Mesures de sécurité NIS2 – 10 domaines de la loi sur la cybersécurité et de la directive MCFFS 2026:11

Par Mallbutiken · Données vérifiées le 1er octobre 2026 · Environ 10 minutes de lecture

Les entreprises soumises à la loi sur la cybersécurité doivent adopter une approche fondée sur les risques concernant dix domaines de sécurité explicites. À compter du 1er octobre 2026, la loi est en outre complétée par la réglementation MCFFS 2026:11 relative aux mesures de sécurité et à la formation. Le travail doit donc être organisé comme un système de gestion continue, et non comme une simple liste de contrôle unique en prévision d'un audit.

Nouveauté à compter d'aujourd'hui, 1er octobre 2026 : La réglementation MCFFS 2026:11 sur les mesures de sécurité et la formation est entrée en vigueur. La responsabilité réglementaire dans ce domaine a été transférée de l'Autorité de défense civile au FRA/Centre national de cybersécurité le 1er juillet 2026.

L'exigence fondamentale : appropriée, proportionnée et fondée sur tous les risques

Conformément au chapitre 2, article 3 de la loi sur la cybersécurité (2025:1506), les entités concernées doivent prendre des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour protéger les réseaux et systèmes d'information utilisés dans le cadre de leurs activités ou services, ainsi que l'environnement physique de ces systèmes.

Les mesures doivent reposer sur une perspective globale des risques et le niveau de sécurité doit être proportionné au risque. Cela signifie que le travail doit englober bien plus que la simple sécurité informatique traditionnelle. Les dépendances envers le personnel, les locaux, les fournisseurs, la communication, l'exploitation et l'environnement physique peuvent faire partie du même profil de risque.

Si vous n'êtes pas certain que votre activité soit soumise à cette réglementation, commencez par consulter quelles entreprises sont concernées par la directive NIS2 et la loi sur la cybersécurité.

Les 10 domaines de sécurité du chapitre 2, article 3

Domaine Focus pratique
1. Analyse des risques et stratégies de sécurité Méthodologie de risque, registre des risques, responsabilités, politiques et décisions de traitement des risques.
2. Gestion des incidents Détection, alerte, classification, réponse, escalade et apprentissage.
3. Continuité et gestion de crise Sauvegarde, restauration, procédures de secours, BIA et organisation de crise.
4. Chaîne d'approvisionnement Fournisseurs critiques, exigences contractuelles, sous-traitants et suivi.
5. Sécurité lors de l'acquisition, du développement et de la maintenance Exigences de sécurité dans les achats, changements, développements, vulnérabilités et correctifs.
6. Évaluation de l'efficacité des mesures Mesures, contrôle, audit, test et amélioration.
7. Cyber-hygiène et formation Procédures de base, sensibilisation et formation adaptée aux rôles.
8. Cryptographie et chiffrement si nécessaire Gestion des solutions cryptographiques, clés et besoins de protection.
9. Sécurité du personnel, accès et actifs Droits d'accès, processus d'arrivée/mobilité/départ, inventaire et responsabilité des actifs.
10. Authentification et communication sécurisée Si nécessaire, authentification multifacteur, voix/texte/vidéo sécurisés et communication d'urgence.

1. Une analyse des risques qui oriente réellement les mesures

L'analyse des risques ne doit pas rester dans une archive documentaire. Reliez les menaces et vulnérabilités identifiées à des actifs, services, propriétaires et mesures concrets. Précisez qui accepte le risque résiduel et quand l'évaluation des risques doit être mise à jour.

2. Gestion des incidents

L'organisation doit savoir comment un incident suspect passe de l'observation initiale à la classification, au confinement, à la communication et à la restauration. Le flux interne doit soutenir les délais de signalement légaux lorsqu'un incident significatif survient. Voir Signalement d'incidents NIS2 – 24 et 72 heures et le nouveau guide du plan de gestion des incidents.

3. Continuité et gestion de crise

Identifiez les activités qui doivent fonctionner en priorité, la rapidité avec laquelle elles doivent être rétablies et leurs dépendances. Une BIA fournit la base de priorisation et le plan de continuité décrit la procédure de secours.

4. La chaîne d'approvisionnement

Classifiez les fournisseurs selon leur criticité et définissez des exigences de sécurité proportionnées. Cela peut inclure des informations sur les incidents, les droits d'accès, les sous-traitants, la continuité, la vérification et la sortie. Lisez NIS2 et contrats de fournisseurs.

5. Acquisitions, développements et maintenance sécurisés

Les exigences de sécurité doivent être intégrées dès l'achat, le développement ou la modification des systèmes. Documentez les exigences minimales, le processus de gestion des vulnérabilités et des correctifs, les tests avant mise en service, et la manière dont les changements majeurs sont évalués en termes de risques.

