« Au-delà de la conformité : ce que révèle la directive NIS 2 sur notre rapport à la cybersécurité »[TRIBUNE de d’Olivier Arous, OGO SECURITY] La directive NIS 2 (*) a fait de la sécurité des sites web une obligation légale. Mais la réduire à une simple contrainte reviendrait à ignorer ce qu'elle révèle vraiment sur nos organisations. On distingue aujourd'hui deux familles d'entreprises face à ce nouveau cadre. Les premières traitent NIS 2 comme une formalité administrative, un audit à passer et un rapport à signer, en laissant leurs pratiques quasiment inchangées. Les secondes y voient plutôt l'occasion de repenser leur rapport au risque numérique dans son ensemble. Une analyse d’Olivier Arous le CEO d’ego Security. Les sociétés qui traitent la directive NIS 2 comme une formalité administrative, s'exposeront tôt ou tard à ce qu'on pourrait qualifier de négligence coupable, puisque leurs mesures resteront de façade et céderont dès le premier incident réel. Quant à celles qui à l'inverse y voient plutôt l'occasion de repenser leur rapport au risque numérique, transformeront cette contrainte en avantage durable. La confiance comme monnaie commune Une entreprise capable de démontrer, preuves à l'appui, qu'elle maîtrise ses risques numériques inspire naturellement davantage confiance à ses clients, à ses partenaires et à ses investisseurs. La méfiance envers le numérique progresse en effet presque aussi vite que les cyberattaques elles-mêmes, si bien que la conformité devient peu à peu un langage partagé qui vaut presque un gage de sérieux. Reste à savoir si les dirigeants sauront s'en saisir avant d'y être contraints par la loi. Les fournisseurs, angle mort de bien des directions L'un des aspects les plus sous-estimés de ce texte européen, la directive NIS 2, concerne la responsabilité qui pèse désormais sur les composants tiers, qu'il s'agisse des systèmes de gestion de contenu, des extensions ou des interfaces de programmation externes. Beaucoup de directions générales estiment encore que leur responsabilité s'arrête au code qu'elles développent elles-mêmes. Or, la loi, elle, les engage désormais sur l'ensemble de leur chaîne numérique, y compris sur les éléments qui échappent à leur contrôle direct. Ce changement de posture bouleverse en profondeur les habitudes de travail. La tâche consiste désormais à cartographier et à surveiller tout un écosystème de dépendances qui restent souvent invisibles au quotidien, bien au-delà du périmètre habituel de l'entreprise. Lorsqu'une faille survient chez un prestataire externe, la responsabilité juridique de l'entreprise cliente s'étend jusqu'à ce prestataire. Elle doit alors prouver qu'elle avait anticipé ce risque et surveillé le composant concerné. La souveraineté, une question de gestion avant tout L'autre dimension mise en lumière par ce texte, la souveraineté des données face aux législations extraterritoriales, mérite, elle aussi d'être prise au sérieux au-delà des discours. Choisir un prestataire capable de garantir où circulent ses données et sous quelle juridiction elles se trouvent relève d'abord d'une décision de gestion des risques comme une autre, qui s'inscrit naturellement dans une démarche de conformité concrète plutôt que dans un simple argument commercial. Le vrai changement que ce cadre devrait imposer L'esprit de cette directive tient en une idée simple : la priorité consiste moins à se protéger qu'à le démontrer concrètement. Toute la différence tient là, entre une sécurité simplement perçue et une sécurité véritablement démontrable. La traçabilité des incidents et la capacité à reconstituer une chronologie précise en cas de contrôle distingueront demain les entreprises réellement préparées de celles qui affichent seulement une préparation de surface. La directive fixe un cadre légal. Mais pour les dirigeants, l'enjeu dépasse largement cette échéance réglementaire. Il s'agit de comprendre que la cybersécurité s'impose désormais comme une composante permanente de la gouvernance d'entreprise, au même titre que la gestion financière. (*) La directive NIS 2 qui s’appuie sur les acquis de la directive NIS 1, vise à renforcer la cyberrésilience collective de l'Union européenne en exigeant la mise en place d'une gestion des risques, de contrôles de sécurité et d'audits réguliers. La NIS 2 établit des normes de base en matière de cybersécurité qui reflètent les standards et les meilleures pratiques mondiales. Avec pour objectif de garantir un niveau élevé de préparation et de résilience contre les cyberincidents. |