EU 2024/2690

Guide de mise en œuvre du CIR 2024/2690

Le règlement d'exécution de l'UE qui précise exactement quelles mesures techniques et méthodologiques les entités NIS2 doivent mettre en œuvre - publié au Journal officiel le 17 octobre 2024 et directement applicable dans tous les États membres.

Cory HiseyCory Hisey·Laufend geprüft

Qu'est-ce que le CIR 2024/2690 ?

Le règlement d'exécution (UE) 2024/2690 de la Commission du 17 octobre 2024 a été publié au Journal officiel de l'Union européenne (série JO L, 2024/2690). Il établit des règles pour l'application de la directive (UE) 2022/2555 (la directive NIS2) en ce qui concerne les exigences techniques et méthodologiques des mesures de gestion des risques en matière de cybersécurité. Contrairement à la directive NIS2 elle-même, ce règlement ne nécessite pas de transposition nationale - il s'applique directement dans les 27 États membres à compter de la date de son entrée en vigueur.

Le CIR est la réponse à la question que pose tout responsable de la conformité : « Que devons-nous mettre en œuvre exactement ? » Alors que le §30 BSIG (la transposition allemande) énumère 10 domaines de mesures en termes généraux, l'annexe du CIR les décompose en exigences techniques et méthodologiques spécifiques et auditables. C'est la spécification officielle la plus granulaire des obligations NIS2 disponible - plus détaillée que la directive elle-même, plus précise que le BSIG, et directement applicable.

Le règlement a été élaboré en consultation avec l'ENISA et le groupe de coopération NIS, en s'appuyant sur des cadres existants, notamment ISO/IEC 27001, ETSI EN 319 401 et des normes nationales. Il s'applique spécifiquement aux fournisseurs de services DNS, aux registres de noms de domaine de premier niveau, aux fournisseurs de services d'informatique en nuage, aux fournisseurs de services de gestion des TIC, aux fournisseurs de services de sécurité gérés, aux fournisseurs de places de marché en ligne, aux fournisseurs de moteurs de recherche en ligne, aux fournisseurs de plateformes de services de réseaux sociaux et aux prestataires de services de confiance - bien que ses exigences techniques servent de référence de fait pour toutes les entités NIS2.

Entités directement couvertes
Le CIR impose des exigences obligatoires aux types d'entités suivants tels que définis à l'article 1 :

Fournisseurs de services DNS

Registres de noms de domaine de premier niveau (TLD)

Fournisseurs de services d'informatique en nuage

Fournisseurs de services de gestion des TIC (services gérés) et fournisseurs de services de sécurité gérés

Fournisseurs de places de marché en ligne

Fournisseurs de plateformes de services de réseaux sociaux

Prestataires de services de confiance

Structure du règlement

Le CIR se compose de 7 articles définissant le champ d'application, les définitions et les exigences, ainsi qu'une annexe détaillée contenant les spécifications techniques et méthodologiques.

Article 2 - Définitions

Établit les définitions de « sécurité des réseaux et des systèmes d'information », « incident important » et d'autres termes clés. Aligne la terminologie sur la directive NIS2 tout en ajoutant une précision spécifique à la mise en œuvre.

Article 3 - Importance des incidents

Définit le moment où un incident est « important » - le seuil qui déclenche les obligations de notification. Un incident est important s'il cause une perte financière supérieure à 500 000 EUR ou à 5 % du chiffre d'affaires annuel, entraîne l'exfiltration de secrets commerciaux, cause la mort ou un préjudice considérable à la santé, ou remplit les critères propres à l'entité définis dans l'article.

Article 4 - Incidents importants récurrents

Précise que les incidents récurrents qui, individuellement, n'atteignent pas le seuil d'importance peuvent être agrégés et traités comme un seul incident important s'ils remplissent collectivement les critères sur une période de six mois.

Article 5 - Incidents importants pour les fournisseurs DNS et les registres TLD

Ajoute des critères d'importance spécifiques pour les fournisseurs de services DNS et les registres TLD, notamment une disponibilité du service inférieure à 99,9 % pour toute période, des taux de réponses DNS incorrectes, et la compromission de l'intégrité ou de la confidentialité des données d'enregistrement de domaine stockées.

