Présentation
En anglaisRÉSUMÉ
L'objet de cet article est d’apporter des précisions sur la directive NIS2, les différences avec la norme ISO/IEC 27001 et surtout sur la nécessité de mettre en œuvre des activités proactives et réactives de cyberrésilience des systèmes d’information. Il est composé d’informations concrètes sur les avantages de cette directive et comment elle permettra de juguler des menaces induites par de nombreuses vulnérabilités. Cet article est conçu sur la base des exigences de la directive NIS2, celles de la norme ISO/IEC 27001. Il doit permettre de faire comprendre aux lecteurs leurs nombreuses implications dans les activités de cybersécurité de nos entreprises et institutions françaises.
Lire cet article issu d'une ressource documentaire complète, actualisée et validée par des comités scientifiques.
Lire l’articleABSTRACT
The purpose of this article is to clarify the NIS2 directive, the differences with the ISO/IEC 27001 standard and especially the need to implement proactive and reactive cyber resilience activities of information systems. It consists of concrete information on the benefits of this directive and how it will reduce threats induced by many vulnerabilities. This article is based on the requirements of the NIS2 directive, those of the ISO/IEC 27001 standard. It should help readers understand their many implications in the cyber security activities of our French companies and institutions.
Auteur(s)
-
Dany CORGIAT : Président de la société Alliance Cyber Technologies et intervenant auprès de grandes écoles et centres de formations professionnelles en cybersécurité, France.
INTRODUCTION
Les enjeux de pouvoir entre la Chine et les États-Unis, les menaces extérieures de guerres et de guerres électroniques liées au coup de force des Russes en Ukraine, les cyberattaques faites par des États belligérants exercent une influence significative sur notre volonté collective de renforcer notre cyberdéfense européenne.
La directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union, dite « directive NIS2 » (qui complétera et améliorera la directive NIS), se veut être un réel progrès dans la manière dont nous gérons notre cybersécurité et notre cyberdéfense. Elle a donc été revue dans son ensemble afin d’harmoniser nos meilleures pratiques de sécurité, mais aussi, et surtout, afin d’accroître le niveau de maturité de la cyberrésilience de nos entités essentielles (EE) et importantes (EI). Cette directive considère que les EE sont des structures privées ou publiques de plus de 250 salariés avec un chiffre d’affaires supérieur à 50 millions d’euros. Ces structures doivent être présentes dans des secteurs catégorisés comme étant « hautement critiques ». Elle considère que les EI sont, elles, des structures privées ou publiques comprises entre 50 et 250 salariés réalisant un chiffre d’affaires entre 10 et 50 millions d’euros. Elles doivent être présentes dans des secteurs qui ne sont pas considérés comme « hautement critiques » pour notre pays, mais pouvant toutefois avoir un impact significatif sur notre économie.
Pour faire face à un ensemble de menaces liées à un usage intensif de technologies numériques de plus en plus intrusives, il convenait de mieux protéger nos actifs les plus stratégiques. Accroître nos exigences de sécurité et le périmètre d’évaluation des risques cyber est, plus que jamais, une réalité au niveau européen.
Dans cet article, la directive européenne NIS2 (Network and Information Security) sera le fil conducteur permettant de faire comprendre aux lecteurs à quel point il est nécessaire de se protéger d’un cyberespace, d’un Internet, parfois si hostile.
Nous verrons pourquoi NIS2 se focalise sur la capacité des États membres de l’Union européenne à assurer leur cyberrésilience qui est la capacité d’un individu, d’une organisation ou d’un système à résister, à s’adapter et à se rétablir rapidement lors d’un sinistre.
un glossaire et un tableau des abréviations sont présentés en fin d’article.
MOTS-CLÉS
KEYWORDS
compagnies | Cyber security | cyber resilience | institutions
DOI (Digital Object Identifier)
CET ARTICLE SE TROUVE ÉGALEMENT DANS :
Accueil > Ressources documentaires > Environnement - Sécurité > Environnement > Gestion et valorisation des déchets > NIS2 et ISO/IEC 27001 – Vers une cyberrésilience de l’Union européenne > Différences entre NIS2 et ISO/IEC 27001
Accueil > Ressources documentaires > Énergies > Métier : ingénieur territorial > Gestion et valorisation des déchets > NIS2 et ISO/IEC 27001 – Vers une cyberrésilience de l’Union européenne > Différences entre NIS2 et ISO/IEC 27001
Cet article fait partie de l’offre
Sécurité des systèmes d'information
(76 articles en ce moment)
Cette offre vous donne accès à :
Une base complète d’articles
Actualisée et enrichie d’articles validés par nos comités scientifiques
Des services
Un ensemble d'outils exclusifs en complément des ressources
Un Parcours Pratique
Opérationnel et didactique, pour garantir l'acquisition des compétences transverses
Doc & Quiz
Des articles interactifs avec des quiz, pour une lecture constructive
Présentation
6. Différences entre NIS2 et ISO/IEC 27001
La norme ISO/IEC 27001 de 2022 est une norme internationale qui définit des exigences pour établir, mettre en œuvre, maintenir et améliorer un système de management de la sécurité de l’information (SMSI ou ISMS en anglais). Elle vise à garantir la confidentialité, l’intégrité et la disponibilité des informations d’une organisation sur la base de 93 critères d’audit. Elle permet aux organisations de démontrer leur engagement envers la sécurité de l’information, mais aussi de renforcer la confiance des parties prenantes, y compris les clients et les partenaires commerciaux. La figure 4 liste les normes de la famille ISO 27000 les plus utilisées dans tous les secteurs confondus.
