Trente-huit ans. Ce n'est pas une vraie statistique, juste une image de ce à quoi peut ressembler un système d'information public laissé à l'abandon pendant que sa mise à jour légale reste bloquée en commission. Elle résume bien l'été qu'on vient de vivre.
Une deuxième fuite de données au fisc français cette année. Une troisième cyberattaque en six mois pour le ministère de l'Éducation nationale. Deux institutions différentes, deux dossiers différents, une seule cause commune : des accès mal maîtrisés, pas une faille de génie.
Pendant ce temps, le texte censé renforcer la cybersécurité de l'État français et de ses entreprises critiques reste intouché. La session parlementaire extraordinaire ouverte le 1er juillet n'a pas retenu le projet de loi Résilience, le véhicule législatif de NIS2 en France. Nous sommes fin août. Le Parlement est en vacances. Septembre reste la seule date que quiconque veuille avancer, la dernière d'une longue série depuis l'échéance européenne du 17 octobre 2024.
Vingt-deux mois de retard. La Commission européenne a saisi la Cour de justice de l'Union européenne le 8 juillet pour ce motif, avec une demande explicite de sanctions financières. Le CESIN, l'association qui représente les RSSI français, a tiré la sonnette d'alarme dès le 19 juin : l'incertitude réglementaire ralentit les décisions d'investissement en cybersécurité, au pire
Ce qui est incertain, et ce qui ne l'est pas
Trois choses restent non tranchées : la date exacte du vote, le régime précis des sanctions, quelques détails de périmètre. Sur ces trois points, vous n'avez aucune prise. Attendre ne change rien.
Tout le reste est écrit depuis 2022 ou presque.
La directive (UE) 2022/2555 fixe ce socle depuis près de quatre ans. Le Référentiel Cyber France de l'ANSSI, publié en mars, le décline en objectifs concrets. Aucun débat parlementaire ne fera disparaître l'inventaire des actifs, la gestion des vulnérabilités, ou l'obligation de notification sous 24 heures.
Ce que révèlent les fuites de cet été
Prenez le ministère de l'Éducation nationale. Trois incidents en six mois, trois systèmes différents, trois portes d'entrée distinctes. Ce n'est pas de la malchance. C'est le symptôme d'un périmètre que plus personne ne maîtrise dans son ensemble, un problème de gouvernance et de visibilité des actifs, exactement ce que vise l'article 21 de NIS2.
Prenez le fisc. Un accès obtenu par usurpation d'identité, une extraction méthodique, sans déclencher les alertes habituelles fondées sur le volume. Ce n'est pas un système percé de l'extérieur. C'est un accès légitime détourné, faute de contrôle suffisant sur qui accède à quoi, et de surveillance comportementale plutôt que volumétrique.
Ces deux cas illustrent, mieux qu'aucune statistique, pourquoi l'inventaire des actifs et le contrôle des accès sont les chantiers les plus longs à mener. Le point de départ est presque toujours faux. On découvre des comptes actifs qu'on croyait fermés, des accès hérités d'un projet terminé, des systèmes que tout le monde avait oubliés. Cartographier tout ça prend des semaines. Voter une loi prend quelques jours une fois inscrite à l'agenda.
Le calcul est brutal. Attendre le texte pour commencer, c'est accepter un an de retard au moment du premier contrôle, face à un régulateur qui n'aura aucune raison d'attendre que vous rattrapiez le temps perdu.
Quatre chantiers, une seule échéance
1. Qualifier son statut et structurer la gouvernance
Vérifiez votre statut d'entité essentielle ou importante sur MonEspaceNIS2, documentez le périmètre, filiales comprises.
Propriétaire : RSSI et direction. Effort : un jour. Preuve : une note datée.
2. Cartographier les droits d'accès et la surface d'attaque exposée
Lancez une revue des comptes à privilèges et des accès dormants, en commençant par ce qui est visible depuis Internet.
Propriétaire : RSSI et informatique. Effort : quelques jours. Preuve : un registre des accès mis à jour.
3. Établir une détection et une surveillance continues
Identifiez les systèmes et comptes à surveiller en priorité, ceux qui, laissés sans supervision, ont permis les extractions silencieuses observées cet été.
Propriétaire : RSSI et SOC. Effort : varie selon le périmètre. Preuve : un plan de surveillance documenté.
4. Former les équipes de direction et de première ligne
Ajoutez un point cyber au prochain comité de direction, avec des chiffres concrets. Programmez une session de sensibilisation pour les équipes les plus exposées.
Propriétaire : direction et RSSI. Effort : deux heures pour le conseil d'administration, un programme de sensibilisation à créer. Preuve : compte rendu de réunion et calendrier de formation.
Le même projet de loi transpose aussi la directive REC sur la résilience des infrastructures critiques. Le retard porte donc un double enjeu. Qui traite l'inventaire et les accès dès maintenant prend de l'avance sur les deux fronts à la fois.
Ces quatre axes de travail ne sont pas des catégories abstraites. Ils reflètent la manière dont Stroople répond aux besoins spécifiques de ses clients : la Sécurité offensive pour révéler ce qui est exposé, Sécurité gérée pour le surveiller en continu, Conseil en cybersécurité et GRC pour transformer cette visibilité en gouvernance vérifiable par un régulateur et la formation pour transformer vos équipes en première ligne de défense plutôt qu'en porte d'entrée. Nous sommes structurés ainsi parce que la conformité n'a jamais été l'objectif en soi. Elle découle du travail plus lent et plus exigeant de devenir réellement résilient, un travail qui se compte en mois, pas en signature. Commencez par où l'écart est le plus large. C'est là que nous pouvons vous aider en premier.
Progressez vers la conformité à la directive NIS2 avec le soutien de nos experts en cybersécurité
Nos experts vous accompagnent à chaque étape, de l'évaluation de vos obligations à la mise en œuvre des mesures de sécurité requises.
Partager :
Articles connexes
Retard dans la transposition de la directive NIS2 : pourquoi cette attente coûte déjà cher à la France
Trente-huit ans. Ce n'est pas une vraie statistique, juste une image de l'obsolescence d'un abandonné...
Et si la directive NIS 2 n'était déjà qu'un seuil minimal ?
Et si, après tant d'attente, la directive NIS2 devenait une base obsolète avant même d'être…
La NIS2 en France : les lacunes mises en évidence par le ReCyF
Un sous-traitant informatique quitte l'entreprise. Ses droits d'accès sont-ils révoqués le jour même ? Ses...
