Directive européenne renforçant les obligations de cybersécurité d'un large éventail d'entités essentielles et importantes.
La directive NIS2, qui succède à la première directive sur la sécurité des réseaux et des systèmes d'information, est le cadre européen visant à élever le niveau commun de cybersécurité au sein de l'Union. Elle élargit considérablement le champ des entités concernées par rapport au texte initial, en couvrant un large éventail de secteurs jugés essentiels ou importants, énergie, transport, santé, infrastructures numériques, administrations, fabrication, entre autres. Elle impose à ces entités des obligations renforcées de gestion des risques de cybersécurité, des mesures techniques et organisationnelles minimales, une obligation de notification des incidents significatifs dans des délais courts, et engage la responsabilité des organes de direction sur ces sujets. Les sanctions en cas de manquement peuvent être substantielles. La transposition par les États membres a connu des calendriers variables, ce qui a créé une période d'application hétérogène selon les pays. Pour l'assurance cyber, NIS2 est doublement structurant, en relevant le niveau de sécurité exigé elle peut réduire la fréquence de certains sinistres, mais en multipliant les obligations elle crée aussi de nouvelles expositions réglementaires et de responsabilité des dirigeants, qui alimentent la demande de couvertures dédiées.
Une entreprise de taille moyenne jugée entité importante au titre de NIS2 doit désormais formaliser sa gestion des risques cyber et déclarer ses incidents majeurs, ses dirigeants pouvant être tenus responsables d'un manquement.
NIS2, directive NIS 2, network and information security 2