Directive NIS2 et cybersécurité de vos solutions réseau
17 juillet 2024
L'Union européenne a rendu obligatoire la mise en conformité avec la directive NIS2 d'ici octobre 2024 pour de nombreuses entreprises des secteurs public et privé. Ce nouveau règlement sur la cybersécurité couvre de nombreux aspects liés aux politiques de sécurité des entreprises. Découvrez les exigences et comment Teltonika peut vous aider à respecter les normes de la directive NIS2.

Nous l'avons déjà dit et nous le répétons : la cybersécurité ne doit pas être prise pour acquise.
Malheureusement, les cyberattaques, tant dans le secteur privé que public, continuent de prospérer et de s'étendre, comme en témoigne l' augmentation de 57 % de ces attaques en Europe en 2023. Ce n'est pas bon signe, mais s'il y a un point positif à retenir, c'est que ces incidents soulignent la nécessité pour les entreprises de réévaluer et d'améliorer leurs mesures de sécurité IoT.
Aujourd'hui, la préoccupation croissante concernant la sécurité de l'Internet des objets (IoT) et la cybersécurité sous toutes ses formes dépasse le cadre des secteurs public et privé et concerne également les organismes gouvernementaux. L'Union européenne s'engage tout autant à prendre des mesures de cybersécurité robustes afin de protéger les entreprises contre toute exposition indésirable, en particulier celles qui travaillent avec des infrastructures critiques.
Avec l'entrée en vigueur, d'ici octobre 2024, de nouvelles réglementations européennes en matière de cybersécurité, vous devriez vous familiariser avec la directive NIS2, son objectif, ses dispositions et les conséquences potentielles du non-respect de cette directive.
QU'EST-CE QUI DIFFÈRE DE NIS2 PAR NIS ?

La directive NIS a été le premier texte législatif à l'échelle de l'UE obligeant les entreprises opérant dans le cadre de l'Union européenne à respecter certaines normes de cybersécurité.
Ces normes incluaient des mesures de contrôle et de prévention des risques ainsi que l'obligation de signaler les incidents et de coopérer avec les autorités. Cette directive concernait principalement les entreprises opérant dans les infrastructures critiques et les principaux fournisseurs de services numériques des secteurs des transports , de l'énergie et de la finance.
La directive NIS initiale a été introduite il y a près de sept ans, en 2017. Depuis, le monde numérique a considérablement évolué. Il était donc inévitable que l'Union européenne mette à jour la directive NIS afin de garantir la sécurité de l'Internet des objets. Et c'est ce qu'elle a fait.
Cette deuxième version du NIS introduite par l'UE est plus vaste, plus robuste et plus stricte, visant à établir des normes de cybersécurité plus élevées pour une protection renforcée des infrastructures réseau auxquelles les entreprises devront se conformer d'ici octobre 2024.
RÉGLEMENTATION DE LA DIRECTIVE NIS2 À LAQUELLE LES ENTREPRISES DOIVENT SE CONFORMER
La directive NIS2 comporte quatre grandes catégories d' exigences auxquelles une entreprise doit impérativement se conformer :
1) Gestion des risques – les entreprises doivent atténuer les risques en se concentrant sur le renforcement de la protection de leur infrastructure réseau, de la sécurité de leur chaîne d'approvisionnement et des méthodes de contrôle d'accès et de chiffrement des données de leurs solutions réseau.
2) Responsabilité de l'entreprise – la direction de l'entreprise doit superviser et donner des instructions à ses employés afin qu'ils mettent en œuvre des mesures de sécurité dans leurs tâches quotidiennes et qu'ils traitent tout risque de cybersécurité qu'ils identifient.
3) Obligations de déclaration – les entités essentielles et importantes doivent signaler rapidement tout incident de sécurité qu’elles subissent, en respectant des délais spécifiques pour la déclaration des incidents, comme l’ alerte précoce de 24 heures.
4) Continuité des activités – les entreprises doivent planifier à l’avance les mesures qu’elles doivent prendre en cas d’incident cybernétique majeur, notamment en effectuant des récupérations de systèmes, en mettant en œuvre des procédures d’urgence et en désignant une équipe dédiée, responsable de la gestion de crise.

