NIS 2 et collectivités : ce que la directive change concrètement
Gestion des risques, suivi des événements de sécurité, continuité : les mesures minimales attendues des entités concernées et comment s’y préparer.
La directive européenne NIS 2 renforce les obligations de cybersécurité des entités considérées comme essentielles ou importantes. Sa transposition en droit français élargit le périmètre des organisations concernées, dont certaines collectivités et leurs services.
Deux catégories, deux niveaux d’exigence
NIS 2 distingue les entités essentielles, les secteurs jugés les plus critiques pour le fonctionnement de la société (énergie, santé, eau, transport, infrastructures numériques, administration publique), des entités importantes, un périmètre plus large soumis à des obligations comparables mais un contrôle a priori moins systématique. Les collectivités territoriales figurent explicitement dans le champ visé par la directive, le détail du périmètre et des seuils dépendant du texte de transposition applicable.
Cette distinction ne change pas la nature des mesures attendues, qui restent les mêmes dans l’esprit : elle change le niveau de contrôle et de sanction en cas de manquement. L’appartenance précise d’une collectivité donnée à l’une ou l’autre catégorie se lit au cas par cas dans le texte transposé : c’est le premier point à vérifier avant d’engager une démarche de mise en conformité, plutôt qu’une règle générale qu’on pourrait résumer ici.
Les mesures minimales attendues
Sans entrer dans le détail juridique, la directive attend un socle de mesures :
- Gestion des risques : identifier les actifs, les menaces et les vulnérabilités, puis prioriser les actions. C’est le socle sur lequel s’appuient toutes les mesures suivantes : sans cette cartographie, on protège au hasard plutôt que selon ce qui compte réellement.
- Suivi des événements de sécurité : journaliser, surveiller et qualifier les incidents. Un événement non journalisé ne peut ni être analysé après coup, ni servir à démontrer une vigilance en cas de contrôle.
- Continuité d’activité : sauvegardes, plans de reprise et tests. La directive ne se contente pas d’exiger une sauvegarde : elle attend une capacité de reprise éprouvée, ce qui suppose des tests réguliers.
- Audits réguliers : mesurer l’écart entre la situation réelle et les exigences, et documenter cet écart plutôt que de le supposer résorbé.
- Notification des incidents majeurs aux autorités dans des délais encadrés, une obligation qui suppose, en amont, de savoir reconnaître un incident majeur au moment où il survient, pas seulement après analyse.
Ce qui change par rapport à l’ancien cadre
Pour les collectivités déjà sensibilisées aux enjeux de sécurité, NIS 2 ne réinvente pas les bonnes pratiques : elle les rend opposables, avec des obligations de notification, un contrôle possible, et des conséquences en cas de manquement caractérisé. C’est ce basculement qui change la donne pratique : une politique de sécurité qui existait « sur le papier », sans être réellement appliquée, ne suffit plus à répondre aux exigences du texte.
Par où commencer ?
- Cartographier le système d’information : équipements, flux, accès distants, prestataires.
- Auditer l’architecture et les configurations (pare-feu, segmentation, sauvegardes, annuaire).
- Structurer la gouvernance : désigner un responsable de la sécurité, formaliser une politique de sécurité, organiser la gestion de crise.
- Mettre en place la surveillance : supervision de l’infrastructure et détection des incidents de sécurité.
- Former les agents : la compromission de comptes de messagerie reste l’un des incidents les plus fréquents dans les collectivités.
Le contexte ultramarin
Les collectivités des Antilles-Guyane cumulent des contraintes particulières : connectivité parfois fragile, ressources humaines limitées, fortes attentes des administrés. Ces contraintes plaident pour une approche progressive, accompagnée par des partenaires locaux capables d’intervenir sur site.
Une collectivité de taille modeste n’a généralement ni le budget ni l’effectif pour recruter un responsable de la sécurité des systèmes d’information à temps plein, alors même que la gouvernance attendue par le texte suppose un pilotage réel, pas seulement une désignation formelle. C’est précisément la situation où un accompagnement externe, dimensionné à l’activité réelle plutôt qu’à un standard national, change la donne : il permet d’avancer par étapes plutôt que d’attendre un moyen qui ne viendra pas.
Une mise en conformité progressive, pas un projet unique
Les collectivités qui abordent NIS 2 comme un projet ponctuel (un audit, un rapport, puis un retour aux habitudes) retrouvent souvent le même écart quelques années plus tard. Le texte attend une démarche entretenue : la gestion des risques se met à jour, la supervision reste active, les agents continuent d’être sensibilisés. C’est ce caractère continu, plus que la liste des mesures elle-même, qui distingue une mise en conformité réelle d’une mise en conformité de façade.
KARIGUARD accompagne les collectivités sur l’audit, la sécurisation de l’infrastructure et la supervision. Pour le pilotage de la gouvernance et le rôle de RSSI externalisé, nous travaillons avec TAVITA Cybersécurité, en Martinique, en Guadeloupe et en Guyane.
Pour aller plus loin
Les services KARIGUARD liés à cet article
À lire aussi
Articles liés
Télétravail : VPN ou accès Zero Trust ?
Deux façons de sécuriser un accès distant, avec une différence de fond : l’une ouvre le réseau, l’autre n’ouvre que l’application dont on a besoin.
Sensibiliser : une séance ne suffit pas
Une session de sensibilisation marque les esprits sur le moment, puis s’efface. Pourquoi le risque humain se traite dans la durée, pas en un événement ponctuel.
Segmentation réseau : pourquoi cloisonner
Un poste, un serveur et une imprimante n’ont aucune raison de se voir directement. Ce que change la segmentation, et comment elle se construit avec des VLAN.
