BLOG

NIS2 et CRA : un tournant pour la cybersécurité

La cybersécurité a longtemps été considérée comme une responsabilité technique. Cela est en train de changer.
2026-08-13
temps de lecture min.2
NIS2 et CRA : un tournant pour la cybersécurité

Avec l’entrée en vigueur de la directive NIS2 et du Cyber Resilience Act (CRA), le niveau d’exigence en matière de cybersécurité s’élève, et son impact dépasse largement les frontières nationales. Ces réglementations ne se contentent pas d’ajouter de nouvelles obligations. Elles formalisent les responsabilités et renforcent les standards de gestion des cyberrisques au sein des organisations. Elles reflètent également une réalité simple : le cyberrisque est un risque pour l’entreprise.

Une pression croissante de tous les côtés

Les cyberattaques sont de plus en plus fréquentes et de mieux en mieux organisées. Une attaque par ransomware peut interrompre les activités pendant plusieurs jours. Une vulnérabilité chez un fournisseur peut rapidement se propager à plusieurs organisations. Lorsqu’une telle situation se produit, l’impact ne se limite pas aux systèmes informatiques. Il affecte la production, les délais de livraison, les contrats et, en fin de compte, la confiance des clients.

Dans le même temps, les exigences réglementaires deviennent plus strictes et plus concrètes.

La directive NIS2 étend les exigences en matière de cybersécurité à un nombre beaucoup plus important d’organisations et fixe des attentes claires concernant la gestion des risques, la notification des incidents et la sécurité de la chaîne d’approvisionnement. En termes simples, les organisations doivent démontrer qu’elles comprennent leurs risques et qu’elles les gèrent activement.

Les sanctions ne sont pas symboliques et peuvent atteindre jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles.

Ces montants sont significatifs. Mais le véritable changement ne réside pas dans l’amende elle-même ; il réside dans l’évolution des responsabilités.

Un changement structurel

La directive NIS2 envoie un message très clair : la cybersécurité ne peut plus être considérée comme une fonction technique isolée. Elle doit être approuvée, comprise et supervisée au plus haut niveau de l’organisation. La sécurité doit être visible et intégrée à la gestion globale des risques.

Il ne s’agit pas d’ajouter davantage de documentation. Il s’agit de combler de véritables lacunes.

La plupart des incidents de sécurité ne sont pas dus à une défaillance majeure unique. Ils résultent de faiblesses mineures, de responsabilités mal définies, d'équipes travaillant en silos et de systèmes non connectés. Au fil du temps, ces maillons faibles créent une exposition aux risques.

La réglementation pousse les organisations à examiner ces vulnérabilités de plus près et à adopter une approche plus structurée pour les gérer.

Comme l’explique Jorma Issakainen, notre SVP et Head of Critical Infrastructure : « La réglementation clarifie les responsabilités, mais le véritable objectif est la résilience. La cybersécurité fait partie intégrante de la continuité d’activité. Sans visibilité et sans une répartition claire des responsabilités dans l’ensemble de l’environnement de sécurité, les organisations restent exposées. »

Au-delà de la conformité

La directive NIS2 et le Cyber Resilience Act (CRA) marquent une étape importante. Ils définissent un niveau minimal d’exigence pour la gestion de la cybersécurité. Mais se conformer à la réglementation n’est qu’un point de départ.

Le véritable défi réside dans la mise en œuvre, l’alignement des équipes, la clarification des responsabilités et la garantie que les systèmes et les processus fonctionnent ensemble sans faille. La conformité peut être documentée. La résilience doit être construite.

Dans le prochain article, nous examinerons les raisons pour lesquelles les efforts de conformité ne produisent pas toujours les résultats attendus dans la pratique, et pourquoi l’alignement des personnes, des processus et des technologies fait toute la différence entre une conformité formelle et une sécurité réellement efficace.

Car aujourd’hui, la cybersécurité ne consiste pas simplement à éviter des sanctions. Il s’agit de protéger les fondations sur lesquelles votre organisation s’appuie chaque jour.

Si vous recherchez une meilleure visibilité sur vos systèmes, vos fournisseurs et vos responsabilités, contactez-nous pour découvrir comment une approche plus intégrée peut accompagner votre démarche NIS2 et CRA.