Article 6 - Exigences techniques et méthodologiques

L'article central - exige des entités couvertes qu'elles mettent en œuvre les exigences techniques et méthodologiques énoncées à l'annexe. Les mesures doivent être « appropriées et proportionnées » aux risques, en tenant compte de la taille de l'entité, de son exposition, de la probabilité d'incidents et de l'impact sociétal.

Article 7 - Entrée en vigueur

Le règlement est entré en vigueur le vingtième jour suivant sa publication au Journal officiel (publié le 17 octobre 2024). Il s'applique directement dans tous les États membres sans nécessiter de transposition nationale.

Les 13 points de mesures (annexe du CIR)
L'annexe organise les exigences techniques et méthodologiques en 13 points thématiques. Chaque point contient des sous-exigences numérotées assorties de critères de mise en œuvre spécifiques. Le point 11 (contrôle d'accès) couvre par exemple l'identification (11.5), l'authentification (11.6) et l'authentification multifacteur (11.7).
1

Politique de sécurité des réseaux et des systèmes d'information

Exige une politique documentée de sécurité des réseaux et des systèmes d'information, approuvée par la direction, qui définit l'approche de l'entité en matière de gestion de la sécurité, revue à intervalles planifiés et mise à jour après des incidents ou des changements significatifs. Elle encadre l'ensemble des mesures qui suivent.

2

Politique de gestion des risques

Exige un cadre de gestion des risques doté d'une méthodologie définie, l'identification des risques pesant sur les réseaux et les systèmes d'information, leur analyse et leur évaluation au regard de critères d'acceptation du risque, un plan de traitement et l'approbation du risque résiduel par la direction, le tout revu à intervalles planifiés.

3

Gestion des incidents

Exige une politique et des procédures de détection, d'analyse, de confinement, de réponse et de rétablissement face aux incidents, avec des rôles définis, la journalisation, l'escalade et la communication, ainsi qu'un examen structuré après incident qui réinjecte les enseignements tirés dans les mesures.

4

Continuité des activités et gestion de crise

Exige un plan de continuité des activités et de reprise après sinistre fondé sur une analyse d'impact sur les activités, la gestion des sauvegardes et de la redondance assortie de procédures de restauration testées, ainsi qu'un plan de gestion de crise aux rôles définis, revu et testé à intervalles planifiés.

5

Sécurité de la chaîne d'approvisionnement

Exige une politique de sécurité de la chaîne d'approvisionnement régissant les relations avec les fournisseurs directs et les prestataires de services, comprenant des critères de sécurité pour la sélection, des exigences contractuelles et un répertoire des fournisseurs tenu à jour et surveillé tout au long du cycle de vie de la relation.

6

Sécurité de l'acquisition, du développement et de la maintenance des réseaux et des systèmes d'information

Exige que la sécurité soit intégrée à l'acquisition, au développement et à la maintenance des systèmes, en couvrant les pratiques de développement sécurisé, la gestion de la configuration, la gestion des changements, les tests de sécurité, la gestion des correctifs et le traitement des vulnérabilités tout au long du cycle de vie.

7

Politiques et procédures d'évaluation de l'efficacité des mesures de gestion des risques en matière de cybersécurité

Exige que l'entité définisse des politiques et des procédures pour évaluer si ses mesures de gestion des risques sont efficaces, y compris le suivi, la revue et une évaluation indépendante, afin que les lacunes soient identifiées et que les mesures soient améliorées au fil du temps.

8

Pratiques d'hygiène informatique de base et formation à la sécurité

Exige des pratiques d'hygiène informatique de base et un programme de sensibilisation à la sécurité destiné à l'ensemble du personnel, assorti d'une formation spécifique aux rôles pour les collaborateurs ayant des tâches de sécurité et pour la direction, portant sur les politiques, les menaces et les obligations de signalement.