Artūras Golyšenko, responsable de l'infrastructure et de la sécurité informatique chez Teltonika, conseille :
Il est probable que les entreprises se contentent d'impliquer leur personnel informatique dans la préparation à la directive NIS2, la considérant comme un simple casse-tête technologique de plus. Or, pour renforcer la résilience de l'ensemble de l'organisation face aux cybermenaces, l'équipe devrait inclure non seulement des experts techniques, mais aussi les responsables de différents services, des juristes, des employés en charge des services de l'entreprise, et même des cadres.
« Les cyberattaques étant souvent dues à des erreurs humaines, le service informatique ne suffira pas à lui seul pour garantir la sécurité. Il est essentiel de développer une culture de la cybersécurité au sein des entreprises en fournissant aux employés des connaissances de base et spécialisées sur la manière de gérer différentes situations. »
« Ainsi, toutes les parties prenantes de l’entreprise disposeront des informations nécessaires et pourront identifier les problèmes et les résoudre. Cela garantit la continuité du développement du processus de cybersécurité. »
Pour plus d'informations, consultez cet aperçu complet du contenu de la directive NIS2.
Ceci nous amène à la question suivante…
QUEL EST L'IMPACT SUR VOUS ?
Examinez attentivement cette question, car la directive NIS originale avait un impact plus limité, touchant moins d'entreprises d'infrastructures critiques spécialisées dans des secteurs tels que l'énergie , la santé, les transports, la finance, l'approvisionnement en eau et les infrastructures numériques.
La directive NIS2 ne se limite plus à ces six secteurs, mais s'étend à neuf secteurs supplémentaires, tels que la gestion des déchets , la production industrielle, la recherche, les fournisseurs de services numériques, etc. La liste est donc bien plus longue qu'auparavant.
Il est également essentiel de tenir compte de la taille de votre entreprise pour déterminer sa conformité à la directive NIS2. Les entreprises essentielles, définies comme celles comptant environ 250 employés et réalisant un chiffre d'affaires annuel de 50 millions d'euros, sont tenues de s'y conformer. De même, les entreprises importantes, employant environ 50 personnes et réalisant un chiffre d'affaires de 10 millions d'euros, sont également soumises à cette obligation.
Il est toutefois important de noter que les entreprises qui n'entrent pas dans ces catégories peuvent tout de même être tenues de s'y conformer si elles fournissent des services essentiels aux activités sociétales ou économiques d'un État membre.
Les entreprises soumises à la directive NIS2 qui ne respectent pas ses exigences s'exposent à des sanctions . Ces sanctions peuvent prendre la forme de mesures non pécuniaires, d'amendes administratives, voire de sanctions pénales.
Et malgré tout cela, même si votre secteur d'activité ne figure pas sur la liste, vous n'êtes pas exempté de vos obligations. En effet, il est fort probable que vos services ou produits soient utilisés dans l'un des secteurs concernés. Autrement dit, votre entreprise doit également se conformer à la directive NIS2.
QUE SE PASSE-T-IL SI VOTRE ENTREPRISE NE RESPECTE PAS LA NORME NIS2 ?
Comme indiqué précédemment, les entreprises soumises à la norme NIS2 exigent de leurs fournisseurs et partenaires qu'ils s'y conforment afin de garantir la sécurité de leur chaîne d'approvisionnement et d'éviter les amendes. Le non-respect de cette norme pourrait entraîner le non-renouvellement des contrats par vos clients actuels ou potentiels, ce qui nuirait à votre activité.

