Agence de l'Union européenne dédiée à la cybersécurité, qui publie des référentiels techniques et des orientations à destination des autorités nationales et des entités régulées.
L'Agence de l'Union européenne pour la cybersécurité, connue sous l'acronyme ENISA, a été fondée en 2004 et son mandat renforcé par le Cybersecurity Act de 2019, qui lui a conféré un rôle permanent et élargi. Son mandat couvre plusieurs dimensions complémentaires. Elle assiste la Commission européenne et les États membres dans l'élaboration de la politique de cybersécurité, publie des référentiels techniques qui orientent les pratiques des entités régulées, et pilote le programme de certification européen de cybersécurité, dit EUCS, destiné à harmoniser les exigences applicables aux prestataires de services cloud. Dans le contexte de NIS2, l'ENISA joue un rôle déterminant, car ses orientations techniques de juin 2025 sur les mesures de l'article 21 constituent le guide de référence qui relie les obligations légales aux normes existantes, dont la norme ISO 27001, permettant aux entités de s'appuyer sur des certifications reconnues pour démontrer leur conformité. Pour le marché assurantiel, ces référentiels ont une double valeur, prescriptive puisqu'ils définissent le standard attendu, et informationnelle puisqu'ils constituent une base homogène pour évaluer le niveau de sécurité des assurés à l'échelle européenne.
Un grand groupe industriel allemand, entité essentielle sous NIS2, décide de s'appuyer sur son certificat ISO 27001 existant pour démontrer sa conformité aux mesures de l'article 21. Les orientations techniques de l'ENISA de 2025 cartographient explicitement les contrôles ISO 27001 aux exigences NIS2, ce qui lui permet de présenter à son assureur cyber un dossier de conformité structuré et reconnu. L'assureur réduit la franchise de la police de 20 pour cent pour les entités certifiées ISO 27001 dont la conformité NIS2 est documentée selon le référentiel ENISA.
Agence de l'Union européenne pour la cybersécurité, European Union Agency for Cybersecurity