NIS2 et secteur santé : de nouvelles obligations de cybersécurité
La directive NIS2 élargit fortement le périmètre des entités régulées, dont de nombreux acteurs de la santé, et impose gouvernance, gestion des incidents et notification rapide.
Contexte
La directive européenne NIS2 (UE 2022/2555) remplace NIS1. Les États membres devaient la transposer au plus tard le 17 octobre 2024 ; en France, elle est portée par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. L’ANSSI accompagne les entités via MonEspaceNIS2.
Analyse
Le périmètre passe de quelques centaines d’opérateurs à plusieurs milliers d’entités, classées « essentielles » ou « importantes » selon leur secteur et leur taille. La santé est directement concernée : établissements de soins, laboratoires, fabricants de produits pharmaceutiques.
- Mesures de gestion des risques documentées (politique de sécurité, continuité, chaîne d’approvisionnement).
- Gestion des incidents avec alerte précoce sous 24 h, notification sous 72 h, rapport final sous un mois.
- Responsabilité des organes de direction.
À retenir
- NIS2 élargit le périmètre : santé, énergie, transport, services numériques, administrations…
- Documentation et traçabilité deviennent obligatoires : c’est là qu’un SOC apporte des preuves.
- Sanctions jusqu’à 10 M€ ou 2 % du chiffre d’affaires mondial pour les entités essentielles.