5

Cycle de vie des systèmes

Acquérir, développer, configurer, mettre à jour et modifier les systèmes de façon sûre. Des correctifs appliqués à un rythme convenu, l’analyse des vulnérabilités, des configurations durcies et des tests de sécurité qui suivent chaque système tout au long de sa vie. Pour le développement logiciel, nous regardons notamment les droits d’accès, la gestion du code, les tests et le traitement des vulnérabilités trouvées.

Think Smart Europe met cela en œuvre Nous réalisons les analyses, les mises à jour et les contrôles techniques convenus dans les délais de remédiation fixés.

Protect
6

Évaluation de l’efficacité

Apprécier périodiquement si les mesures sont appliquées et produisent l’effet voulu : couverture des correctifs, tests de restauration, suites données aux alertes, gestion des comptes et vulnérabilités, rapportés à un rythme fixe plutôt qu’une évaluation unique qui prend la poussière.

Think Smart Europe met cela en œuvre Nous collectons et rapportons les données convenues. L’audit interne peut être mené par votre organisation ou par un tiers désigné séparément.

Advanced
7

Cyberhygiène et formation

Apprendre aux collaborateurs à reconnaître et à signaler les courriels suspects, les demandes inhabituelles et les incidents possibles. Un programme de sensibilisation structuré, des simulations de phishing avec une attestation de suivi par personne, et la formation que l’article 20 impose à l’organe de direction lui-même.

Think Smart Europe met cela en œuvre Nous menons le programme de formation convenu et consignons la participation et les résultats.

Essential
8

Mesures cryptographiques

Des données chiffrées là où elles résident et là où elles circulent, des certificats et des clés gérés sur tout leur cycle de vie, et la consignation de qui y a accès, de la façon dont les clés sont remplacées et de ce qui se passe lorsqu’une clé ou un certificat expire.

Nous le configurons ; votre organisation en reste propriétaire Nous mettons en place les dispositifs techniques de chiffrement et de gestion des clés. La propriété des clés et la maîtrise finale sur celles-ci restent chez votre organisation.

Protect
9

Sécurité des ressources humaines et contrôle d’accès

Des droits d’accès qui correspondent à la fonction et sont ajustés à temps en cas de changement de rôle ou de départ, avec l’arrivée, la mobilité et le départ reliés aux ressources humaines, des privilèges revus au regard du moindre privilège, c’est-à-dire pas plus de droits que nécessaire, et des comptes d’administration gérés séparément et contrôlés périodiquement.

Responsabilité partagée Nous réalisons les mesures techniques et les revues d’accès. Les ressources humaines et les responsables hiérarchiques restent chargés de transmettre et d’approuver les changements à temps.

Advanced
10

Authentification et communications sécurisées

L’authentification multifacteur réduit le risque qu’un mot de passe volé donne un accès direct. Une authentification forte partout où elle compte, l’accès conditionnel par-dessus, des outils de collaboration protégés, et un canal de communication distinct pour les situations où la messagerie ou l’environnement de collaboration habituels ne sont pas fiables.

Think Smart Europe met cela en œuvre Nous configurons et gérons les mesures techniques convenues : authentification forte, accès conditionnel et le canal hors de votre propre réseau (hors bande).

Essential

La mise en regard avec les niveaux SmartCyber est une première indication. Lors du premier entretien, nous établissons quelles mesures correspondent aux risques, à la taille et à l’environnement technique de votre organisation.

Les mêmes dix, en tableau

La répartition des responsabilités

Pour chaque mesure, le tableau indique quels travaux nous réalisons et quelles décisions ou quels processus restent chez votre organisation.