La directive NIS2 et la norme ISO/IEC 27001 traitent donc d’un sujet identique, la sécurité de systèmes d’information, mais elles ont pourtant des portées et des applications différentes :
-
NIS2 est une directive européenne, une extension de la NIS. Elle se concentre principalement sur les entités essentielles (EE) et les entités importantes (EI) de l’Union européenne (et celles qui fournissent des services d’enregistrement de noms de domaine, les fournisseurs de services de communications électroniques publics, les prestataires de services de confiance qualifiés, les entités spécifiques désignées par l’ANSSI pour la France) ;
-
ISO/IEC 27001 est une norme publiée par l’Organisation internationale de normalisation. Elle spécifie les exigences à mettre en œuvre afin de construire un système de management de la sécurité de l’information (un SMSI).
-
La norme ISO/IEC 27001, contrairement à la directive NIS2, a une portée bien plus grande, car elle ne se limite pas à des entités spécifiques et ciblées, mais à toutes les entreprises qui souhaitent ou souhaiteraient mettre en œuvre un système de management de la sécurité.
Cet article fait partie de l’offre
Sécurité des systèmes d'information
(76 articles en ce moment)
Cette offre vous donne accès à :
Une base complète d’articles
Actualisée et enrichie d’articles validés par nos comités scientifiques
Des services
Un ensemble d'outils exclusifs en complément des ressources
Un Parcours Pratique
Opérationnel et didactique, pour garantir l'acquisition des compétences transverses
Doc & Quiz
Des articles interactifs avec des quiz, pour une lecture constructive
Différences entre NIS2 et ISO/IEC 27001
BIBLIOGRAPHIE
-
(1) - TENEAU (G.) - La résilience des organisations : Les fondamentaux. - Éditions l’Harmattan (2017).
-
(2) - MOREL (Chr.) - Les décisions absurdes, I. - Éditions Gallimard (2014).
-
(3) - COMMISSION EUROPÉENNE - Stratégie de cybersécurité de l’Union européenne : un cyberespace ouvert, sûr et sécurisé - (2013).
-
(4) - GAUDIAUT (Tr.) - Les pays à l’origine du plus grand nombre de cyberattaques à visée politique. - Statista (2024).
-
(5) - CORGIAT (D.) - Intelligence malveillante et cyberattaques. - Éditions l’Harmattan (Préface de Gilles Teneau) (2016).
DANS NOS BASES DOCUMENTAIRES
NORMES
-
Sécurité de l’information, cybersécurité et protection de la vie privée – Systèmes de management de la sécurité de l’information – Exigences. - ISO/IEC 27001 - 2022
-
Sécurité de l’information, cybersécurité et protection de la vie privée – Systèmes de management de la sécurité de l’information – Exigences. Amendement 1 : Actions relatives aux changements climatiques. - ISO/IEC 27001:2022/Amd 1 - 2024
-
Sécurité de l’information, cybersécurité et protection de la vie privée – Mesures de sécurité de l’information. - ISO/IEC 27002 - 2022
-
Sécurité de l’information, cybersécurité et protection de la vie privée – Préconisations pour la gestion des risques liés à la sécurité de l’information. - ISO/IEC 27005 - 2022
-
Technologies de l’information – Gestion des services. Partie 1 : Exigences du système de management des services. - ISO/IEC 20000-1 - 2018
-
Technologies de l’information – Gestion des services. Partie 1 : Exigences...
ANNEXES
(liste non exhaustive)
Directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 (directive SRI 2), JOUE L 333 du 27 décembre 2022.
Traité sur le fonctionnement de l’Union européenne – Version consolidée du 26 octobre 2021.
HAUT DE PAGEOrganismes – Fédérations – Associations (liste non exhaustive)
ANSSI (Agence nationale de la sécurité des systèmes d’information) :
ENISA (European Union Agency for Cybersecurity) ou AESRI (Agence de l’Union européenne pour la cybersécurité) :
https://www.enisa.europa.eu/media/enisa-en-francais
Dispositif national d’assistance et prévention en sécurité numérique : https://www.cybermalveillance.gouv.fr/
HAUT DE PAGECet article fait partie de l’offre
Sécurité des systèmes d'information
(76 articles en ce moment)
Cette offre vous donne accès à :
Une base complète d’articles
Actualisée et enrichie d’articles validés par nos comités scientifiques
Des services
Un ensemble d'outils exclusifs en complément des ressources
Un Parcours Pratique
Opérationnel et didactique, pour garantir l'acquisition des compétences transverses
Doc & Quiz
Des articles interactifs avec des quiz, pour une lecture constructive