Comment intégrer la gestion de crise cyber dans NIS 2 et DORA ?

La directive NIS 2 et le règlement DORA exigent tous deux des dispositifs formalisés de gestion d'incidents et de gestion de crise, avec des délais de notification définis par leurs articles respectifs. ISO 22361:2022 fournit le cadre méthodologique pour structurer la cellule de crise qui répond opérationnellement aux deux régimes.

La directive NIS 2 (article 21) impose aux entités essentielles et importantes des mesures de gestion des risques cybernétiques, incluant la gestion des incidents. L'article 23 définit les obligations de notification : une alerte précoce au CSIRT ou à l'autorité compétente, suivie d'une notification d'incident formelle puis d'un rapport final, selon les délais précisés par la directive.

Le règlement DORA (articles 17 à 23) impose aux entités financières un cadre intégré de gestion des risques liés aux technologies de l'information et de la communication. La notification des incidents ICT majeurs aux autorités compétentes (ACPR, AMF en France ; BaFin en Allemagne ; FINMA en Suisse pour les acteurs supervisés) suit les délais et le format définis par les normes techniques de réglementation (RTS) adoptées par la Commission européenne.

Pour répondre opérationnellement aux deux régimes, une organisation articule trois couches : un plan de réponse aux incidents technique (CSIRT, playbooks, forensics) ; une cellule de crise stratégique activable au-delà du seuil de gravité — c'est ici qu'ISO 22361 fournit le cadre méthodologique ; une chaîne de notification réglementaire automatisée pour respecter les délais légaux distincts.

Le piège opérationnel le plus fréquent : la cellule technique gère l'incident, mais c'est la cellule de crise qui décide quoi communiquer aux régulateurs, aux clients et au marché. Sans formation Crisis Management formalisée, cette articulation se fait dans la panique le jour J, avec un risque réputationnel et juridique majeur.

Related Information

  • NIS 2 (Article 23) : obligations de notification d'incident significatif
  • DORA (Articles 17-23) : cadre de gestion des risques ICT et notification des incidents majeurs
  • Délais précis : consulter le texte officiel de chaque régulation et les RTS associés
  • Cadre méthodologique recommandé pour la cellule de crise : ISO 22361:2022
  • Suisse FINMA : Circulaire 23/01 ajoute une couche pour les acteurs supervisés

Topics

Crisis ManagementNIS 2DORAISO 22361Cyber

Nous utilisons des cookies pour améliorer votre expérience

Les cookies nécessaires sont toujours actifs. Vous pouvez accepter, refuser les cookies non essentiels, ou personnaliser vos préférences.

Comment intégrer la gestion de crise cyber dans NIS 2 et DORA ? – Gestion de crise cyber : NIS 2, DORA et le rôle d'ISO…