Les mesures de l’article 21, paragraphe 2, de NIS 2, ce que fournit Think Smart Europe et qui les met en œuvre
MesureCe que nous livrons pour elleQui l’exploiteÀ partir de SmartCyber
a) Politiques de risque et de sécurité Une analyse des risques à jour couvrant les principaux systèmes, données, menaces et dépendances, avec pour chaque risque un responsable, une priorité et une mesure prévue. Un inventaire des actifs, c’est-à-dire un état de ce que vous avez en gestion, tenu à jour, et des politiques de sécurité qui correspondent à la façon dont l’organisation est réellement organisée et travaille réellement, alignées sur ISO 27001. Responsabilité partagée
Nous établissons l’analyse et les politiques avec vous. Votre organe de direction décide quels risques sont acceptables et approuve les politiques.
Protect
b) Gestion des incidents Reconnaître, apprécier, contenir et notifier les incidents de sécurité. La détection et la réponse depuis notre SOC, jour et nuit, avec un SIEM et un XDR en dessous, des procédures répétées et un délai de réponse aux alertes prioritaires inscrit dans le SLA. Pour chaque type d’incident, il est consigné quelles actions le SOC peut mener immédiatement. Think Smart Europe met cela en œuvre
Notre SOC assure la détection, le tri et la réponse convenue. Votre organisation approuve les notifications formelles et la communication externe.
Essential
c) Continuité d’activité Des sauvegardes qui ne peuvent être ni modifiées ni supprimées, des tests de restauration inscrits au calendrier, et des objectifs de reprise mis par écrit avant que quiconque en ait besoin. Pour les processus importants, nous fixons à l’avance le délai de reprise souhaité et la perte de données maximale admise. Think Smart Europe met cela en œuvre
Nous gérons les sauvegardes, les tests de restauration et les procédures techniques convenus. Le RTO et le RPO, soit la durée admise pour la reprise et le volume de données que vous pouvez perdre, sont fixés avec vous.
Essential
d) Sécurité de la chaîne d’approvisionnement Savoir quels fournisseurs ont accès aux systèmes, aux données ou aux processus critiques et quels risques cela comporte : un registre des fournisseurs tenu à jour, des exigences de sécurité dans les contrats et des évaluations étayées par des preuves. Responsabilité partagée
Nous tenons le registre des fournisseurs et menons les évaluations de sécurité. Votre organisation reste responsable des accords commerciaux et juridiques avec les fournisseurs.
Advanced
e) Cycle de vie des systèmes Acquérir, développer, configurer, mettre à jour et modifier les systèmes de façon sûre. Des correctifs appliqués à un rythme convenu, l’analyse des vulnérabilités, des configurations durcies et des tests de sécurité qui suivent chaque système tout au long de sa vie. Pour le développement logiciel, nous regardons notamment les droits d’accès, la gestion du code, les tests et le traitement des vulnérabilités trouvées. Think Smart Europe met cela en œuvre
Nous réalisons les analyses, les mises à jour et les contrôles techniques convenus dans les délais de remédiation fixés.
Protect
f) Évaluation de l’efficacité Apprécier périodiquement si les mesures sont appliquées et produisent l’effet voulu : couverture des correctifs, tests de restauration, suites données aux alertes, gestion des comptes et vulnérabilités, rapportés à un rythme fixe plutôt qu’une évaluation unique qui prend la poussière. Think Smart Europe met cela en œuvre
Nous collectons et rapportons les données convenues. L’audit interne peut être mené par votre organisation ou par un tiers désigné séparément.
Advanced
g) Cyberhygiène et formation Apprendre aux collaborateurs à reconnaître et à signaler les courriels suspects, les demandes inhabituelles et les incidents possibles. Un programme de sensibilisation structuré, des simulations de phishing avec une attestation de suivi par personne, et la formation que l’article 20 impose à l’organe de direction lui-même. Think Smart Europe met cela en œuvre
Nous menons le programme de formation convenu et consignons la participation et les résultats.
Essential
h) Mesures cryptographiques Des données chiffrées là où elles résident et là où elles circulent, des certificats et des clés gérés sur tout leur cycle de vie, et la consignation de qui y a accès, de la façon dont les clés sont remplacées et de ce qui se passe lorsqu’une clé ou un certificat expire. Nous le configurons ; votre organisation en reste propriétaire
Nous mettons en place les dispositifs techniques de chiffrement et de gestion des clés. La propriété des clés et la maîtrise finale sur celles-ci restent chez votre organisation.
Protect
i) Sécurité des ressources humaines et contrôle d’accès Des droits d’accès qui correspondent à la fonction et sont ajustés à temps en cas de changement de rôle ou de départ, avec l’arrivée, la mobilité et le départ reliés aux ressources humaines, des privilèges revus au regard du moindre privilège, c’est-à-dire pas plus de droits que nécessaire, et des comptes d’administration gérés séparément et contrôlés périodiquement. Responsabilité partagée
Nous réalisons les mesures techniques et les revues d’accès. Les ressources humaines et les responsables hiérarchiques restent chargés de transmettre et d’approuver les changements à temps.
Advanced
j) Authentification et communications sécurisées L’authentification multifacteur réduit le risque qu’un mot de passe volé donne un accès direct. Une authentification forte partout où elle compte, l’accès conditionnel par-dessus, des outils de collaboration protégés, et un canal de communication distinct pour les situations où la messagerie ou l’environnement de collaboration habituels ne sont pas fiables. Think Smart Europe met cela en œuvre
Nous configurons et gérons les mesures techniques convenues : authentification forte, accès conditionnel et le canal hors de votre propre réseau (hors bande).
Essential

