Un nouveau report pour la loi Résilience
L'examen du projet de loi Résilience, qui transpose la directive NIS2, était prévu à l'Assemblée nationale les 7 et 9 octobre. Il a de nouveau été reporté. Officiellement, un ordre du jour surchargé. Dans les faits, le débat sur le chiffrement des messageries bloque. Aucune nouvelle date. Le délai européen a expiré le 17 octobre 2024, et la Commission a saisi la Cour de justice de l'UE le 8 juillet.
La phrase qui compte
Lors des auditions du 1er octobre devant la commission spéciale, la ministre déléguée au Numérique a été nette : ISO 27001 n'est pas suffisant et n'est pas conforme à NIS2. Deux angles morts sont cités. La gestion de crise. La remédiation.
Beaucoup d'organisations misaient sur leur certification pour couvrir l'essentiel. Le raisonnement tenait en apparence : une norme de management de la sécurité, des processus documentés, des audits réguliers. Mais un système de management démontre qu'une organisation pilote ses risques. Pas qu'elle sait réagir à un incident majeur, ni qu'elle corrige ses vulnérabilités dans des délais tenus.
Un périmètre qui ne bouge pas
Environ 15 000 entités dans 18 secteurs seront concernées, contre 500 à 700 suivies aujourd'hui par l'ANSSI. Sanctions possibles : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités les plus critiques. L'ANSSI vise une conformité complète d'ici fin 2028. Une fois la loi votée, il faudra encore les décrets.
Utiliser le délai pour combler les deux angles morts
La conformité NIS2 se prépare sur ce que la certification ne couvre pas. Côté crise : un plan testé en conditions réelles, avec la direction générale, des rôles clairs et des circuits de décision connus. Côté remédiation : mesurer le délai réel de correction des vulnérabilités critiques, fixer des objectifs, suivre leur tenue. Et étendre ces exigences aux prestataires, puisque la chaîne d'approvisionnement entre dans le périmètre.
Le report donne du temps. Il ne réduit pas la marche à franchir.