9

Cryptographie

Exige une politique et des procédures relatives à l'utilisation de la cryptographie, y compris la sélection des algorithmes et des longueurs de clé adaptés aux données, ainsi que la gestion des clés couvrant la génération, le stockage, le renouvellement et la destruction, revue au regard des meilleures pratiques actuelles.

10

Sécurité des ressources humaines

Exige des mesures de sécurité des ressources humaines sur l'ensemble du cycle de vie de l'emploi, y compris une vérification appropriée avant l'embauche, des responsabilités de sécurité définies, des conditions d'emploi, et des procédures pour les changements de poste et la cessation de fonctions afin que les accès prennent fin avec l'emploi.

11

Contrôle d'accès

Exige une politique de contrôle d'accès couvrant la gestion des droits d'accès (11.2) et des comptes à privilèges (11.3), les systèmes d'administration (11.4), l'identification unique (11.5), l'authentification (11.6) et l'authentification MFA ou continue (11.7) pour l'accès aux systèmes critiques et l'accès à distance, revue à intervalles planifiés.

12

Gestion des actifs

Exige une politique de gestion des actifs comprenant la classification des actifs, un inventaire des réseaux et des systèmes d'information ainsi que des actifs de soutien, des règles de manipulation selon la classification, et des politiques relatives aux supports amovibles et à la restitution ou à l'élimination sécurisée des actifs.

13

Sécurité physique et environnementale

Exige la protection des installations contre les menaces physiques et environnementales, y compris les services de soutien essentiels, un accès physique contrôlé aux systèmes et une protection contre les défaillances telles que les coupures de courant, les incendies et les dégâts des eaux, proportionnée au risque pesant sur les systèmes.

CIR, directive NIS2 et BSIG - Comment ils s'articulent
Comprendre la hiérarchie juridique est essentiel pour planifier la conformité.

La directive NIS2 (UE) 2022/2555 est la législation mère - elle établit le cadre, les obligations et le régime d'application au niveau de l'UE. Les États membres étaient tenus de la transposer en droit national au plus tard le 17 octobre 2024. La transposition de l'Allemagne est le NIS2UmsuCG, qui modifie le BSIG. Le BSIG contient désormais toutes les obligations NIS2 en droit allemand, y compris le §30 (mesures de cybersécurité) et le §32 (notification des incidents).

Le CIR 2024/2690 est un règlement de l'UE directement applicable - il ne nécessite pas de transposition et prime sur les dispositions nationales contraires. Lorsque le CIR précise une exigence technique, cette exigence s'applique directement, que le BSIG l'aborde ou non. Pour les types d'entités énumérés à l'article 1, le CIR est la norme de conformité principale.

Pour les entités qui ne figurent PAS directement à l'article 1 du CIR mais qui restent soumises à NIS2 (par exemple les fournisseurs d'énergie, la santé, les transports), le CIR sert de référence la plus autoritative pour déterminer à quoi ressemblent des mesures « appropriées et proportionnées ». Les tribunaux allemands et le BSI sont censés se référer aux spécifications techniques du CIR lorsqu'ils évaluent si les mesures d'une entreprise satisfont à la norme du §30 BSIG - même si le CIR ne lie pas formellement ces entités.

Sources
  • Règlement d'exécution (UE) 2024/2690 de la Commission du 17 octobre 2024 - Journal officiel de l'Union européenne, JO L 2024/2690
  • EUR-Lex - Texte intégral du CIR 2024/2690 (CELEX : 32024R2690)
  • Directive (UE) 2022/2555 (directive NIS2) - Journal officiel de l'Union européenne
  • ENISA - Orientations techniques sur les mesures de mise en œuvre de NIS2 (2024)
  • secuvera GmbH - Analyse des exigences du CIR 2024/2690 et correspondance avec ISO 27001 (2024)
  • BSIG - §30 (Risikomanagementmaßnahmen), §32 (Meldepflichten), tel que modifié par le NIS2UmsuCG
Mettez en œuvre les exigences du CIR de manière systématique
La plateforme fait correspondre chaque exigence de l'annexe du CIR à des tâches structurées avec téléversement de preuves, suivi des échéances et approbations de la direction - transformant un règlement de 30 pages en étapes de conformité actionnables.