Le durcissement réglementaire
Depuis 2018, l'Europe et la France ont considérablement renforcé les exigences en matière de cybersécurité. Ces réglementations ne concernent plus uniquement les grands groupes : elles touchent désormais les PME et ETI.
Directive NIS2 (Network and Information Security)
Adoptée le 14 décembre 2022 par le Parlement européen (directive 2022/2555), NIS2 remplace la directive NIS1 de 2016 et élargit considérablement le périmètre des entités concernées.
Qui est concerné ? Les entités « essentielles » et « importantes » dans 18 secteurs d'activité : énergie, transports, santé, infrastructures numériques, industrie manufacturière, gestion des déchets, services postaux, alimentation, chimie, recherche, et bien d'autres. Les PME de plus de 50 salariés ou 10M€ de CA dans ces secteurs sont concernées.
Obligations clés :
- Mise en place de mesures de gestion des risques cyber
- Notification des incidents significatifs sous 24h (alerte) et 72h (rapport)
- Gouvernance : la direction doit approuver les mesures de sécurité et peut être tenue responsable
- Sécurité de la chaîne d'approvisionnement
- Formation obligatoire des dirigeants à la cybersécurité
Sanctions : jusqu'à 10 millions d'euros ou 2% du CA mondial pour les entités essentielles.
Transposition en cours en droit françaisRèglement DORA (Digital Operational Resilience Act)
Entré en application le 17 janvier 2025, DORA (règlement 2022/2554) vise spécifiquement le secteur financier.
Qui est concerné ? Banques, assurances, sociétés de gestion, plateformes de paiement, fintechs, et leurs prestataires de services TIC critiques.
Obligations clés :
- Cadre de gestion des risques TIC complet et documenté
- Tests de résilience opérationnelle réguliers (y compris tests de pénétration avancés)
- Classification et notification des incidents TIC majeurs
- Gestion des risques liés aux prestataires tiers
- Partage d'informations sur les menaces cyber
Règlement Général sur la Protection des Données
En vigueur depuis le 25 mai 2018, le RGPD (règlement 2016/679) impose à toute organisation traitant des données personnelles de citoyens européens des obligations de sécurité.
Obligations liées à la sécurité :
- Article 32 : mettre en œuvre des mesures techniques et organisationnelles adaptées au risque
- Article 33 : notification à la CNIL en cas de violation de données sous 72 heures
- Article 35 : analyse d'impact (AIPD) pour les traitements à risque élevé
- Documentation de la conformité (accountability)
Sanctions : jusqu'à 20 millions d'euros ou 4% du CA mondial.
En vigueurISO 27001 : la norme de référence
Bien que volontaire, la certification ISO 27001 est de plus en plus exigée par les donneurs d'ordre et partenaires. Elle démontre une gestion structurée de la sécurité de l'information (SMSI).
La version ISO 27001:2022 intègre les nouvelles menaces (cloud, télétravail, supply chain) et demande une amélioration continue du système de management.
Un RSSI est quasi-indispensable pour piloter la démarche de certification et maintenir le SMSI.
Souvent exigé par les donneurs d'ordreCe que ces réglementations exigent concrètement
Toutes ces réglementations convergent vers les mêmes exigences :
Gouvernance documentée
- Politique de sécurité (PSSI) formalisée
- Approbation et implication de la direction
- Rôles et responsabilités définis
- Comités de pilotage réguliers
Gestion des risques
- Cartographie et analyse des risques
- Plan de traitement priorisé
- Revue périodique et mise à jour
- Méthodes reconnues (EBIOS RM, ISO 27005)
Gestion des incidents
- Procédure de détection et de réponse
- Notification aux autorités (ANSSI, CNIL)
- Délais stricts (24h à 72h selon le cadre)
- Retour d'expérience et amélioration
Formation et sensibilisation
- Formation obligatoire des dirigeants (NIS2)
- Sensibilisation régulière des collaborateurs
- Exercices de crise et tests (phishing, etc.)
- Culture sécurité dans l'entreprise
Pourquoi le RSSI à temps partagé est la réponse
Ces obligations nécessitent un pilote expérimenté. Mais pour une PME ou ETI, un RSSI à temps plein n'est souvent ni justifié ni accessible :
Coût adapté
Un RSSI à temps plein coûte 80 à 120k€/an (charges incluses). En temps partagé, vous accédez à la même expertise pour une fraction du coût, calibrée sur votre besoin réel.
Expertise multi-référentiels
Un RSSI à temps partagé intervient dans plusieurs entreprises. Il maîtrise NIS2, DORA, RGPD, ISO 27001 et connaît les meilleures pratiques de chaque secteur.
Démarrage rapide
Pas besoin de 6 mois de recrutement. Votre RSSI peut démarrer sous 2 semaines et produire un état des lieux dès le premier mois.
Conformité démontrable
Face aux autorités (ANSSI, CNIL) et aux donneurs d'ordre, vous pouvez démontrer une gouvernance SSI structurée, pilotée par un professionnel identifié.
Sources officielles
Mettez votre entreprise en conformité
Un RSSI CyberConsulting à temps partagé pour piloter votre conformité NIS2, DORA et RGPD.