Aller au contenu
Les portiques à conteneurs du port d’Anvers alignés dans les dernières lueurs du jour.

Secteurs

Les mêmes référentiels. Des conversations très différentes.

Un hôpital, un établissement de paiement et un éditeur SaaS natif Kubernetes peuvent tous relever de NIS2 et aboutir à des conclusions totalement différentes sur ce qu’il faut faire en premier. Voici, par secteur, là où nous commençons habituellement.

Services financiers

Banques, établissements de paiement, assureurs, sociétés de gestion et les prestataires TIC dont ils dépendent.

Ce qui l’impose

DORA s’applique intégralement, et le texte est inhabituellement précis : un cadre de gestion du risque TIC, une classification des incidents selon des seuils définis, un registre d’information couvrant chaque accord contractuel, une résilience testée, et des tests d’intrusion fondés sur la menace pour les entités concernées. Les superviseurs ont commencé à demander le registre plutôt qu’à demander s’il existe.

Là où nous commençons

Un registre d’information construit à partir de la base contractuelle réelle et non de mémoire, et une revue d’écart des contrats tiers au regard des clauses DORA. Ce travail révèle l’essentiel du reste : risque de concentration, droits d’audit absents, plans de sortie que personne n’a rédigés.

Packs pertinents

Santé

Hôpitaux, cliniques, laboratoires, fabricants de dispositifs médicaux et plateformes de données de santé.

Ce qui l’impose

Les acteurs de santé se situent au croisement de NIS2, des règles RGPD sur les catégories particulières de données, des exigences nationales d’hébergement comme l’HDS en France, et — pour les fabricants — du CRA qui s’ajoute au règlement sur les dispositifs médicaux. Dans le même temps, un rançongiciel n’y est pas un problème de données mais un problème de continuité aux conséquences cliniques.

Là où nous commençons

La continuité d’abord : isolation des sauvegardes, tests de restauration et exercice de crise avec la direction médicale dans la salle. Ensuite la cartographie réglementaire, car une organisation de santé capable de continuer à fonctionner s’achète le temps de mener correctement le travail de conformité.

Packs pertinents

Énergie et services publics

Producteurs, gestionnaires de réseau, fournisseurs et les systèmes industriels qui les sous-tendent.

Ce qui l’impose

Presque toujours classés entités essentielles au titre de NIS2, avec des exigences nationales par-dessus et une véritable coupure IT/OT. Le réseau bureautique et les systèmes de conduite ont des propriétaires différents, des cycles de vie différents, une tolérance au redémarrage différente, et le plus souvent aucune segmentation convenue entre eux.

Là où nous commençons

Un inventaire des actifs et un modèle de zones et conduits à la frontière IT/OT, avec des techniques passives sur les réseaux de production. Les décisions de segmentation découlent de cette cartographie, et une position NIS2 réaliste également.

Packs pertinents

Transport et logistique

Opérateurs, commissionnaires, services portuaires et aéroportuaires, plateformes de flotte et d’entrepôt.

Ce qui l’impose

Périmètre NIS2, marges tendues, et une réalité opérationnelle où une panne système arrête le mouvement physique en quelques heures. La chaîne d’approvisionnement est aussi la surface d’attaque : plateformes douanières, liaisons EDI partenaires, télématique et systèmes tiers de gestion d’entrepôt se trouvent tous à l’intérieur du périmètre.

Là où nous commençons

La sécurité des tiers et des interconnexions — qui se connecte à quoi, avec quels identifiants, et que se passe-t-il si l’un d’eux est compromis — puis la planification de continuité construite autour des opérations qui ne peuvent pas s’interrompre.

Packs pertinents

SaaS et technologie

Éditeurs de logiciels, scale-ups et plateformes vendant à des grands comptes.

Ce qui l’impose

La conformité arrive par le tunnel de vente. Un prospect demande ISO 27001 ou SOC 2, les questionnaires de sécurité commencent à bloquer des affaires, et le CRA ajoute désormais des obligations produit pour tout ce qui est mis sur le marché européen. Le tout atterrit sur une équipe d’ingénierie qui livre chaque semaine et n’a aucun appétit pour une bureaucratie de conformité parallèle.

Là où nous commençons

La conformité as code. Cartographier les contrôles une fois, les implémenter en vérifications automatiques dans la chaîne de livraison, et laisser les preuves se collecter seules. La certification devient alors l’audit de quelque chose qui fonctionne déjà, plutôt qu’un projet documentaire.

Packs pertinents

Secteur public

Collectivités, agences, établissements publics et leurs délégataires.

Ce qui l’impose

Périmètre NIS2 pour de nombreuses entités, référentiels nationaux de sécurité par-dessus, règles de commande publique qui façonnent la manière d’acheter la prestation, et budgets arrêtés un an à l’avance. La souveraineté et la résidence des données sont rarement optionnelles, et les services aux usagers ne peuvent pas être simplement arrêtés le temps d’une migration.

Là où nous commençons

Une analyse d’applicabilité et de maturité produisant un plan pluriannuel chiffré compatible avec le cycle budgétaire, et une position de souveraineté et de résidence défendable publiquement.

Packs pertinents

Industrie et OT

Industriels, industries de process et fabricants d’équipements connectés.

Ce qui l’impose

Des systèmes de production dont le cycle de vie dépasse vingt ans, des fournisseurs qui retirent leur support si vous appliquez un correctif, et une activité croissante de produits connectés désormais soumise au CRA. Deux problèmes distincts, généralement portés par deux parties distinctes de l’entreprise, qui arrivent en même temps.

Là où nous commençons

Pour l’usine : une évaluation IEC 62443 avec un partenaire spécialisé et un plan de segmentation. Pour les produits : classification CRA, SBOM et processus de traitement des vulnérabilités, car cette échéance conditionne directement l’accès au marché.

Packs pertinents

Filiales de groupes internationaux

Entités européennes, africaines et sud-américaines de groupes dont le siège est ailleurs.

Ce qui l’impose

Une politique groupe écrite pour une autre juridiction, des régulateurs locaux qui posent des questions auxquelles le référentiel groupe ne répond pas, et une équipe locale sans autorité pour modifier l’un ou l’autre. L’enregistrement NIS2 est national. Le droit de la protection des données est local. La certification ISO du groupe peut couvrir l’entité — ou pas.

Là où nous commençons

Une analyse d’écart entre le référentiel groupe et les obligations locales, produisant une liste courte d’exigences réellement locales et les preuves pour y satisfaire — généralement bien moins de travail que l’équipe locale ne le craignait, et défendable auprès du siège.

Packs pertinents

Votre secteur n’est pas dans la liste ?

Les référentiels sont les mêmes. C’est le point de départ qui change. Décrivez la situation et nous vous dirons par où nous commencerions.