Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

NIS2 Annexe I - Entités OT essentielles

ot

Définition

La Directive NIS2 (Network and Information Security 2, 2022/2555) classe dans son Annexe I les secteurs et catégories d'entités considérées comme "hautement critiques", incluant de nombreux opérateurs de systèmes OT qui sont soumis aux obligations les plus strictes de la directive. Ces entités dites "essentielles" (par opposition aux entités "importantes" de l'Annexe II) sont soumises à des exigences de cybersécurité renforcées, notamment en matière de gouvernance, de gestion des risques, de notification d'incidents, et de contrôles de sécurité, avec des sanctions pouvant atteindre 10 millions d'euros ou 2% du chiffre d'affaires mondial annuel. Les secteurs OT classés en Annexe I (entités essentielles) incluent : l'Énergie (sous-secteurs : électricité - opérateurs de transport TSO/distributeurs DSO/producteurs, pétrole et gaz - opérateurs de pipelines/terminaux GNL/stockage/distribution, hydrogène - opérateurs d'infrastructures), les Transports (aviation - exploitants d'aéroports/transporteurs aériens, ferroviaire - gestionnaires d'infrastructure/entreprises ferroviaires, maritime - opérateurs de ports/trafic maritime, routier - autorités de gestion du trafic), la Banque et Infrastructures des marchés financiers (inclus pour leurs systèmes critiques), la Santé (prestataires de soins de santé critiques, laboratoires, fabricants de médicaments critiques), l'Eau potable (fourniture et distribution), les Eaux usées (collecte et traitement), les Infrastructures numériques (IXP, DNS, TLD, cloud providers de grande taille, datacenters critiques), la Gestion des services TIC (fournisseurs de services managés critiques), et l'Administration publique (gouvernements centraux). Pour chaque secteur OT couvert, la transposition NIS2 (en France via la loi de transposition DORA et les textes réglementaires sectoriels attendus fin 2024/2025) définira les seuils d'application (taille des entités couvertes, criticité des services) et les exigences sectorielles spécifiques complémentaires aux exigences générales NIS2 (mesures techniques, normes applicables, autorités de supervision compétentes).

Fonctionnement des obligations NIS2 pour les entités OT

Les entités OT classées en Annexe I NIS2 doivent satisfaire des obligations dans plusieurs domaines : (1) Gouvernance : la direction doit approuver les mesures de cybersécurité et en être responsable (obligation de formation des dirigeants sur la cybersécurité), (2) Gestion des risques : mise en place d'une analyse de risques cyber et d'un système de management de la sécurité de l'information couvrant les systèmes OT, (3) Sécurité de la chaîne d'approvisionnement : évaluation de la sécurité des fournisseurs de systèmes OT et de services managés, (4) Notification d'incidents : obligation de notifier les incidents significatifs à l'autorité nationale compétente (ANSSI en France) dans des délais stricts (alerte précoce dans 24h, notification dans 72h, rapport final dans 1 mois), (5) Mesures techniques : politiques de sécurité des systèmes d'information, gestion des accès, gestion des mises à jour, continuité des activités incluant les systèmes OT.

Contexte OT/ICS et transposition française

En France, la transposition NIS2 s'appuie sur le cadre existant de la Loi de Programmation Militaire (LPM) qui identifie déjà des Opérateurs d'Importance Vitale (OIV) soumis à des obligations de cybersécurité strictes pour leurs systèmes d'information d'importance vitale (SIIV), incluant de nombreux systèmes OT. NIS2 élargit le périmètre des entités concernées (de quelques centaines d'OIV/OSE à plusieurs milliers d'entités essentielles et importantes) et renforce les exigences, notamment sur la notification d'incidents, la sécurité de la chaîne d'approvisionnement, et les obligations de formation des dirigeants.

Sécurité et mitigation

Préparation NIS2 pour les opérateurs OT essentiels : réaliser une analyse d'impact NIS2 pour déterminer si votre organisation est classée entité essentielle ou importante et dans quel secteur, évaluer les gaps entre vos pratiques actuelles de cybersécurité OT et les exigences NIS2, définir un plan de conformité NIS2 incluant les systèmes OT (gouvernance, gestion des risques, mesures techniques, processus de notification d'incidents), sensibiliser les dirigeants à leurs nouvelles obligations NIS2 (responsabilité personnelle), et engager une veille sur la transposition nationale NIS2 (textes réglementaires sectoriels français attendus pour compléter les exigences générales).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis