• La Tribune
  • La Tribune Dimanche
  • La Tribune Afrique
  • Air&Cosmos
  • |
  • Événements
  • L'instant Sélection
Une du journal La Tribune

Dernière édition

Flèche menu déroulant
Newsletters
Logo La Tribune
  • Économie
  • Finance
  • Tech & IA
  • Énergie & industrie
  • Transports
  • Défense & aérospatiale
  • Climat
Logo La Tribune
  • Économie
  • Finance
  • Tech & IA
  • Énergie & industrie
  • Transports
  • Défense & aérospatiale
  • Climat

Sélectionnez votre région

Logo La Tribune

RECHERCHER

Loupe

LTD
La Tribune Dimanche
Ouvrir dans une nouvelle fenêtre
Air&Cosmos icon
Air&Cosmos
Ouvrir dans une nouvelle fenêtre

À la une
  • Finances publiques
  • Fiscalité
  • Immobilier
  • Consommation
  • Distribution
  • Politique internationale
  • Finances personnelles
  • Banque & assurances
  • Marchés financiers
  • Intelligence artificielle
  • High tech
  • Télécoms
  • Start-up
  • Énergie
  • Politique industrielle
  • Chimie & pharmacie
  • Automobile
  • Mobilités
  • Aéronautique
  • Défense
  • Spatial
  • Environnement
  • Agriculture & agroalimentaire
Idées & débats
Kiosque numériqueNewsletters
La Tribune DimancheLa Tribune AfriqueAir&Cosmos
  • La Tribune Now
  • Votre argent avec Finance Héros
  • Construire les mobilités de demain
  • Fonction Finance 2.0 avec Cegid
  • Transformations durables avec Forvis Mazars
  • Accélérer avec le Cloud par AWS
  • Fisher Investments
  • Au coeur du business
  • VisionAir avec Bpifrance
  • Adaptabilité permanente : Le pouvoir d’agir avec IBM Consulting
  • Succès d'entreprises avec Deloitte
  • L'Œil sur vos Finances
  • Les Rencontres de Roissy Meaux Aéropôle
  • France Travail accompagne le Salon des Maires
  • La CCI Paris Ile-de-France, le réflexe des entrepreneurs
  • #La Tribune Business Interviews
  • #La Tribune Business Dossiers
  • #La Tribune Business TV
  • Instant Sélection
Événements
OpinionsTribunes

La première directive européenne cybersécurité remise sur le métier, un effet fort du Covid-19

Charles Cuvelliez et Jean-Jacques Quisquater

Publié le 30 juillet 2020 à 10:45 - Mis à jour le 30 juillet 2020 à 11:03

Jean-Jacques Quisquater et Charles Cuvelliez.

Jean-Jacques Quisquater et Charles Cuvelliez.

DR

Le Quotidien Numérique

21 juillet 2026

Photo d'illustration de l'article
LireS'abonner

Les plus lus

  • 1

    Olivier Guérin, professeur de médecine en gériatrie : « Notre mode de vie pèse davantage que notre génétique sur notre espérance de vie »

  • 2

    Petites lignes : Ferromobile teste sa navette autonome près de Bordeaux pour la mettre sur les rails dès 2028

  • 3

    Laurent Delahousse, journaliste : « Mes vacances sont un mélange d’improvisation et d’organisation »

  • 4

    « On se demande ce que ça va être au mois de septembre ou octobre » : les Vendéens tentent de faire face à une « sécheresse extrême »

  • 5

    Au-delà de la vente d’énergie, Alger veut faire de Berlin un tremplin industriel

  • 6

    Fibre Excellence : l'offre de Matthieu Pigasse jugée « crédible » par un rapport d'expertise

Régions

  • Auvergne-Rhône-Alpes
  • Bourgogne-Franche-Comté
  • Bretagne
  • Centre-Val de Loire
  • Corse
  • Grand Est
  • Hauts-de-France
  • Île-de-France
  • Normandie
  • Nouvelle-Aquitaine
  • Occitanie
  • Pays de la Loire
  • Provence-Alpes-Côte d'Azur

La Tribune +

  • Espace abonné
  • Kiosque numérique
  • Annonces légales
  • Déposer vos annonces légales

Services

  • Supplément
  • La Tribune now

Evénements

  • ACT50
  • Aéroforum
  • AIM
  • Bordeaux Solar Summit
  • Family & Business Forum
  • Forum Europe Afrique
  • Impacts Santé
  • Les Lauréates
  • Paris Air Forum
  • Sommet Aéronautique & Spatial de Bordeaux
  • Sommet Économique de la Corse
  • Tech For Future
  • World News Media Congress
  • Tous nos événements en régions

Pour gérer vos consentements,

Suivez-nous sur les réseaux sociaux

YouTube
LinkedIn
Facebook
Instagram
X

Application mobile

App Store
Google Play

  • Nous Contacter
  • Charte d'indépendance et de déontologie
  • Mentions Légales
  • CGU
  • CGU Pro
  • Gestion des cookies
  • Exercez vos droits
  • Politique de confidentialité

Droits de reproduction et de diffusion réservés @LaTribune

Partenaire digital de confiance - Certification de qualité
  • La Tribune
  • La Tribune Dimanche
  • La Tribune Afrique
  • Air&Cosmos
  • |
  • Événements
  • L'instant Sélection
Google icon
Ajouter La Tribune à vos sources préféréesAjouter La Tribune à vos sources préférées
OPINION. La directive européenne NIS (Network Information Security) va faire l'objet d'une consultation préalable, a décidé la Commission européenne. L'enjeu est de renforcer sa portée et ses effets car comme le Covid-19 l'a montré, notre dépendance numérique est devenue extrême face à un évènement qui n'a rien de digital. Par Charles Cuvelliez, Ecole Polytechnique de Bruxelles, université de Bruxelles, et Jean-Jacques Quisquater, Ecole Polytechnique de Louvain, université de Louvain.

C'est une directive qui avait fait parler d'elle à l'époque et qui est remise sur le métier : la directive NIS (Network Information Security). C'était la première directive de cybersécurité à l'échelle de l'Union européenne. Elle s'appliquait aux industries critiques des Etats membres : énergie, transport, banques, marché, santé, distribution d'eau mais aussi, sur internet, les places de marché, les outils de recherche sur le net et les clouds. Cette directive oblige les entités qui lui sont soumises à rapporter les incidents de sécurité majeurs (mais n'est-ce pas déjà alors trop tard ?) aux autorités de chaque pays. Bien avant l'échéance prévue, la Commission a décidé d'ouvrir une consultation, visiblement, lit-on entre les lignes, pour renforcer sa portée et ses effets : le Covid-19 est passé par là et a montré encore plus notre dépendance numérique extrême face à un évènement qui n'a rien de digital.

Chaque Etat membre fait à sa sauce

Cette consultation vise, c'est clair, les problèmes rencontrés par la mise en pratique de cette directive. Le principal est la manière dont chaque Etat membre a décidé d'identifier ses opérateurs de services essentiels, ceux qui, au sein de chaque industrie, tombent sous les obligations de cette directive. Autre problème : ces opérateurs sont obligés, Etat membre par Etat membre, de suivre des obligations parfois divergentes en termes de sécurité et de rapportage des incidents. Pour les entreprises actives sur un ou plusieurs Etats, cela vire au cauchemar. Trop de liberté sur les critères de désignation n'a-t-elle pas été laissée aux Etats nationaux?

La Commission a trois options en tête, dans sa consultation :

-  

Harmoniser l'identification des opérateurs de services essentiels mais sous forme légère, de lignes directrices et recommandations, sans plus.

-  

Imposer cette harmonisation et les règles à appliquer tout en étendant la portée de la directive à d'autres acteurs et ce, en clarifiant par endroits la directive (en espérant que cela donne moins de marges de manœuvre aux Etats membres).

-  

Remplacer cette directive par un autre régime plus contraignant avec des règles précises, détaillées, toujours en élargissant les secteurs soumis à la directive.

Parcourons la consultation. La première question vise les objectifs de la directive : améliorer les cyber-capacités des Etats membres, augmenter la coopération et promouvoir une culture de sécurité à travers tous les secteurs vitaux pour l'économie et la société et ce, au niveau européen. La directive a-t-elle bien eu comme valeur ajoutée d'apporter des règles plus efficaces à un niveau européen sachant que les cyberattaques ne connaissent pas de frontières ? Plus intéressant sont les secteurs additionnels auquel la Commission pense pour étendre cette directive : les administrations publiques (jusqu'à quel niveau, local, préfecture, national ?), l'alimentation (distribution : on a vu son importance pendant le Covid-19), le secteur manufacturier, la chimie, le traitement des eaux, les réseaux sociaux (en quoi est-il essentiel, entre nous ?) et les data centers (dont beaucoup d'entreprises en attente d'une migration vers le cloud dépendent encore).

Quel rapportage ?

La question est aussi posée pour rapporter plus que les incidents sérieux de sécurité (ceux qui ont eu un impact sur la sécurité). Faut-il aller plus loin, faut-il rapporter aussi les tentatives chez l'un mais qui pourraient réussir chez un autre ? Il suffit de voir comme un rançongiciel peut frapper plusieurs entreprises en même temps, comme la vague qui a atteint MMA entre autres. La Commission se demande aussi si le partage des informations sur des incidents qui ont un impact sur la continuité des services essentiels fonctionne bien entre Etats membres via les CSIRT (Computer Security Incident Response Team). Et si les CSIRT remplissent leur autre rôle d'apporter un support technique lors d'un incident, comme le fait si bien l'ANSSI. Vu l'importance grandissante de l'ICT et de l'internet, faut-il inclure d'autres secteurs et sous-secteurs et faut-il diminuer le seuil de notification des incidents ?

Newsletter

Ma Tribune

L’actualité qui compte pour vous, chaque jour dans votre boîte mail.

Illustration de la newsletter Ma Tribune

Les PME et TPE

La Commission est aussi préoccupée que les petites et moyennes entreprises sont laissées en dehors du champ de la directive. On le comprend : ce sont les talons d'Achille. Les attaques peuvent commencer par ces entités et se propager vers les plus grandes entreprises qu'elles fournissent et auxquelles elles sont interconnectées. Un effort énorme de sensibilisation et de formations est ici nécessaire.

Les opérateurs de services essentiels purement IT (place de marché, moteurs de recherche, clouds) ne sont pas soumis à une régulation ex-ante mais ex-post de la part des Etats membres. Ces derniers ne peuvent vérifier que ces fournisseurs de services numériques essentiels ne remplissent leurs obligations qu'après coup. N'est-ce pas un traitement trop favorable ? La justification est que ces fournisseurs sont forcément actifs sur plusieurs pays et il y aurait cacophonie si chaque Etat membre voulait imposer ses propres règles.

Quand notifier ?

La notification des incidents est-elle efficace se demande ensuite la Commission : les entreprises ont -elles une bonne compréhension de ce qu'est un incident et quand il doit être rapporté ? Est-ce que les critères et les seuils ne diffèrent-ils pas trop par Etat membre? Les Etats membres arrivent-ils à imposer la directive dans les faits ?

Les forums d'échange d'information entre Etats membres sont-ils suffisants via le réseau des CSIRT et le groupe de coopération ? Enfin, la cohérence entre la directive NIS et les autres instruments de l'Union européenne en la matière ne se contredisent-ils pas ? Il y a aussi des forums tels que les PPP et les Sectorial Information Sharing and Analysis Centres (ISACs) qui remplissent déjà ce rôle.

Plus subtil est le partage des vulnérabilités qu'un fabricant de produits ou de services ICT pourrait s'engager à faire et le fait déjà souvent : cela ne serait-il pas plus efficace car ce serait avant même qu'un hacker ne pense à en faire un vecteur d'attaque ? Certains Etats membres ont mis en place, note la Commission, une politique de partage de telles vulnérabilités. Elle songe à l'inclure dans la directive ?

La consultation est ouverte jusqu'au 2 octobre 2020. Elle n'aborde bizarrement pas l'IoT. On sait que la Commission vise aussi à mesurer l'efficacité de chaque Etat membre sur les ressources dédicacées en cyber sécurité et la capacité de mitiger la croissance des menaces de sécurité. La directive devait être transposée pour le 9 mai 2018. Le manque de transposition avait compliqué les tentatives d'harmonisation et la supervision des fournisseurs de services essentiels numériques. Ils étaient notifiés dans le pays où se trouvait le quartier général. Si ce pays trainait dans la transposition, cet opérateur n'avait aucune obligation.

