← Retour au blog
Sécurité
5 min de lecture
Protection des infrastructures critiques sous NIS2 : guide complet
Découvrez comment NIS2 transforme les exigences de cybersécurité des infrastructures critiques : obligations sectorielles, mesures techniques et stratégies de conformité pour les services essentiels.
NIS2 relève le niveau de sécurité des infrastructures critiques
Les opérateurs d’infrastructures critiques ont toujours constitué des cibles de grande valeur pour les acteurs étatiques et les cybercriminels. Avec l’entrée en pleine application de NIS2 dans toute l’Union européenne, le cadre réglementaire de protection des services essentiels connaît sa refonte la plus importante depuis dix ans. Ce guide présente ce que les opérateurs d’infrastructures critiques doivent savoir et mettre en œuvre pour satisfaire aux nouvelles exigences.
Ce que NIS2 définit comme infrastructure critique
NIS2 répartit les entités concernées en deux catégories soumises à des obligations distinctes :
Entités essentielles (exigences renforcées)
- Énergie : Électricité, pétrole, gaz, hydrogène et réseaux de chaleur
- Transports : Opérateurs de transport aérien, ferroviaire, maritime et routier
- Banques et infrastructures des marchés financiers
- Santé : Hôpitaux, laboratoires de référence et fabricants de dispositifs médicaux
- Approvisionnement en eau potable et traitement des eaux usées
- Infrastructure numérique : Points d’échange Internet, fournisseurs DNS, registres de domaines de premier niveau, services cloud, centres de données et CDN
- Gestion des services TIC interentreprises (B2B)
- Administration publique
- Espace
Entités importantes (exigences de référence)
- Services postaux et de messagerie
- Gestion des déchets
- Fabrication de produits critiques (produits chimiques, dispositifs médicaux et électronique)
- Production et distribution alimentaires
- Fournisseurs de services numériques (places de marché, moteurs de recherche et réseaux sociaux)
Mesures techniques de sécurité requises
L’article 21 de NIS2 fixe des mesures de sécurité minimales. Pour les infrastructures critiques, elles se traduisent comme suit :
1. Analyse des risques et politiques de sécurité
- Évaluations complètes des risques couvrant les systèmes informatiques, les technologies opérationnelles (OT) et l’Internet des objets (IoT)
- Politiques de sécurité de l’information approuvées au niveau de la direction
- Cycles de révision réguliers (au moins une fois par an ou après toute modification importante)
- Inventaire des actifs couvrant tous les systèmes connectés, y compris les technologies opérationnelles
2. Gestion des incidents
- Alerte précoce sous 24 heures au CSIRT national après la détection d’un incident significatif
- Notification d’incident sous 72 heures avec une première évaluation de sa gravité et de son impact
- Rapport final sous un mois avec une description détaillée, la cause profonde et les mesures d’atténuation
- Capacité de réponse aux incidents disponible 24 h/24 et 7 j/7 pour les entités essentielles
3. Continuité d’activité et gestion de crise
- Procédures de sauvegarde et de reprise après sinistre testées au moins chaque trimestre
- Plans de gestion de crise propres aux cyberincidents
- Redondance des systèmes et services critiques
- Coordination avec les cadres nationaux de gestion de crise
4. Sécurité de la chaîne d’approvisionnement
- Évaluation de la sécurité des fournisseurs directs et des prestataires de services
- Exigences contractuelles de sécurité imposées aux tiers
- Surveillance des vulnérabilités de la chaîne d’approvisionnement
- Nomenclature logicielle (SBOM) pour les composants logiciels critiques
⚠️ Points d’attention propres aux environnements OT/ICS
Les opérateurs d’infrastructures critiques qui utilisent des technologies opérationnelles doivent traiter les risques liés à la convergence IT/OT. NIS2 impose des mesures de sécurité sur l’ensemble de la surface d’attaque, notamment les systèmes SCADA, les automates programmables industriels (PLC) et les appareils IoT industriels, historiquement parfois exclus des programmes de sécurité informatique.
Mise en œuvre par secteur
Secteur de l’énergie
Les opérateurs énergétiques font face à des difficultés particulières, notamment :
- Des systèmes SCADA anciens, dont la durée de vie dépasse 20 ans et dont les possibilités de mise à jour sont limitées
- Des exigences de disponibilité en temps réel qui empêchent de prévoir des fenêtres de maintenance
- L’interconnexion des réseaux, qui crée des surfaces d’attaque transfrontalières
- L’infrastructure des compteurs intelligents, qui expose des millions de nouveaux points de terminaison
Santé
- Sécurité des dispositifs médicaux et conséquences potentielles pour les patients
- Exigences d’interopérabilité en conflit avec la segmentation du réseau
- Protection des données de recherche parallèlement aux systèmes cliniques
- Résilience face aux rançongiciels lorsque des vies sont en jeu
Transports
- Systèmes critiques pour la sûreté nécessitant des solutions de sécurité certifiées
- Sécurité des infrastructures de véhicules connectés (V2X)
- Protection des systèmes de gestion du trafic aérien
- Gestion des cyberrisques maritimes (les exigences de l’OMI se superposent à celles de NIS2)
Stratégie de conformité pour les infrastructures critiques
- Détermination du périmètre : Cartographier tous les systèmes, services et dépendances relevant de NIS2
- Analyse des écarts : Comparer le niveau de sécurité actuel aux exigences de l’article 21
- Audit de sécurité OT : Évaluer spécifiquement les environnements de technologies opérationnelles
- Programme de gestion des vulnérabilités : Mettre en place une analyse continue des environnements IT et OT
- Développement de la réponse aux incidents : Établir une capacité disponible 24 h/24 et 7 j/7 assortie de procédures de notification définies
- Évaluation de la chaîne d’approvisionnement : Évaluer les fournisseurs critiques et les soumettre à des obligations contractuelles
- Tests et validation : Effectuer régulièrement des tests d’intrusion et des exercices de crise
- Documentation : Conserver les preuves de toutes les mesures dans un format prêt pour l’audit
Sécurisez vos infrastructures critiques avec KENSAI
La plateforme automatisée de tests d’intrusion de KENSAI aide les opérateurs d’infrastructures critiques à satisfaire aux exigences de NIS2 en matière de gestion des vulnérabilités grâce à des évaluations de sécurité continues et non perturbatrices.
Demander une évaluation de l’infrastructure →
← Retour au blog