Accueil Cyber AVIS D’EXPERT – NIS 2 & REC : attendre leur transposition serait...

AVIS D’EXPERT – NIS 2 & REC : attendre leur transposition serait déjà prendre du retard

Alors que la transposition française de NIS 2 et de la directive REC accuse encore du retard, les organisations concernées ne peuvent se permettre d’attendre. Résilience des infrastructures critiques, convergence entre cybersécurité et sécurité physique, sécurisation de la chaîne de valeur : pour Mickaël Wajnglas, Secrétaire général de SPAC Alliance, l’urgence est désormais à l’anticipation.

Un nouveau retard concernant la transposition française des directives NIS 2 et REC (Résilience des Entités Critiques) ainsi que des sanctions européennes se profilent en cette rentrée. Mais la menace, elle, n’attend pas la loi.

Les organisations et les acteurs qui contribuent à la protection de nos infrastructures critiques doivent se préparer sans attendre. Car l’enjeu dépasse largement celui de la conformité réglementaire : il s’agit de notre résilience collective, de la continuité de nos services essentiels et, in fine, de notre sécurité nationale.

Devancer les lois pour prévenir des risques déjà existants

Énergie, eau, gestion des déchets, transports, banques, santé, télécommunications, infrastructures numériques, etc. : ces secteurs sont au cœur du fonctionnement de notre société. Une attaque visant l’un d’entre eux peut aujourd’hui provoquer des conséquences en cascade affectant notre économie, notre quotidien et notre souveraineté.

Dans ce contexte, attendre que la transposition soit effective serait une erreur stratégique. D’autant plus que les mesures à mettre en œuvre sont désormais bien identifiées, notamment grâce à la publication, le 17 mars dernier par l’ANSSI, du Référentiel Cyber France (ReCyF) dont l’objectif est de permettre aux entités essentielles et importantes d’atteindre les objectifs fixés par la directive NIS 2.

Cette dernière impose un changement de culture. Elle renforce les obligations des entités concernées et responsabilise davantage leurs dirigeants. Elle conduit également à regarder au-delà de l’organisation elle-même, en prenant en compte les risques liés à la chaîne d’approvisionnement et aux prestataires qui contribuent à la continuité des activités critiques.

A cet égard, les entreprises de la sécurité physique électronique sont appelées à jouer un rôle de premier plan pour permettre aux entités importantes, essentielles et critiques de se mettre en conformité aux exigences des directives NIS 2 et REC.

Mettre fin à la frontière entre cybersécurité et sécurité physique

Pendant trop longtemps, la cybersécurité et la sécurité physique ont évolué en silos. Ce cloisonnement n’est plus adapté à la réalité des menaces. Une caméra de vidéosurveillance échange des données. Un lecteur de contrôle d’accès est connecté à un système et un système de contrôle d’accès est un système d’information (SI) à part entière. Un accès physique à un site critique peut constituer le point de départ d’une cyberattaque.

La réglementation européenne établit désormais un lien indissociable entre la sécurité physique électronique et la cyber-résilience.

Notre filière dispose déjà d’une solide maturité en matière de cybersécurité et de conformité réglementaire, tant sur leurs produits que sur leurs propres organisations. Cette maturité permet aux industriels de se positionner comme de véritables partenaires de confiance pour accompagner les entités essentielles, importantes et critiques dans leurs démarches de résilience et de conformité réglementaire.

Une responsabilité collective

Les entreprises concernées par les Directives NIS2 et REC doivent identifier leurs risques et renforcer leur gouvernance. Toutes les parties prenantes doivent prendre leur part dans la sécurisation de la chaîne de valeur. Les industriels doivent concevoir des solutions sécurisées toujours plus résilientes. Les intégrateurs et installateurs doivent s’assurer du niveau de sécurité et de conformité des produits et solutions qu’ils déploient. Les utilisateurs finaux doivent exiger les plus hauts niveaux de sécurité. Les organismes de normalisation doivent intégrer la convergence croissante entre sécurité physique et numérique dans les futurs référentiels.

Et l’État doit, naturellement, accélérer la clarification du cadre réglementaire français afin de donner aux acteurs la visibilité nécessaire pour agir.

Aujourd’hui les menaces évoluent plus vite que les réglementations. Mais cela ne doit pas constituer un prétexte pour ne pas agir de manière proactive. Le retard de transposition ne doit, en aucun cas, devenir un retard de préparation.

En anticipant NIS 2 et REC, nous protégeons nos infrastructures critiques, renforçons la sécurité globale de nos organisations, et contribuons collectivement à la protection de notre souveraineté nationale et européenne.