On comprend fort bien que la Commission a décidé de rattraper le retard. Mais ne faut-il dès maintenant imaginer une autre nouvelle version ? C'est l'option 3.

_________

Pour répondre à la consultation :

https://ec.europa.eu/digital-single-market/en/network-and-information-security-nis-directive

Charles Cuvelliez et Jean-Jacques Quisquater

Sur le même sujet

Kazakhstan

OPINION. « Kazakhstan : la place que la France est en train de laisser filer »

Fin mai, Vladimir Poutine était reçu en visite d'État à Astana. Sept axes de coopération signés, un train d'accords sur l'énergie, les transports, la finance. La Russie est aujourd'hui le premier investisseur étranger au Kazakhstan. Pendant ce temps, à Paris, le pays reste un nom lointain entre la Russie et la Chine. C'est une erreur d'appréciation. Et pour qui dirige des entreprises ici, c'est une erreur qui se paie

Idées & Débats
Grégoire Du Peloux

OPINION. « La finance va imposer ses standards de confiance à l'IA 2.0 »

D'ici quelques années, des agents d'IA piloteront des portefeuilles, instruiront des dossiers de crédit et déclencheront des opérations de marché sans intervention humaine directe. La question n'est pas de savoir si cela arrivera. Elle est de savoir qui aura écrit les règles.

Idées & Débats
Olga Givernet

OPINION. « Nos infrastructures méritent mieux que des arbitrages de court terme »

Le changement climatique n'est plus une menace pour demain. Il est déjà une réalité. Il modifie déjà les conditions dans lesquelles nos infrastructures, réseaux d'eau, d'énergie, de transport et de télécommunications, sont exploitées.

Idées & Débats
Carine Pichon

OPINION. « Dans l’incertitude, ne pas décider devient un risque stratégique »

Nous avons longtemps considéré que le principal risque pour les entreprises venait de l’extérieur : tensions géopolitiques, ruptures d’approvisionnement, guerre commerciale ou transition technologique. Ces risques demeurent. Mais dans un environnement devenu durablement instable, un autre risque s’impose avec force : celui de ne plus réussir à décider.

Idées & Débats
David Cluzeau

OPINION. « Redresser les finances publiques : il est temps de changer de méthode »

Alors que Bercy prépare les arbitrages budgétaires pour 2027 et que la campagne pour l'élection présidentielle se rapproche, les propositions se multiplient pour redresser les finances publiques. C'est une bonne nouvelle. Notre pays a besoin d'un débat exigeant sur les moyens de retrouver une trajectoire budgétaire soutenable. Mais ce débat ne pourra produire des réponses durables que s'il s’appuie sur une méthode réellement féconde.

Idées & Débats
Fabrice Gourgeonnet

OPINION. « Sur la route de la transition électrique, le défi du pouvoir d'achat »

De la guerre en Ukraine au blocage du détroit d’Ormuz : chaque crise internationale nous rappelle la même réalité. Une partie de notre pouvoir d'achat reste dépendante des fluctuations du prix du pétrole.

Idées & Débats
L'avion-ravitailleurs MRTT d'Airbus est un programme européen

OPINION. Contrôles des exportations d'armes : programmes européens en coopération et autonomie stratégique

L'association EuroDéfense* plaide pour l'extension aux 27 pays de l'Union européenne de l'accord relatif aux contrôles des exportations de l'industrie de défense, signé en 2021 par Paris, Berlin et Madrid et rejoint fin 2025 par Londres. Cet accord repose sur le principe que chaque partenaire respecte les autorisations d'exportation délivrées par un autre dans le cadre de programmes de coopération gouvernementaux ou industriels.

Idées & Débats
Véronique Chabourine

OPINION. « Coupe du monde 2026 : et si le football n’était plus seulement du soft power ? »

La Coupe du monde 2026 dépasse désormais la seule logique du soft power. Son changement d’échelle, les capacités qu’elle mobilise et les effets qu’elle produit invitent à renouveler la lecture stratégique.

Idées & Débats