Les lettres suivent l’article 21, paragraphe 2, de la directive NIS 2. La Cyberbeveiligingswet néerlandaise reprend les mêmes dix mesures avec les mêmes lettres à son article 21, paragraphe 3, points a) à j), si bien que les deux références fonctionnent. La répartition définitive des tâches est fixée par organisation dans le contrat et la description de service.

Là où cela achoppe en pratique

Nous appliquons et nous prouvons

En évaluation, nous constatons souvent que les mesures existent, mais que personne ne peut montrer quand elles ont été appliquées ou contrôlées pour la dernière fois.

Ce que nous trouvons habituellement
  • Une politique de sauvegarde, et aucune trace d’une restauration testée
  • L’authentification multifacteur (MFA) sur la messagerie, mais pas sur l’accès distant ni sur les comptes d’administration
  • Une liste d’actifs dans un tableur, exacte il y a dix-huit mois
  • Des contrats fournisseurs sans clause de sécurité et sans évaluation au dossier
  • Une sensibilisation suivie une fois, sans trace de qui l’a suivie ni quand
  • Une procédure d’incident qui n’a jamais été jouée en exercice

Rien de tout cela n’est de la négligence. C’est l’état normal d’un service informatique très occupé à qui personne n’avait demandé de preuves.

Ce à quoi ressemble un écart comblé
  • Des restaurations testées selon un calendrier, avec le résultat au dossier
  • Un accès conditionnel couvrant toutes les voies d’entrée, revu chaque trimestre
  • Un inventaire des actifs qui se met à jour depuis les outils qui gèrent ces actifs
  • Un registre des fournisseurs, des clauses de sécurité standard et des évaluations classées par date
  • Sensibilisation et simulation de phishing, avec un relevé de suivi par personne
  • Un exercice sur table par an, et le rapport qui en sort

Nous résolvons cela en planifiant les contrôles de façon récurrente et en consignant les résultats. Les rapports dont vous avez besoin sortent alors du service quotidien plutôt que d’un projet mené juste avant un audit.

Comment nous les traitons

Notre démarche en cinq étapes

Chaque client parcourt la même route, du cadrage à une exploitation qui garde les preuves à jour. À tout moment, vous pouvez désigner l’étape où vous êtes et ce qu’elle produit.

01

Cadrer

Par entité juridique et par pays, nous établissons quelle législation s’applique et quels systèmes et processus entrent dans le périmètre de l’évaluation.

02

Évaluer

Nous confrontons les mesures existantes et les preuves disponibles aux dix domaines de la directive et au droit national, comme la Cyberbeveiligingswet aux Pays-Bas, CyberFundamentals en Belgique ou ReCyF en France.

03

Planifier

Vous recevez un plan de remédiation avec ses priorités, ses responsabilités, ses coûts et ses points de décision, rédigé pour que la direction puisse l’adopter formellement, parce que l’article 20 exige précisément cette approbation.

04

Mettre en œuvre

Nos propres ingénieurs, à Amsterdam et à Sofia, mettent en place les mesures techniques et organisationnelles manquantes. Rien ne passe à un tiers, et rien n’atterrit chez votre équipe comme devoir à faire.

05

Exploiter et surveiller

Le SOC et nos équipes d’exploitation réalisent les contrôles convenus, traitent les alertes et tiennent à jour les rapports et les preuves. La direction reçoit son rapport trimestriel.

Quelles mesures sont déjà en place, et lesquelles manquent encore ?

Lors d’un échange avec notre RSSI, nous passons en revue les mesures déjà en place, les preuves disponibles et les points qui demandent une attention en premier.

Incident cyber