Conseils

NIS 2, ISO 27001, RGPD : qui est concerné

Trois textes souvent confondus, qui ne s’adressent pas aux mêmes organisations ni ne demandent la même chose. Ce qui les distingue, en clair.

Drapeau de l’Union européenne flottant sous un ciel nuageux

NIS 2, ISO 27001 et RGPD sont souvent cités ensemble, comme s’ils formaient un seul bloc réglementaire. Ce sont pourtant trois textes de nature différente, qui ne s’adressent pas aux mêmes organisations et n’imposent pas les mêmes obligations.

Le RGPD : une obligation, dès qu’il y a des données personnelles

Le RGPD (règlement général sur la protection des données) s’applique à toute organisation qui traite des données personnelles, ce qui concerne, de fait, la quasi-totalité des entreprises, dès qu’elles gèrent une liste de clients ou de salariés. Ce n’est pas une norme optionnelle : c’est une obligation légale, avec des sanctions possibles en cas de manquement.

NIS 2 : une directive, ciblée sur certains secteurs

NIS 2 est une directive européenne qui vise à renforcer la cybersécurité des organisations considérées comme importantes pour le fonctionnement de la société : énergie, santé, transport, administrations, certains prestataires numériques, entre autres. Contrairement au RGPD, elle ne concerne pas toute entreprise par défaut, mais des secteurs et des tailles d’organisation définis par le texte. Une collectivité ou une entreprise d’un secteur couvert doit vérifier précisément si elle entre dans le périmètre.

ISO 27001 : une norme, volontaire

ISO 27001 est une norme internationale de management de la sécurité de l’information. Contrairement aux deux précédents, elle n’est imposée par aucune loi : une organisation choisit de s’y conformer, généralement pour structurer sa démarche de sécurité, rassurer des clients ou des partenaires, ou répondre à des exigences contractuelles qui l’exigent. La certification, qui atteste formellement de cette conformité, reste elle aussi une démarche volontaire.

Ce que ça implique concrètement, une fois qu’on sait

Être concerné par le RGPD, c’est tenir un registre des traitements, savoir répondre à une demande d’accès ou de suppression, et avoir prévu la conduite à tenir en cas de fuite de données. Être concerné par NIS 2, c’est en plus démontrer une gestion des risques active, une capacité de détection des incidents, et respecter des délais de notification aux autorités. Viser ISO 27001, c’est construire un système de management de la sécurité documenté, audité, et amélioré dans le temps. C’est une démarche plus lourde, mais qui vaut pour n’importe quel secteur, contrairement à NIS 2.

Pourquoi la confusion est fréquente

Les trois textes partagent un vocabulaire proche (gestion des risques, mesures de sécurité, gouvernance), ce qui entretient l’impression qu’ils se recoupent entièrement. En réalité, une organisation peut être pleinement conforme au RGPD sans être concernée par NIS 2, et suivre les bonnes pratiques d’ISO 27001 sans jamais chercher la certification. Ce sont des obligations, des périmètres et des démarches distincts, qui se complètent sans se remplacer.

Par où commencer pour savoir où on se situe

La première étape consiste à vérifier objectivement lequel de ces trois textes s’applique réellement à l’organisation, avant de se lancer dans une mise en conformité qui ne serait pas la bonne priorité.

Ce que les trois ont en commun, malgré tout

Au-delà de leurs différences de nature, RGPD, NIS 2 et ISO 27001 partagent un même point de départ : ils demandent tous de savoir précisément ce que l’on protège, et comment, avant de pouvoir démontrer une conformité à qui que ce soit. Une organisation qui a déjà mené ce travail pour l’un avance plus vite sur les autres, si elle s’y trouve un jour concernée.

Le cas particulier des collectivités

Les collectivités illustrent bien cette superposition : elles sont pleinement soumises au RGPD du fait des données qu’elles traitent sur leurs administrés, potentiellement concernées par NIS 2 selon leur taille et leurs missions, et rarement engagées dans une démarche ISO 27001, qui reste volontaire et plus adaptée à un contexte contractuel privé. Trois textes, trois réponses différentes, pour une même organisation.

KARIGUARD accompagne cette lecture réglementaire dans le cadre de ses missions d’audit et conseil, pour des entreprises et collectivités en Martinique, en Guadeloupe et en Guyane.

À lire aussi

Articles liés

Conseils 3 min

RSSI externalisé : à quoi ça sert

Un RSSI à temps partagé apporte une gouvernance de la sécurité sans le coût d’un recrutement à temps plein. Ce qu’il fait, et pour quelles organisations.

Conseils 3 min

Que demander à son prestataire informatique

Peu de dirigeants savent quelles questions poser à un prestataire informatique en matière de sécurité. Les questions qui révèlent vraiment son sérieux.

Besoin d’un regard expert sur ce sujet ?

Nos ingénieurs peuvent auditer votre infrastructure et vous proposer un plan d’action priorisé.

Ou appelez-nous : 0596 09 09 38