NIS2 et secteur santé : de nouvelles obligations de cybersécurité

La directive NIS2 élargit fortement le périmètre des entités régulées, dont de nombreux acteurs de la santé, et impose gouvernance, gestion des incidents et notification rapide.

  • Publié le
  • Lecture1 min

Contexte

La directive européenne NIS2 (UE 2022/2555) remplace NIS1. Les États membres devaient la transposer au plus tard le 17 octobre 2024 ; en France, elle est portée par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. L’ANSSI accompagne les entités via MonEspaceNIS2.

Analyse

Le périmètre passe de quelques centaines d’opérateurs à plusieurs milliers d’entités, classées « essentielles » ou « importantes » selon leur secteur et leur taille. La santé est directement concernée : établissements de soins, laboratoires, fabricants de produits pharmaceutiques.

  • Mesures de gestion des risques documentées (politique de sécurité, continuité, chaîne d’approvisionnement).
  • Gestion des incidents avec alerte précoce sous 24 h, notification sous 72 h, rapport final sous un mois.
  • Responsabilité des organes de direction.

À retenir

  • NIS2 élargit le périmètre : santé, énergie, transport, services numériques, administrations…
  • Documentation et traçabilité deviennent obligatoires : c’est là qu’un SOC apporte des preuves.
  • Sanctions jusqu’à 10 M€ ou 2 % du chiffre d’affaires mondial pour les entités essentielles.
Retour en haut