Un autre point important concerne la réputation de votre entreprise. Si elle ne respecte pas la norme NIS2, elle pourrait être considérée comme peu fiable ou incompétente en matière de cybersécurité.
Par conséquent, ignorer la directive NIS2 désavantagera votre entreprise, affectant assurément ses relations avec ses clients et son activité en général.
VOTRE ENTREPRISE SE CONFORMERA À TELTONIKA
Teltonika investit considérablement en temps et en efforts non seulement dans l'amélioration de la sécurité de ses équipements réseau et de ses objets connectés, mais aussi dans ses politiques de cybersécurité. Son siège social étant situé en Lituanie, l'entreprise est tenue de respecter l'ensemble de la réglementation européenne, notamment la directive NIS2.
La directive européenne NIS2 n'a pas encore été transposée en droit lituanien. La réglementation spécifique du Centre national lituanien de cybersécurité devrait être annoncée au quatrième trimestre 2024. Dans l'intervalle, nous appliquons les meilleures pratiques en matière de cybersécurité, en utilisant des technologies de pointe et en gérant nos systèmes conformément aux normes ISO 27001 et ISO 9001.
L'unité chargée des périphériques réseau de Teltonika est désormais membre officiel du programme CVE . Cette adhésion nous permet de garantir un signalement rapide des incidents en nous autorisant à créer, enregistrer et publier nous-mêmes les CVE.
Il est également important de souligner un avantage considérable de notre système de gestion à distance (RMS) : grâce à lui, nos clients peuvent bénéficier de capacités de gestion à distance sécurisées de l'ensemble de leur solution réseau et superviser l'état et la santé de chaque composant.
RMS permet de vérifier que tous les appareils IoT concernés fonctionnent correctement en continu. En cas de problème, RMS peut alerter efficacement le client de tout incident ou risque potentiel selon des règles préconfigurées.
L'AVIS DE TELTONIKA SUR SSDL
Lors du développement de systèmes logiciels pour nos équipements réseau, nos ingénieurs en R&D et en cybersécurité suivent un processus de cycle de vie de développement logiciel sécurisé (SSDL). Ceci afin de garantir la sécurité de nos équipements réseau dès leur conception, avant même l'ajout de mesures de sécurité supplémentaires.
Notre approche SSDL se divise en six phases qui nous permettent d'identifier et d'atténuer méticuleusement tout risque potentiel de cybersécurité :
1) Nos ingénieurs en cybersécurité forment et testent les équipes de développement logiciel, en abordant les sujets de sécurité et les meilleures pratiques pour garantir une efficacité de travail sécurisée ;
2) nous établissons des exigences de base en matière de sécurité et de confidentialité pour les prochaines mises à jour ou versions de logiciels ;
3) l'équipe R&D examine et analyse en permanence la façon dont les appareils devraient fonctionner avec les prochaines versions logicielles tout en recherchant les menaces potentielles à la sécurité ;
4) nous effectuons systématiquement une analyse statique du code pour maintenir, examiner et optimiser le code de nos dispositifs de réseau ;
5) nous effectuons de multiples tests, y compris des tests de fuzzing et de pénétration complets, pour finaliser les verdicts ;
6) Une fois ces tests rigoureux terminés, la documentation est finalisée, archivée et utilisée comme référence au début du nouveau cycle.

Assurez-vous que votre infrastructure critique dispose d'appareils IoT conformes à la norme NIS2.
Sécuriser vos infrastructures critiques, notamment vos solutions réseau, peut sembler complexe au premier abord. Cependant, opter pour les équipements Teltonika au sein de vos solutions d'infrastructures critiques vous permettra d'avoir l'esprit tranquille. Nous en sommes convaincus.
Vous souhaitez en savoir plus sur la manière dont nous nous conformons à la directive NIS2 et sur les mesures de cybersécurité supplémentaires que nous prenons pour que nos appareils IoT soient supérieurs à ceux de nos concurrents ?
N’hésitez pas à nous contacter. Nous vous expliquerons en quoi notre engagement en matière de sécurité fait de nous le partenaire idéal pour vous accompagner vers un avenir numérique plus sûr.
VOUS AVEZ AIMÉ CETTE HISTOIRE ?
Partagez-le avec vos amis !



