NIS 2, ISO 27001, RGPD : qui est concerné
Trois textes souvent confondus, qui ne s’adressent pas aux mêmes organisations ni ne demandent la même chose. Ce qui les distingue, en clair.
NIS 2, ISO 27001 et RGPD sont souvent cités ensemble, comme s’ils formaient un seul bloc réglementaire. Ce sont pourtant trois textes de nature différente, qui ne s’adressent pas aux mêmes organisations et n’imposent pas les mêmes obligations.
Le RGPD : une obligation, dès qu’il y a des données personnelles
Le RGPD (règlement général sur la protection des données) s’applique à toute organisation qui traite des données personnelles, ce qui concerne, de fait, la quasi-totalité des entreprises, dès qu’elles gèrent une liste de clients ou de salariés. Ce n’est pas une norme optionnelle : c’est une obligation légale, avec des sanctions possibles en cas de manquement.
NIS 2 : une directive, ciblée sur certains secteurs
NIS 2 est une directive européenne qui vise à renforcer la cybersécurité des organisations considérées comme importantes pour le fonctionnement de la société : énergie, santé, transport, administrations, certains prestataires numériques, entre autres. Contrairement au RGPD, elle ne concerne pas toute entreprise par défaut, mais des secteurs et des tailles d’organisation définis par le texte. Une collectivité ou une entreprise d’un secteur couvert doit vérifier précisément si elle entre dans le périmètre.
ISO 27001 : une norme, volontaire
ISO 27001 est une norme internationale de management de la sécurité de l’information. Contrairement aux deux précédents, elle n’est imposée par aucune loi : une organisation choisit de s’y conformer, généralement pour structurer sa démarche de sécurité, rassurer des clients ou des partenaires, ou répondre à des exigences contractuelles qui l’exigent. La certification, qui atteste formellement de cette conformité, reste elle aussi une démarche volontaire.
Ce que ça implique concrètement, une fois qu’on sait
Être concerné par le RGPD, c’est tenir un registre des traitements, savoir répondre à une demande d’accès ou de suppression, et avoir prévu la conduite à tenir en cas de fuite de données. Être concerné par NIS 2, c’est en plus démontrer une gestion des risques active, une capacité de détection des incidents, et respecter des délais de notification aux autorités. Viser ISO 27001, c’est construire un système de management de la sécurité documenté, audité, et amélioré dans le temps. C’est une démarche plus lourde, mais qui vaut pour n’importe quel secteur, contrairement à NIS 2.
Pourquoi la confusion est fréquente
Les trois textes partagent un vocabulaire proche (gestion des risques, mesures de sécurité, gouvernance), ce qui entretient l’impression qu’ils se recoupent entièrement. En réalité, une organisation peut être pleinement conforme au RGPD sans être concernée par NIS 2, et suivre les bonnes pratiques d’ISO 27001 sans jamais chercher la certification. Ce sont des obligations, des périmètres et des démarches distincts, qui se complètent sans se remplacer.
Par où commencer pour savoir où on se situe
La première étape consiste à vérifier objectivement lequel de ces trois textes s’applique réellement à l’organisation, avant de se lancer dans une mise en conformité qui ne serait pas la bonne priorité.
Ce que les trois ont en commun, malgré tout
Au-delà de leurs différences de nature, RGPD, NIS 2 et ISO 27001 partagent un même point de départ : ils demandent tous de savoir précisément ce que l’on protège, et comment, avant de pouvoir démontrer une conformité à qui que ce soit. Une organisation qui a déjà mené ce travail pour l’un avance plus vite sur les autres, si elle s’y trouve un jour concernée.
Le cas particulier des collectivités
Les collectivités illustrent bien cette superposition : elles sont pleinement soumises au RGPD du fait des données qu’elles traitent sur leurs administrés, potentiellement concernées par NIS 2 selon leur taille et leurs missions, et rarement engagées dans une démarche ISO 27001, qui reste volontaire et plus adaptée à un contexte contractuel privé. Trois textes, trois réponses différentes, pour une même organisation.
KARIGUARD accompagne cette lecture réglementaire dans le cadre de ses missions d’audit et conseil, pour des entreprises et collectivités en Martinique, en Guadeloupe et en Guyane.
Pour aller plus loin
Les services KARIGUARD liés à cet article
À lire aussi
Articles liés
RSSI externalisé : à quoi ça sert
Un RSSI à temps partagé apporte une gouvernance de la sécurité sans le coût d’un recrutement à temps plein. Ce qu’il fait, et pour quelles organisations.
Que demander à son prestataire informatique
Peu de dirigeants savent quelles questions poser à un prestataire informatique en matière de sécurité. Les questions qui révèlent vraiment son sérieux.
Par où commencer une démarche de cybersécurité
Face à tout ce qu’il faudrait faire, une PME ne sait souvent pas par où commencer. Trois premières étapes, dans l’ordre, avant de penser aux outils.
