Se rendre au contenu

Cybersécurité : la loi NIS2 est entrée en vigueur

La directive européenne NIS2, transposée en Belgique par la loi du 26 avril 2024, impose de nouvelles obligations cruciales aux organisations publiques et privées opérant dans des secteurs critiques.

Dans un contexte où les cyberattaques se multiplient, cette nouvelle législation représente un tournant majeur pour garantir un haut niveau de cybersécurité à l’échelle nationale et européenne.

Votre revue DPO news vous propose, sur plusieurs numéros, de détailler et d’analyser cette législation NIS2.

Introduction

La loi du 26  avril 2024 établissant un cadre pour la cybersécurité des réseaux et des systèmes d’information d’intérêt général pour la sécurité publique (la «loi NIS2») transpose en Belgique la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022[2] (la «directive NIS2»).

La loi NIS2 met à jour le cadre juridique belge en matière de cybersécurité en remplaçant la loi du 7  avril 2019 établissant un cadre pour la sécurité des réseaux et des systèmes d’information d’intérêt général pour la sécurité publique (loi NIS1). Le nouveau texte est accompagné de l’arrêté royal du 9 juin 2024 qui en exécute les dispositions.

Les réseaux et les systèmes d’information sont devenus des éléments centraux de notre société. Cependant, le nombre, l’ampleur, la sophistication, la fréquence et l’impact des incidents impliquant ces réseaux et systèmes d’information constituent désormais des menaces considérables pour la population, les entreprises et les pouvoirs publics.

L’objectif de la loi est de renforcer les mesures de cybersécurité, la gestion des incidents et la supervision des entités fournissant des services essentiels au maintien d’activités sociétales ou économiques critiques. Elle vise également à améliorer la coordination des politiques publiques en matière de cybersécurité.

Le Centre pour la cybersécurité Belgique (CCB) a formulé une recommandation en sept étapes pour répondre aux exigences de la législation NIS2.

1. Suis-je concerné par la loi NIS2?
  • Dans le champ d’application  : utilisez notre outil de test du champ d’application[3] pour déterminer si votre organisation entre ou non dans le champ d’application de la loi NIS2 belge.
  • Dans la chaîne d’approvisionnement : le CCB recommande aux entités NIS2 d’identifier les organisations essentielles à leur cybersécurité et de les inviter à mettre en œuvre au moins le niveau d’assurance Basic du référentiel CyberFundamentals.
2. Enregistrez votre entité NIS2

Toutes les entités  NIS2 sont légalement tenues de s’enregistrer sur Safeonweb@Work (voy. le guide sur l’enregistrement).

3. Préparez votre organisation à signaler et à traiter tout incident significatif

Toutes les entités NIS2 sont tenues d’informer le CCB en cas d’incident significatif (voy. le guide sur les notifications d’incident NIS2), c’est-à-dire tout incident lié aux réseaux et systèmes d’information dont dépend la fourniture des services critiques et qui :

  • a causé ou est susceptible de causer une grave perturbation opérationnelle des services ou une perte financière pour l’entité concernée ;
  • a affecté ou est susceptible d’affecter d’autres personnes physiques ou morales en causant des dommages matériels, corporels ou moraux considérables.

Les incidents significatifs doivent être notifiés au CCB via sa plateforme de notification. La notification d’un incident ne constitue qu’un maillon d’un plus vaste plan de réponse aux incidents. Si votre organisation ne dispose pas encore de plan de réponse aux incidents, il peut être utile de commencer par l’un de nos modèles de politiques.

4. Déterminez votre niveau dans le référentiel CyberFundamentals Framework (CyFun®)

Si vous optez pour notre CyFun® Framework, notre outil de sélection CyFun® vous permet de déterminer le niveau d’assurance requis («Basic », «Important» ou «Essential») pour votre organisation.

5. Planifiez des moments de formation à la cybersécurité

Avant que le conseil d’administration ou la direction ne prennent des décisions concernant les stratégies et mesures à adopter en termes de cybersécurité, il est indispensable de disposer de connaissances de base en matière de gestion des risques et de cybersécurité. Le CCB recommande de planifier la formation des cadres avant avril 2025. La formation des collaborateurs doit aussi toujours faire partie intégrante des mesures de cybersécurité.

6. Mettez en œuvre les mesures de sécurité

Les entités NIS2 peuvent utiliser le CyFun® Framework en trois étapes pour se conformer à la loi NIS2 :

  1. réaliser une analyse des lacunes à l’aide de l’outil d’auto-évaluation CyFun®;
  2. mettre en œuvre les mesures requises. Votre plan de mise en œuvre doit permettre l’implémentation progressive des mesures de cybersécurité en tenant compte des délais indiqués à l’étape 7 ci-dessous ;
  3. mettre à jour votre auto-évaluation et rassembler les preuves nécessaires pour confirmer la mise en œuvre.
7. Faites réviser votre cybersécurité

Les entités essentielles doivent faire évaluer et réviser régulièrement leur mise en œuvre par une tierce partie. Cela peut se faire par le biais d’une certification CyFun® délivrée par un organisme d’évaluation de la conformité (OEC/CAB) accrédité et agréé. Les entités essentielles doivent obtenir le niveau d’assurance Basic ou Important avant le 18 avril 2026, le niveau final devant être certifié avant le 18 avril 2027.

Les entités importantes peuvent se soumettre à la même évaluation régulière de la conformité avec CyFun®, ce qui leur confère une présomption de conformité.

Sachez qu’en cas d’incident, il peut s’avérer très important que le conseil d’administration et le management disposent du label ou du certificat CyFun® approprié, afin de pouvoir démontrer la conformité de l’entité.

Retrouvez toute l’actualité relative à la protection des données et des conseils en sécurité grâce à notre revue le DPO News.

Comment bien choisir un outil pour piloter la conformité RGPD ?