NIS 2, continuité numérique et exercices de crise cyber
L'échéance de transposition est dépassée depuis le 17 octobre 2024 et le texte français attend toujours son passage en séance. Les entités concernées passeront de 500 à près de 15 000. Le délai de préparation, lui, se réduit.
Ce que nous vous remettonsOnze points décident de l'opérationnalité.
Aucun de ces points n'attend la loi pour être utile. Nous les vérifions hors du document, un par un, pendant que le calendrier parlementaire se décide.
- ✦ Périmètre, entité essentielle ou importante, la question tranchée avant le décret
- ✦ Inventaire des systèmes, à jour, et hiérarchisé par criticité
- ✦ Restauration, éprouvée pour de vrai, et chronométrée
- ✦ Durée maximale admissible, écrite activité par activité
- ✦ Mode dégradé, ce qui continue sans le système d'information, et qui le décide
- ✦ Chaîne d’alerte interne, joignable la nuit, hors messagerie
- ✦ Déclaration d'incident, qui la rédige, sur quel modèle, dans quel délai
- ✦ Fournisseurs critiques, engagements de crise écrits au contrat, et contact hors heures
- ✦ Exercice de crise cyber, au niveau décisionnel, avec retour d’expérience
- ✦ Plan d'actions du dernier exercice, daté, avec ses écarts clos
- ✦ Communication de crise, clients, salariés et autorités, trames préparées
CDC Cellule de crise · ALR Alerte · DEC Décision · OPS Opérations · COM Communication · VEI Veille & remontée · AST Astreinte · DIR Directeur de crise · CRE Comité restreint · COO Coordination · LOG Logistique & moyens · PRP Porte-parole · PRS Cellule presse.
Six configurations, six points faibles différents.
Nous travaillons sur la gouvernance de crise, pas sur l'outillage technique, que vos équipes maîtrisent déjà.
Six prestations, prises séparément ou ensemble.
De la lecture du plan existant au test que personne n'a vu venir.
Audit d'opérationnalité
Les onze points vérifiés hors du document, restauration éprouvée et chaîne d'alerte appelée.
Rédaction du dispositif de crise cyber
La cellule, les seuils, le mode dégradé et la trame de déclaration, une fiche par fonction.
Formation de la cellule et des dirigeants
Décider sans système d'information, tenir une main courante, parler aux clients. Certifié Qualiopi.
Exercice de crise cyber
Rançongiciel, fuite de données, indisponibilité d'un fournisseur critique. Au niveau décisionnel, pas seulement technique.
Test inopiné
Un soir ou un week-end, sans préavis. Délai réel d'armement et temps mis pour restaurer une application critique.
Maintien en condition opérationnelle
Révision du dispositif, exercice de l'année, clôture des écarts, veille sur la transposition.
À l'échelle d'un groupe, le même socle est déployé sur une entité pilote, puis décliné sur les autres.
Ce que les textes demandent.
Une échéance européenne dépassée, un texte français qui attend, et un règlement qui s'applique déjà.
La directive NIS 2 devait être transposée au plus tard le 17 octobre 2024. Elle ne l'est toujours pas en droit français.
Retiré de l'ordre du jour de l'Assemblée nationale le 6 octobre 2026, sans nouvelle date annoncée.
Le règlement européen sur la résilience opérationnelle numérique du secteur financier s'applique directement depuis le 17 janvier 2025.
L'exposé des motifs chiffre le passage de 500 à près de 15 000 entités régulées, et de 6 à 18 secteurs.
Trois niveaux de maintien en condition opérationnelle.
Ce qui change d'un niveau à l'autre, c'est la part que nous prenons en charge.
Votre dispositif reste à jour.
Révision annuelle du dispositif, chaîne d'alerte vérifiée par appel, fiches reprises à chaque mouvement.
Vos équipes restent prêtes.
Le Socle, plus l'exercice de crise cyber de l'année et son plan d'actions, plus l'intégration des arrivants.
Nous sommes à vos côtés le jour venu.
Le niveau Renforcé, plus un test inopiné par an, l'évaluation TRACE® et notre appui en situation réelle.
La convention s'exécute sous forme d'accord-cadre à bons de commande, reconductible, avec un bordereau en unités d'œuvre. Les entités qui découvrent le sujet commencent par un audit et une rédaction.
Quatre étapes, de l'audit au test.
Chaque dispositif est construit avec vos équipes, à partir de l'existant et de vos contraintes de service.
Audit
Les onze points vérifiés sur place. Un rapport d'écarts classés par gravité.
Rédaction
Le dispositif, les fiches par fonction et les seuils, écrits avec vos équipes.
Formation
La cellule et la direction prennent leurs outils en main.
Mise à l'épreuve
Exercice annoncé, puis test sans préavis. Délai constaté et plan d'actions.
Ce que vous emportez avec vous.
Six pièces, utilisables la nuit par quelqu'un qui les ouvre pour la première fois.
Organigramme de crise cyber
Qui décide de couper, qui décide de payer ou de ne pas payer, et qui parle, avec les suppléances nommées.
Chaîne d'alerte hors système
Les numéros, sur papier, hors annuaire et hors messagerie, avec le relais en cas de non-réponse.
Fiches de poste
Une page par fonction, les actions dans l'ordre où elles se font, lisibles la première fois qu'on les ouvre.
Matrice de criticité
Activité par activité, la durée maximale d'indisponibilité admissible et l'ordre de redémarrage.
Trame de déclaration d'incident
Prête à remplir, pour ne pas la découvrir le jour où il faut l'envoyer.
Plan d'actions daté
Les écarts relevés pendant l'exercice, un responsable par action, une date de clôture.
17 octobre 2024, l'échéance de transposition, dépassée. 6 octobre 2026, le dernier retrait de l'ordre du jour. 500 à 15 000 entités régulées attendues. Nous suivons le calendrier dans notre page sur la transposition de NIS 2.

