Directive NIS de 2013 : du projet aux contrôles NIS2
Relire le projet NIS de 2013 : pouvoirs d’audit, confidentialité, garanties et évolution vers NIS2, sans confondre projet et droit applicable.
- Ce que prévoyait le projet de 2013
- De NIS1 à NIS2 : changer de référence juridique
- Quels garde-fous examiner dans une demande de contrôle ?
- Notification cyber et violation de données : deux analyses
- En France, dater la vérification du cadre applicable
- Comprendre la différence entre les deux régimes de supervision
- Construire un dossier de réponse proportionné
- Traiter la confidentialité dans les modalités de remise
- Relier les observations aux corrections effectivement réalisées
- Ce qu’il faut retenir
- FAQ
Cet article, initialement publié en mars 2013, examinait une proposition européenne sur la sécurité des réseaux et de l’information. Il doit aujourd’hui être lu comme une analyse historique : le projet a conduit à NIS1, puis le cadre européen a évolué vers NIS2.
La question soulevée reste utile : comment imposer des contrôles de sécurité efficaces sans organiser une circulation disproportionnée d’informations sensibles ? La réponse exige de distinguer le texte proposé, les garanties qu’il contenait déjà et les règles adoptées ensuite.
Ce que prévoyait le projet de 2013
La proposition COM(2013) 48 final, conservée par le Sénat, prévoyait à l’Art. 14 des mesures techniques et organisationnelles ainsi que la notification d’incidents ayant un impact significatif sur les services essentiels concernés. Les précisions attendues sur ce seuil constituaient un véritable enjeu pour les organisations : elles déterminaient le déclenchement de leur obligation.
L’Art. 15(2) envisageait la communication d’informations nécessaires à l’évaluation de la sécurité et un audit par un organisme indépendant qualifié ou une autorité nationale. Il ne prescrivait pas textuellement une remise générale et automatique de tous les mots de passe, codes sources et données de chaque entreprise.
La critique doit aussi intégrer les garanties présentes dans le projet : infrastructure sécurisée d’échange à l’Art. 9, protection des informations reçues par les CERT dans l’annexe I et contrôle juridictionnel à l’Art. 15(6). On pouvait discuter leur suffisance ; affirmer leur absence totale aurait déformé le texte.
De NIS1 à NIS2 : changer de référence juridique
La directive (UE) 2016/1148 du 6 juillet 2016 a constitué le cadre NIS1. NIS2 l’a abrogée à compter du 18 octobre 2024, selon l’Art. 44 de la directive (UE) 2022/2555.
Un document de conformité actuel ne doit donc pas citer l’Art. 15 du projet de 2013 comme s’il fondait les pouvoirs d’une autorité aujourd’hui. Il faut identifier le texte européen pertinent, sa transposition et les dispositions nationales applicables à l’entité. Le guide NIS2 présente ce travail de qualification.
Dans NIS2, l’Art. 32 organise la supervision des entités essentielles ; l’Art. 33 prévoit celle des entités importantes. Le dispositif ne se résume pas à un audit identique et automatique pour tous les organismes.
Quels garde-fous examiner dans une demande de contrôle ?
L’Art. 32(2) de NIS2 prévoit notamment inspections, audits, demandes d’informations et preuves de mise en œuvre. Son paragraphe 3 impose d’indiquer la finalité de certaines demandes et les informations exigées. Les mesures doivent être proportionnées, et les paragraphes 7–8 encadrent les mesures d’exécution, leur motivation et les droits de la défense.
L’Art. 2(13) encadre également l’échange d’informations confidentielles : nécessité, minimum requis, proportionnalité et préservation de la confidentialité. Le secret des affaires ne justifie donc ni une obstruction systématique ni une diffusion indifférenciée.
Pour préparer une réponse, voici une grille de travail proposée :
| Point à vérifier | Question concrète |
|---|---|
| Fondement | Quel texte et quel pouvoir sont invoqués ? |
| Périmètre | Quels systèmes, périodes et services sont concernés ? |
| Nécessité | Quelle pièce répond précisément à la demande ? |
| Transmission | Quel canal, quels destinataires et quelles restrictions d’accès ? |
| Suivi | Qui conserve la demande, la réponse et les engagements pris ? |
Cette préparation facilite le contrôle sans multiplier les copies de dossiers sensibles. Elle doit accompagner le cadrage de l’audit de sécurité informatique.
Notification cyber et violation de données : deux analyses
Une interruption de service et une violation de données personnelles peuvent résulter du même événement, mais leurs conditions juridiques diffèrent. L’Art. 33(1) du RGPD prévoit notamment une exception à la notification lorsque la violation n’est pas susceptible d’engendrer un risque pour les personnes ; l’Art. 33(5) maintient sa documentation.
Établissez une matrice des notifications de cyberattaque avec, pour chaque régime, le champ, le déclencheur, le destinataire et le délai. Une coordination entre autorités ne dispense pas automatiquement l’organisme d’une obligation qui lui incombe.
En France, dater la vérification du cadre applicable
Au 28 septembre 2026, le dossier parlementaire du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité affiche une discussion à l’Assemblée nationale prévue le 7 octobre 2026. Le texte adopté par le Sénat et celui de la commission ne doivent pas être présentés comme une loi déjà promulguée. Source : dossier législatif de l’Assemblée nationale.
Cette situation demande une vérification datée pour chaque organisme. Conservez le texte national actuellement applicable, les éléments établissant son champ et les dispositions dont vous anticipez l’évolution. L’abrogation de NIS1 dans l’ordre européen ne permet pas de conclure, à elle seule, que toute obligation française issue de sa transposition aurait disparu.
Dans un tableau de conformité, séparez donc « obligation applicable identifiée » et « préparation d’une évolution ». Une action de sécurité peut être utile dès maintenant sans que sa justification juridique soit une disposition française encore en discussion. Cette distinction aide aussi à éviter qu’un prestataire présente comme une échéance légale acquise ce qui relève de son calendrier commercial.
Comprendre la différence entre les deux régimes de supervision
L’Art. 32(2) de NIS2 prévoit pour les entités essentielles plusieurs moyens de supervision, dont des contrôles aléatoires, des audits réguliers ou ciblés et des audits liés à des circonstances particulières. L’Art. 33(1) situe la supervision des entités importantes dans une logique de contrôle après des éléments indiquant un possible non-respect. Cela ne signifie pas qu’une entité importante pourrait attendre un contrôle pour préparer ses obligations.
Pour les deux catégories, les demandes d’informations visées par les Art. 32(3) et 33(3) doivent préciser leur finalité et les informations exigées. L’entreprise a donc intérêt à conserver la demande exacte et à relier sa réponse à ses différents points. La référence à une politique interne générale ne répond pas nécessairement à une demande de preuves de mise en œuvre.
Les audits ciblés appellent également une lecture précise : le texte prévoit la transmission de leurs résultats à l’autorité et, lorsqu’ils sont réalisés par un organisme indépendant, leur coût à la charge de l’entité contrôlée, sauf décision contraire motivée de l’autorité. Ces dispositions européennes sont à rapprocher du cadre national applicable au dossier ; elles ne décrètent pas que tout audit volontaire commandé par une entreprise doit être communiqué automatiquement.
Construire un dossier de réponse proportionné
Le travail commence par la demande reçue, pas par l’export de toutes les données disponibles. Une méthode proposée consiste à établir un bordereau interne avec, pour chaque point : la pièce pertinente, sa version, son détenteur, les informations sensibles qu’elle contient et les modalités de remise à confirmer.
| Objet de la demande | Élément à préparer | Question de portée |
|---|---|---|
| Organisation de la sécurité | Politique applicable et responsabilités | Le document décrit-il le service concerné ? |
| Mise en œuvre d’une mesure | Configuration ou constat correspondant | Quelle période et quel système ont été examinés ? |
| Résultat d’un audit | Rapport, périmètre et suites données | Les réserves et exclusions restent-elles visibles ? |
| Gestion d’un incident | Chronologie et décisions pertinentes | Quels faits sont établis et quelles hypothèses restent ouvertes ? |
Ce tableau ne fixe pas ce qu’une autorité serait autorisée à demander. Il aide à préparer une réponse fidèle et à repérer les points nécessitant une clarification. Si un document couvre plusieurs activités, identifiez la partie répondant à la demande et les conséquences d’une extraction. Ne remettez pas une synthèse comme s’il s’agissait du rapport complet.
Une pièce manquante doit être signalée comme telle. La rédaction tardive d’une procédure peut documenter une amélioration actuelle ; elle ne prouve pas que cette procédure existait pendant la période contrôlée. Indiquez les dates et séparez les mesures déjà en place des actions décidées après réception de la demande.
Traiter la confidentialité dans les modalités de remise
L’Art. 2(13) de NIS2 encadre les échanges d’informations confidentielles avec la Commission et les autres autorités concernées. La protection de ces informations se prépare concrètement : identifier les passages sensibles, vérifier les destinataires, convenir du canal et garder une trace du périmètre transmis. Apposer la mention « confidentiel » sur un dossier ne règle pas, à elle seule, ces questions.
Lorsqu’une demande est ambiguë ou très large, faites préciser son objet et les modalités attendues par l’interlocuteur compétent. Une consultation encadrée, une extraction limitée ou un autre mode de preuve peuvent être discutés lorsque le cadre le permet. Cette discussion ne donne pas le droit de retrancher unilatéralement les éléments nécessaires au contrôle ni d’ignorer son calendrier.
Distinguez aussi la pièce envoyée de ses copies internes. Une équipe peut avoir besoin de suivre la réponse sans accéder aux détails d’une vulnérabilité. Préparez alors un suivi administratif approprié et réservez l’accès aux éléments techniques aux personnes qui doivent les traiter. Examinez séparément les données personnelles incluses dans les journaux ou rapports.
Relier les observations aux corrections effectivement réalisées
Après un audit ou une demande complémentaire, créez une liste des constats avec les actions correspondantes. Pour chaque action, précisez qui décide, qui exécute et quels éléments permettront de constater sa réalisation. Un bon de commande ou un engagement du fournisseur ne démontre pas encore que la mesure fonctionne dans le périmètre concerné.
Conservez les échanges relatifs aux échéances et aux réserves. Si une mesure reste partielle, décrivez les systèmes couverts et ceux qui ne le sont pas encore. Cette présentation permet de répondre précisément aux demandes de suivi, sans transformer une correction limitée en affirmation de conformité générale.
La question posée en 2013 demeure ainsi opérationnelle : les contrôles exigent des informations utiles, et ces informations doivent circuler dans un cadre justifié et protégé. Pour appliquer cette exigence aujourd’hui, la première pièce du dossier reste le texte pertinent à la bonne date, accompagné d’une description exacte des pratiques de l’organisme.
Ce qu’il faut retenir
- Le projet de 2013 est une source historique, pas une obligation actuelle.
- Les pouvoirs d’audit doivent être lus avec leurs conditions et garanties.
- La confidentialité se prépare dans la collecte et la transmission des pièces.
- Les notifications cyber et RGPD exigent des qualifications distinctes.
FAQ
Le projet imposait-il de livrer tous les mots de passe ?
Son Art. 15 ne contenait pas une telle obligation générale. Il visait des informations nécessaires à l’évaluation et la possibilité d’imposer un audit.
Peut-on utiliser un ancien audit NIS1 ?
Il peut fournir des éléments utiles si son périmètre et ses constats restent pertinents. Il faut vérifier les écarts avec les règles désormais applicables et les changements intervenus depuis l’audit.
Recevez nos analyses sur les obligations numériques.
Thiébaut Devergranne, docteur en droit et praticien du droit des technologies depuis plus de vingt ans.