6031 links
  • GuiGui's Show

  • Home
  • Login
  • RSS Feed
  • Tag cloud
  • Picture wall
  • Daily
Links per page: 20 50 100
page 1 / 1
  • Webinaire NIS 2 : Présentation de la directive et de sa transposition nationale | Agence nationale de la sécurité des systèmes d'information

    Directive UE NIS 2 (2022/2555) aka SRI 2 = suite de NIS 1 (2016/1148) aka SRI = cybersécurité.

    NIS 1 : chaque État devait définir une stratégie, désigner une autorité compétente pour déclarer les incidents de sécurités, définir les exigences minimales de sécurité, et les contrôler, désigner les opérateurs de service essentiel (OSE), c'est-à-dire les grands acteurs privés en fonction des enjeux écos et sociaux (300 ont été désignés en France) + coopération européenne (CSIRT, coordinations des autorités nationales).

    La notion d'Opérateur d'Importance Vitale (OIV) ne vient pas de NIS 1 mais de la Loi de Programmation Militaire (LPM) de 2013.

    NIS 2 :

    • Doit être transposée avant octobre 2024. Projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. La transposition française arrivera peut-être en juillet 2026. Début juillet 2026, la ComUE a saisi la CJUE d'un recours en manquement contre la France ;

    • Élargit les secteurs d'activité concernés : administrations publiques, collectivités territoriales (c'est une possibilité laissé aux États, la France n'a pas encore décidé), énergie, transport, santé, bouffe, chimie, eau, déchets, etc. Cf. diapos 18 et 19 ;

    • Les exigences seront proportionnées à la taille (CA ou nombre d'employés) et à l'activité. Cf. diapo 30. Entité essentielle (EE) ou entité importante (EI), les OSE de NIS 1 vont disparaître. Exception notable : tous les registres de noms DNS de premier niveau et tous les fournisseurs de services DNS (genre un récursif ouvert) sont des EE, quelle que soit leur taille. Les fournisseurs de réseaux de communications électroniques (FAI pour faire court) ou de services de communications électroniques (FSI) accessibles au public >= taille moyenne sont des EE ;

    • Les "acteurs du numérique" (définition diapo 31, mais y'a les registres, registrars et services DNS, cloud, réseaux sociaux, et places de marché) relèvent de la compétence de l'autorité de l'État dans lequel ils prennent leurs principales décisions en matière de cybersécurité. Leurs exigences seront définis par la Comission européenne, pas par l'autorité nationale… Les FAI ou FSI dépendent des autorités de tous les États où ils sont présents… ;

    • Désignation des entités : arrêté ministériel sur avis de l'ANSSI ;

    • Obligations des entités : enregistrer un contact auprès de l'ANSSI, déclarer un incident de sécurité sous 24 h (NIS 1), prendre des mesures techniques / opérationnelles / organisationnelles (analyse du risque, gestion des incidents, sauvegardes, PRA, formation, contrôle des accès dont auth à plusieurs facteurs, etc ;

    • Pouvoirs de l'ANSSI : inspections, scans, injonction (d'appliquer un correctif, par ex.), demander la suspension d'une certification ou l'exercice d'un dirigeant ;

    • Les registres DNS de premier niveau sont tenus de maintenir exactes et complètes les infos sur les titulaires de noms.

    À ce stade, beaucoup de choses sont encore flou. Comme pour le RGPD, la mise en conformité sera exigée bien après l'entrée en vigueur de la transposition.

    27/08/2023 17:06:13 - permalink -
    - https://www.ssi.gouv.fr/actualite/webinaire-nis-2-presentation-de-la-directive-et-de-sa-transposition-nationale/
Links per page: 20 50 100
page 1 / 1
Mentions légales identiques à celles de mon blog | CC BY-SA 3.0

Shaarli - The personal, minimalist, super-fast, database free, bookmarking service by the Shaarli community