Parlons de votre projet
01 / Centre de ressources

RGPD et NIS2 : comment ils affectent votre entreprise et comment se préparer

Le RGPD régit la protection des données personnelles, et NIS2 définit les obligations de cybersécurité des organisations dans des secteurs importants ; ce sont tous deux des règles de l'Union européenne. Les deux peuvent concerner non seulement les entreprises de l'UE, mais aussi les entreprises qui servent des personnes dans l'UE ou qui fournissent des organisations là-bas. Dans ce guide, nous expliquons le volet sécurité des deux réglementations et les étapes de préparation ; cela ne remplace pas une évaluation juridique.

  1. 01

    La réponse courte

    Si vous proposez des biens ou des services à des personnes dans l'UE ou si vous surveillez leur comportement, le RGPD peut également s'appliquer à vous. NIS2 couvre directement les organisations moyennes et grandes dans certains secteurs ; même si vous n'êtes pas dans le champ d'application, vos clients de l'UE peuvent vous demander, en tant que fournisseur, des mesures de sécurité similaires. Que vous soyez dans le champ d'application relève d'une évaluation juridique ; les mesures de sécurité, en revanche, peuvent être planifiées dès aujourd'hui.

  2. 02

    Le volet sécurité du RGPD

    Le RGPD attend des organisations qui traitent des données personnelles qu'elles prennent des mesures techniques et organisationnelles appropriées au risque (article 32) : limitation des droits d'accès, chiffrement, sauvegarde et restauration, journalisation et tests réguliers des mesures. Lorsqu'une violation de données personnelles est découverte, l'autorité de contrôle est notifiée dans les 72 heures lorsque cela est requis (article 33). En Turquie, le KVKK impose des obligations de sécurité similaires.

  3. 03

    Qui est couvert par NIS2

    NIS2 (Directive européenne 2022/2555) couvre, en tant qu'entités « essentielles » et « importantes », généralement les organisations moyennes et grandes dans des secteurs tels que l'énergie, les transports, la banque, la santé, l'infrastructure numérique, les services cloud et de centre de données, les services informatiques gérés, l'alimentation, la fabrication et les services postaux. La directive est appliquée par le droit national dans chaque pays de l'UE, de sorte que les détails peuvent varier d'un pays à l'autre.

  4. 04

    Les mesures attendues par NIS2

    L'article 21 de la directive énumère des mesures basées sur les risques : analyse des risques et politiques de sécurité de l'information, gestion des incidents, continuité des activités et sauvegardes, sécurité de la chaîne d'approvisionnement, sécurité dans le développement et la maintenance des systèmes, y compris la gestion des vulnérabilités, évaluation de l'efficacité des mesures, cyberhygiène de base et formation, cryptographie, contrôle d'accès et gestion des actifs, et authentification multifacteur. L'organe de direction est responsable de l'approbation de ces mesures et de la supervision de leur mise en œuvre.

  5. 05

    Signalement des incidents : 24 heures, 72 heures, un mois

    Une organisation dans le champ d'application de NIS2 doit soumettre un avertissement précoce dans les 24 heures suivant la prise de conscience d'un incident significatif, une notification d'incident dans les 72 heures et un rapport final dans un délai d'un mois. Ces délais ne peuvent être respectés qu'avec un plan de réponse aux incidents rédigé à l'avance, des responsables nommés et une surveillance capable de détecter l'incident. La notification de violation sous 72 heures prévue par le RGPD bénéficie de la même préparation.

  6. 06

    Où commence la préparation

    La première étape est une analyse des écarts qui compare l'état actuel au cadre cible : quelles mesures existent, lesquelles existent partiellement et lesquelles manquent. Viennent ensuite l'inventaire des actifs et des données, les droits d'accès, un test de sauvegarde et de restauration, le plan de réponse aux incidents et la liste des fournisseurs. Les politiques doivent être suffisamment courtes pour que l'équipe puisse réellement les suivre ; un document qui reste sur papier n'est utile ni en cas d'incident ni lors d'un audit.

  7. 07

    Comment nous travaillons chez Doki

    Nous fournissons un conseil en préparation pour les mesures de sécurité techniques et organisationnelles attendues par le RGPD et NIS2 : analyse des écarts, feuille de route pour combler les lacunes, projets de politiques et de procédures, plan de réponse aux incidents et de notification, tests d'intrusion et surveillance. Doki n'est pas un cabinet d'avocats ; les questions juridiques telles que votre inclusion dans le champ d'application, les contrats de traitement des données et les avis de confidentialité sont traitées avec votre avocat. Les audits officiels et les décisions de certification sont pris par les organismes compétents ; nous vous préparons pour ce jour-là.

Commençons

Parlons de votre projet.

Dites-nous votre besoin ; nous définirons le périmètre ensemble.