Quelles sont les conséquences de la deuxième directive sur la sécurité des réseaux et des systèmes d’information (SRI 2) pour mon organisation dans le domaine de la cybersécurité ? Celle-ci est-elle préparée à la mettre en œuvre ? Par quelles étapes doit-elle passer pour s’y conformer ? Autant de questions logiques qui reviennent souvent. Notre mesure à blanc SRI 2 vous révèle où en est votre organisation à cet égard et quels sont les points à améliorer.

Qu’est-ce que la SRI 2 ?

Avec la directive SRI 2, l’Union européenne (UE) entend rehausser la cyber résilience des organisations cruciales pour le fonctionnement de notre société. ‘SRI’ est l’acronyme de ‘sécurité des réseaux et des systèmes d’information’. Comme son nom le suggère, la SRI 2 succède à la SRI 1 et inclut davantage de secteurs, durcit les mesures de cybersécurité, énonce une obligation de notification des incidents de cybersécurité, applique une répression et des sanctions plus strictes et établit une distinction entre organisations ‘essentielles’ et ‘importantes’.

Calendrier

  • 28 novembre 2022: adoption de la directive SRI 2 par le Conseil européen
  • 1er janvier 2023: début du délai de mise en œuvre: transposition de la directive en droit national
  • Mi-2024: début de la consultation des citoyens, entreprises et institutions sur Internet
  • La législation SRI 2 entre en vigueur. Il y a lieu de s’y conformer.

Quelles sont les entreprises touchées par la directive SRI 2 ?

La directive a des répercussions sur un large spectre d’entreprises et d’organisations, en l’occurrence des prestataires de services essentiels comme les énergéticiens, les fournisseurs d’eau, les sociétés de transport, les institutions financières et les fournisseurs d’infrastructures numériques. Par ailleurs, les prestataires de services numériques tels que les places de marché, les moteurs de recherche et les fournisseurs de services d’informatique en nuage sont également soumis à la directive. Bref, chaque organisation qui est considérée comme essentielle à la continuité de services vitaux ou qui propose des services numériques doit répondre aux exigences de la SRI 2.

Mesure à blanc au regard de la SRI 2

La directive SRI 2 fait en sorte d’accroître la cyberrésilience de votre organisation. C’est important au vu de la numérisation croissante et de la flambée des cyberattaques. Notre mesure donne directement une idée de votre niveau actuel de préparation au regard de la SRI 2. Nous vous proposons des conseils concrets avec lesquels vous pourrez veiller à ce que votre organisation soit parée pour la directive SRI 2.

Vous ne répondez pas encore à la directive SRI 2 ?

Cette mesure est la première étape du processus de renforcement de votre cyberrésilience. Vous choisissez d’aller plus loin sur cette voie ? C’est avec plaisir que nous passerons vous voir pour établir une feuille de route. Notre politique des petits pas aux grands effets (small steps, big impact) est au cœur de nos services. 

Nous savons que chaque organisation est unique et que, dans le domaine de la cybersécurité, elle fait face à des besoins et défis qui lui sont propres. C’est pourquoi nous sélectionnons toujours dans nos approches, recommandations et conseils ce qui convient à votre organisation, ce dont vous avez besoin. Nous effectuons ainsi ensemble, dans la bonne direction, de petits pas qui ont de grands effets.

Notre démarche

Pendant la phase de planification, vous déterminez avec nous ce que nous allons mesurer et jusqu’à quel point nous le pouvons. Ensuite, les informations nécessaires à cet effet sont collectées avant la mesure. Une fois ces éléments en notre possession, nous pouvons réaliser la mesure à blanc.

Notre mesure à blanc ‘SRI 2’ fournit un éclairage sur la sécurité numérique de votre organisation. Nous l’exécutons à l’aide de notre modèle de cyberrésilience, entre autres en procédant à des entretiens.

Ensuite, nous complétons l’éclairage descendant recueilli lors de la phase précédente par une analyse ascendante des mesures et des failles dans les applications, les systèmes et les réseaux, ainsi que dans les dispositifs pour utilisateurs finaux. Il y a trois façons de pratiquer cette analyse :

  • inspection des réglages manuels
  • essais de cybersécurité
  • surveillance du réseau par CyberHunter.

Le choix de celle qui convient ou qui sera appliquée dépend du client. Les résultats du modèle de cyberrésilience sont ensuite comparés aux exigences de la directive SRI 2.

À l’issue de l’analyse et de l’évaluation, nous présentons les observations dans le rapport sur la mesure à blanc et sur les mesures à prendre. Ce rapport comprend une description de la méthode appliquée, un résumé de gestion, un relevé des failles de votre cybersécurité, une estimation des risques de cybersécurité et des recommandations pour répondre à la directive SRI 2.

Le conseil fournit des recommandations dans trois catégories : gains à court terme (quick wins), éléments indispensables (must have) et feuille de route (roadmap). Une fois que vous avez reçu le rapport, nous prenons rendez-vous afin de vous présenter les résultats et d’en discuter. Nous donnons aussi des indications sur les manières de remédier aux failles signalées.

Vous ne répondez pas encore à la directive SRI 2 ?

Cette mesure est la première étape du processus de renforcement de votre cyberrésilience. Vous choisissez d’aller plus loin sur cette voie ? C’est avec plaisir que nous passerons vous voir pour établir une feuille de route. Notre politique des petits pas aux grands effets (small steps, big impact) est au cœur de nos services. 

Nous savons que chaque organisation est unique et que, dans le domaine de la cybersécurité, elle fait face à des besoins et défis qui lui sont propres. C’est pourquoi nous sélectionnons toujours dans nos approches, recommandations et conseils ce qui convient à votre organisation, ce dont vous avez besoin. Nous effectuons ainsi ensemble, dans la bonne direction, de petits pas qui ont de grands effets.