EU Regulatory Center
NIS2 — gestion des risques de cybersécurité et notification des incidents
Mesures de gestion des risques de cybersécurité et obligations de notification des incidents pour les entités essentielles et importantes dans toute l’UE.
Statut
Périmètre en un coup d’œil
| Question | Réponse |
|---|---|
| Qui | Les entités essentielles et importantes réparties dans environ 18 secteurs, dépassant des seuils de taille définis (avec certaines exceptions propres à certains secteurs). |
| Quoi | Des mesures de gestion des risques couvrant la chaîne d’approvisionnement, le contrôle d’accès, la gestion des incidents, la continuité d’activité et bien plus encore. |
| Notification | Une alerte précoce sous 24 heures, une notification d’incident sous 72 heures, puis un rapport final dans un délai d’un mois après un incident important. |
| Responsabilité | Les organes de direction doivent approuver les mesures de gestion des risques et peuvent être tenus responsables des manquements à la conformité. |
Obligations principales
- Mettre en œuvre des mesures de gestion des risques proportionnées à la taille de l’entité et à son exposition au risque.
- Notifier les incidents importants à l’autorité nationale compétente dans les délais requis.
- Traiter le risque lié à la chaîne d’approvisionnement et aux tiers dans le cadre des mesures de gestion des risques.
- Assurer la supervision par l’organe de direction et sa formation aux risques de cybersécurité.
Intelligence réglementaire associe les exigences de NIS2 aux contrôles et aux preuves, et la vue Fused Risk présente l’exposition dans les mêmes termes que ceux qu’un auditeur emploiera.
Voir la Préparation réglementaireChaque page réglementaire de ce site passe par le Regulatory Truth Pipeline — source officielle, revue humaine et juridique, puis publication, avec la source, la version et la date de revue toujours indiquées.
Voir le pipeline