6. Mesurer l'efficacité des mesures

Une politique montre l'intention ; la mesure montre la fonction. Suivez, par exemple, les anciennes vulnérabilités critiques, les anomalies d'accès récurrentes, les tests de restauration effectués, les audits de fournisseurs et la rapidité avec laquelle les incidents sont détectés et escaladés.

7–10. Humains, cryptographie, accès et communication

Les outils techniques puissants sont d'une utilité limitée si les privilèges sont conservés après un changement de poste, si les clés sont mal gérées ou si le personnel ne reconnaît pas les incidents. Combinez donc la formation, l'inventaire des actifs, le contrôle d'accès, l'authentification, la cryptographie et les voies de communication sécurisées dans le même modèle de gestion.

Comment construire un flux de gestion des risques fonctionnel

  1. Inventaire. Identifiez les services, processus, systèmes, données, fournisseurs et dépendances physiques.
  2. Évaluez les conséquences. Qu'arrive-t-il à la disponibilité, à l'exactitude, à la confidentialité et à l'activité si quelque chose échoue ?
  3. Identifiez les menaces et les vulnérabilités. Utilisez les perspectives cyber, fournisseurs, personnel et continuité.
  4. Priorisez les risques. Déterminez quels risques doivent être traités en premier.
  5. Choisissez la mesure. Réduire, éviter, transférer ou, dans des cas documentés, accepter le risque.
  6. Assignez un responsable et une date limite. Chaque mesure importante nécessite un responsable.
  7. Vérifiez l'effet. Testez si la mesure fonctionne, pas seulement si elle est introduite.
  8. Réévaluez. Mettez à jour en cas d'incident, de changement majeur et selon un cycle défini.
Registre des risques + plan d'action : Un bon registre des risques ne montre pas seulement la probabilité et la conséquence. Il doit également indiquer le responsable du risque, les contrôles existants, les mesures décidées, la date limite, le statut et le risque résiduel après traitement.

Responsabilité et formation de la direction

La loi sur la cybersécurité exige que les personnes faisant partie de la direction de l'entité concernée suivent une formation sur les mesures de sécurité. La réglementation MCFFS 2026:11 complète le cadre légal à partir du 1er octobre 2026 avec des dispositions et des recommandations générales sur les mesures de sécurité et la formation.

Le reporting à la direction doit donc fournir une base décisionnelle compréhensible : principaux risques, incidents majeurs, mesures à haut risque non résolues, défaillances critiques des fournisseurs, résultats des tests/audits et décisions à prendre.

Documentation : démontrer comment l'exigence est appliquée en pratique

Une faiblesse courante réside dans le nombre important de documents de politique mais une faible traçabilité entre le risque et le contrôle réel. Créez donc une chaîne simple :

exigence → risque → contrôle → responsable → preuve → suivi → amélioration.

Les preuves peuvent être des procès-verbaux de décision, des configurations techniques, des registres de formation, des extraits de journaux, des résultats d'audits, des protocoles de test, des évaluations de fournisseurs, des rapports d'incidents et des tests de restauration.

Par quoi une entreprise devrait-elle commencer ?

  1. Confirmez que l'organisation est concernée et effectuez la notification requise.
  2. Nommez les responsables et créez une gouvernance au niveau de la direction.
  3. Inventoriez les services critiques et les dépendances.
  4. Effectuez une analyse des risques documentée.
  5. Réalisez une analyse d'écart sur les dix domaines.
  6. Priorisez les mesures là où les conséquences sont les plus grandes.
  7. Établissez des capacités de gestion des incidents et de continuité.
  8. Classifiez les fournisseurs critiques.
  9. Mettez en place un suivi, des indicateurs, des tests et des audits.
  10. Documentez la formation et la réévaluation périodique.

Check-list rapide

  • Existe-t-il un registre des risques à jour avec des responsables de risques ?
  • Le plan de gestion des incidents a-t-il été testé ?
  • Existe-t-il une BIA et un plan de continuité pour les activités critiques ?
  • Les fournisseurs sont-ils classifiés selon leur criticité ?
  • Existe-t-il un processus pour les vulnérabilités, les correctifs et le développement sécurisé ?
  • Mesurez-vous si les mesures de sécurité fonctionnent réellement ?
  • La formation est-elle documentée, y compris la formation de la direction ?
  • La cryptographie et la gestion des clés sont-elles contrôlées là où elles sont nécessaires ?
  • Les privilèges et les actifs sont-ils inventoriés ?
  • L'authentification et la communication d'urgence sont-elles adaptées au risque ?
Pack de modèles NIS2 pour la gestion des risques, mesures de sécurité et loi sur la cybersécurité

Structurez votre travail de sécurité

Le pack de modèles NIS2 2026 de Mallbutiken contient 15 modèles Word/PDF intégrés pour la gestion des risques, les incidents, la continuité, la sécurité des fournisseurs et le suivi, entre autres. Prix en boutique : 199 kr.

Voir le pack de modèles NIS2
Retour au blog