Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ENISA Agence Cybersécurité UE

conformite

Définition

L'ENISA (European Union Agency for Cybersecurity, Agence de l'Union Européenne pour la Cybersécurité) est l'agence officielle de l'UE chargée d'atteindre un niveau élevé commun de cybersécurité dans toute l'Europe. Créée en 2004, l'ENISA a été renforcée et dotée d'un mandat permanent par le Cybersecurity Act (Règlement UE 2019/881), qui lui confère notamment la responsabilité de développer et de gérer le cadre européen de certification de cybersécurité (European Cybersecurity Certification Framework, ECCF). Les missions principales de l'ENISA comprennent : le soutien aux politiques de cybersécurité de l'UE (contribution aux textes législatifs comme NIS2, DORA, le Cyber Resilience Act), le développement des schémas européens de certification de cybersécurité (EUCS pour le cloud, EU5G pour la 5G, EUCC pour les produits ICT), la publication de rapports et lignes directrices techniques (ENISA Threat Landscape, recommandations sectorielles), le soutien aux CERTs nationaux et à la coopération entre États membres (coprésidence de CyCLONe avec la Commission Européenne), le soutien aux exercices de simulation de crises cyber (Cyber Europe), et le renforcement des capacités des États membres (notamment les moins matures). Le rapport annuel ENISA Threat Landscape (ETL) est une publication de référence documentant les principales menaces cyber de l'année écoulée, les groupes d'attaquants les plus actifs, les secteurs les plus touchés, et les tendances émergentes. Ce rapport est utilisé par les RSSI, les décideurs politiques et les équipes de sécurité pour comprendre l'évolution du paysage des menaces et prioriser leurs investissements. Dans le cadre de NIS2, l'ENISA joue un rôle de coordination technique et de support aux autorités nationales compétentes. L'ENISA publie des lignes directrices sur les mesures de sécurité minimales NIS2, des recommandations sectorielles (santé, énergie, eau), et soutient le groupe de coopération NIS (NIS Cooperation Group) réunissant les autorités compétentes des États membres. Le cadre EUCS (EU Cybersecurity Certification Scheme for Cloud Services), développé par l'ENISA, définit trois niveaux d'assurance (Basic, Substantial, High) pour la certification des services cloud. Le niveau High est aligné sur SecNumCloud (ANSSI) et inclut des exigences de souveraineté des données.

Mandats et responsabilités de l'ENISA post-Cybersecurity Act

Le Cybersecurity Act (Règlement 2019/881) renforce le mandat de l'ENISA en lui confiant : (1) développement des schémas européens de certification (EUCS pour le cloud, EUCC pour les produits ICT basé sur les Critères Communs, EU5G pour la 5G, et futurs schémas) ; (2) publication du rapport ENISA Threat Landscape (ETL) annuel ; (3) soutien aux CERTs nationaux et à la coordination de crise cyber (CyCLONe) ; (4) soutien aux exercices Cyber Europe ; (5) renforcement des capacités des États membres.

L'ENISA collabore étroitement avec les agences nationales de cybersécurité (ANSSI pour la France, BSI pour l'Allemagne, NCSC pour le Royaume-Uni pré-Brexit), les ESAs (EBA, ESMA, EIOPA pour DORA), et les institutions européennes (Commission, EEAS, Europol, Eurojust) sur les questions de cybersécurité.

ENISA Threat Landscape : référence annuelle

L'ETL (ENISA Threat Landscape) est publié chaque automne et couvre : les principales menaces (ransomware, DDoS, supply chain attacks, phishing, exploitation des vulnérabilités, ingénierie sociale, atteintes aux données), les groupes d'attaquants actifs (APT étatiques, groupes cybercriminels), les secteurs les plus ciblés (santé, finance, administration, énergie), et les tendances émergentes (IA dans les cyberattaques, attaques sur le cloud, ciblage de la chaîne d'approvisionnement).

Pour 2023, l'ETL identifie les ransomwares, les attaques sur la chaîne d'approvisionnement, et le hacktivisme lié aux conflits géopolitiques (Russie-Ukraine) comme les menaces les plus significatives pour les entités européennes. Ces tendances influencent directement les priorités des programmes de sécurité NIS2 et les investissements des organisations.

EUCS et certification cloud européenne

L'EUCS (EU Cybersecurity Certification Scheme for Cloud Services) est le schéma de certification cloud développé par l'ENISA dans le cadre du Cybersecurity Act. Trois niveaux d'assurance : Basic (contrôles fondamentaux), Substantial (contrôles renforcés, autoévaluation ou audit tiers), High (contrôles maximaux incluant la souveraineté des données et la résistance aux lois extraterritoriales, aligné sur SecNumCloud).

L'adoption d'EUCS permettra aux services certifiés SecNumCloud d'obtenir une reconnaissance européenne via le niveau High EUCS. Ce schéma créerait un marché unifié des services cloud certifiés dans toute l'UE, facilitant les achats publics transfrontaliers et renforçant la confiance dans les services cloud pour les données sensibles des administrations européennes.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis