Catégorie : Sécurité et gouvernance des données

La directive NIS 2

Publiée au Journal Officiel de l’Union européenne en décembre 2022, la directive NIS 2 (Network and Information Security) vise à accroître la résilience de l’Europe face aux menaces cyber actuelles et futures. Découvrez les principaux apports de cette directive et les obligations pour les entreprises. Les apports de la directive NIS 2 La directive NIS 2 marque un tournant en matière de cybersécurité. Pour faire face à des acteurs malveillants toujours plus performants, elle étend ses objectifs et son champ d’application afin d’offrir une protection accrue. La directive NIS 2 encourage les États membres à renforcer leur collaboration en matière de gestion de crise cyber. Elle officialise notamment le réseau CyCLONe (Cyber Crisis Liaison Organisation Network), qui réunit l’ANSSI et ses homologues européens. La directive NIS 2 introduit de nouvelles exigences dans quatre domaines clés pour les entreprises : gestion de la cybersécurité, la déclaration aux autorités, la gestion des risques et la continuité des activités. Les principales obligations pour les entreprises Les entreprises doivent mettre en place des mesures de sécurité pour protéger leurs systèmes et réseaux contre les cyberattaques. Elles doivent également identifier et évaluer les risques liés à la sécurité de l’information et mettre en œuvre des mesures appropriées pour les atténuer. En cas d’incident de sécurité majeur, les entreprises doivent signaler l’incident aux autorités compétentes dans un délai spécifié. Les entreprises doivent élaborer et mettre en œuvre des politiques de gestion des risques liés à la cybersécurité. Elles doivent surveiller en permanence les menaces et les vulnérabilités et prendre des mesures pour les contrer. Les entreprises doivent garantir la continuité de leurs activités en cas d’incident de sécurité. Elles doivent élaborer des plans de continuité des activités et des plans de reprise après sinistre. Les entreprises doivent coopérer avec les autorités nationales de cybersécurité et d’autres entités concernées pour renforcer la sécurité de l’information à l’échelle de l’UE. Autres changements La directive NIS 2 met fin à la classification des Opérateurs de Services Essentiels (OSE) et des Fournisseurs de Services Numériques (FSN). Elle introduit plutôt des régimes distincts pour les entités essentielles et les entités importantes. La directive NIS 2 s’applique à un plus grand nombre de secteurs, notamment les fournisseurs de services gérés (services externalisés), les plateformes de médias sociaux, les gestionnaires de déchets, les fabricants de dispositifs médicaux, les services postaux, l’industrie alimentaire, le secteur spatial (lanceurs de fusées, pas de stockage), la distribution chimique et les services d’administration publique. La directive NIS 2 instaure une responsabilité des organes de direction des entités concernées. Les dirigeants devront veiller à la mise en œuvre des mesures de cybersécurité et à la gestion des risques. En cas de non-conformité, les amendes peuvent être significatives : Pour les entités essentielles, elles peuvent atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, selon le montant le plus élevé. Pour les entités importantes, les amendes peuvent aller jusqu’à 7 millions d’euros ou 1,4 % du chiffre d’affaires annuel mondial. L’Agence nationale de la sécurité des systèmes d’information (ANSSI) sera le régulateur chargé de mettre en œuvre des contrôles et de prononcer des sanctions.

Lire la suite »

Entrée en vigueur du Data act

Entré en vigueur le 11 janvier 2024, le Data Act vise à faciliter l’accès des consommateurs et des entreprises aux données générées par les objets connectés (IoT) et les services associés. Les objectifs poursuivis à travers le Data Act :   Les obligations des fabricants et détenteurs de données Les fabricants et prestataires de services doivent permettre à leurs utilisateurs, qu’ils soient des entreprises ou des particuliers, d’accéder et de réutiliser les données générées par l’utilisation de leurs produits ou services.   Les mesures phares :   Quelles sont les données concernées par le data Act? Le Data Act couvre toutes les données, qu’elles soient personnelles ou non personnelles, détenues par une entité privée et accessibles et utilisées en fonction d’un contrat entre entreprises. Le Data Act concerne donc les :   Application du Data Act : Le data act sera applicable à compter du 12 septembre 2025 A noter : l’article 35 de la proposition du Data Act stipule que la protection du droit sui generis des bases de données ne s’applique pas aux bases de données contenant des données provenant de l’utilisation d’appareils connectés à l’Internet des objets (IoT) lien vers l’article sur les bases de données

Lire la suite »

Le Data Governance Act (DGA)

Le DGA est un règlement européen qui vise à réguler la réutilisation des données publiques protégées en encourageant le partage de données par le biais de nouveaux intermédiaires de données et en favorisant la donnée altruiste. Il est entré en vigueur le 23 juin 2022 et est applicable depuis septembre 2022. Les points clés du Règlement : Réutilisation de certaines catégories de données détenues par les organismes du secteur public Le DGA complète la directive sur les données ouvertes (open data) en régulant la réutilisation des informations détenues par le secteur public. Le secteur public détient d’importantes quantités de données protégées (telles que les données personnelles et confidentielles) qui ne peuvent pas être réutilisées en tant que données ouvertes. Le DGA prévoit des règles et des garanties pour faciliter cette réutilisation chaque fois que cela est possible en vertu d’autres législations européennes ou nationales. Les États membres devront mettre en place des mesures permettant de garantir la confidentialité des données lors de leur réutilisation. Cela peut se traduire par des solutions techniques telles que l’anonymisation, la pseudonymisation ou l’accès aux données dans des environnements de traitement sécurisés supervisés par le secteur public. Intermédiaires de données : Le DGA consacre l’activité d’intermédiation de données qui sera gérée par de nouveaux acteurs, les intermédiaires de données. Leur rôle sera de faciliter le partage de données entre différentes parties en créant un environnement de confiance pour la réutilisation des données. Données altruistes : Le DGA encourage la réutilisation de données à des fins altruistes. Cela signifie que les entreprises et les individus peuvent partager des données pour des raisons d’intérêt général sans but lucratif. Cette approche favorise l’innovation, la recherche et le développement de produits et de services bénéfiques pour la société.

Lire la suite »