<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Archives des cyberattaque - EUROLAW FRANCE CYBER</title>
	<atom:link href="https://eurolaw-france-cyber.eu/tag/cyberattaque/feed/" rel="self" type="application/rss+xml" />
	<link>https://eurolaw-france-cyber.eu/tag/cyberattaque/</link>
	<description>Responsabilité des Dirigeants &#38; Exécutifs publics face aux risques cyber</description>
	<lastBuildDate>Mon, 16 Feb 2026 17:31:57 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>

<image>
	<url>https://eurolaw-france-cyber.eu/wp-content/uploads/2023/04/cropped-fav-1-32x32.png</url>
	<title>Archives des cyberattaque - EUROLAW FRANCE CYBER</title>
	<link>https://eurolaw-france-cyber.eu/tag/cyberattaque/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Directive NIS2 : quelles obligations pour les PMEs et ETIs ?</title>
		<link>https://eurolaw-france-cyber.eu/directive-nis2-obligations-pme-eti/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=directive-nis2-obligations-pme-eti</link>
					<comments>https://eurolaw-france-cyber.eu/directive-nis2-obligations-pme-eti/#comments</comments>
		
		<dc:creator><![CDATA[Pierre-Yves]]></dc:creator>
		<pubDate>Mon, 04 Aug 2025 14:31:54 +0000</pubDate>
				<category><![CDATA[Article]]></category>
		<category><![CDATA[Blog]]></category>
		<category><![CDATA[cyberattaque]]></category>
		<category><![CDATA[droit international]]></category>
		<category><![CDATA[risque cyber]]></category>
		<guid isPermaLink="false">https://eurolaw-france-cyber.eu/?p=1325</guid>

					<description><![CDATA[<p>L’article <a href="https://eurolaw-france-cyber.eu/directive-nis2-obligations-pme-eti/">Directive NIS2 : quelles obligations pour les PMEs et ETIs ?</a> est apparu en premier sur <a href="https://eurolaw-france-cyber.eu">EUROLAW FRANCE CYBER</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="vc-row-container container"><div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper">
	<div class="wpb_text_column wpb_content_element  post-formatting " >
		<div class="wpb_wrapper">
			<p>La directive <strong>NIS2</strong> (UE 2022/2555), officiellement publiée au Journal Officiel de l’UE le 27 décembre 2022, est entrée en vigueur dans l&rsquo;ensemble des pays de l&rsquo;Union Européenne<strong> le 18 octobre 2024</strong>, à la date limite prévue pour la transposition dans les Etats membres.</p>
<p>En France, le projet de loi relatif à la résilience des infrastructures critiques est en cours d’examen, avec une promulgation peu probable avant la fin 2025.</p>
<p>NIS2 représente une révision ambitieuse de la NIS1 publiée en 2016, et marque un tournant décisif dans la gestion de la cybersécurité en Europe : de moins de 300 entités régulées sous NIS1, la France passe à plus de <strong>10 000 à 15 000 entités concernées</strong>.</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>Directive NIS2 et cybersécurité : quelles obligations pour les PMEs et ETIs ? Ce guide s’adresse aux dirigeants (DG, DAF, directeurs juridiques), désireux de comprendre :</p>
<p> </p>
<ul class="wp-block-list">
<li style="list-style-type: none;">
<ul class="wp-block-list">
<li>si leur entreprise est <strong>concernée par NIS2</strong>, selon leur secteur, taille ou rôle de fournisseur/sous‑traitant ;</li>
<li>quelles <strong>obligations</strong> ils doivent respecter ;</li>
<li>quel est le <strong>calendrier d’application</strong>, y compris le début des sanctions ;</li>
<li>comment NIS2 interagit avec d’<strong>autres réglementations</strong> comme le RGPD, DORA ou l’ISO 27001 ;</li>
<li>comment <strong>se préparer efficacement</strong> ;</li>
<li>et d&rsquo;avoir une <strong>checklist pratique</strong> pour action immédiate.</li>
</ul>
</li>
</ul>
<p> </p>
<div class="wp-block-image">
<figure class="aligncenter size-full is-resized"><img fetchpriority="high" decoding="async" width="829" height="756" class="wp-image-1332" style="width: 629px; height: auto;" src="https://eurolaw-france-cyber.eu/wp-content/uploads/2025/08/Directive-NIS2-entites-essentielles-et-importantes.png" alt="NIS2: quelles sont mes obligations ?" srcset="https://eurolaw-france-cyber.eu/wp-content/uploads/2025/08/Directive-NIS2-entites-essentielles-et-importantes.png 829w, https://eurolaw-france-cyber.eu/wp-content/uploads/2025/08/Directive-NIS2-entites-essentielles-et-importantes-300x274.png 300w, https://eurolaw-france-cyber.eu/wp-content/uploads/2025/08/Directive-NIS2-entites-essentielles-et-importantes-768x700.png 768w, https://eurolaw-france-cyber.eu/wp-content/uploads/2025/08/Directive-NIS2-entites-essentielles-et-importantes-806x735.png 806w, https://eurolaw-france-cyber.eu/wp-content/uploads/2025/08/Directive-NIS2-entites-essentielles-et-importantes-558x509.png 558w, https://eurolaw-france-cyber.eu/wp-content/uploads/2025/08/Directive-NIS2-entites-essentielles-et-importantes-655x597.png 655w, https://eurolaw-france-cyber.eu/wp-content/uploads/2025/08/Directive-NIS2-entites-essentielles-et-importantes-600x547.png 600w" sizes="(max-width: 829px) 100vw, 829px" /></figure>
</div>
<p> </p>
<div class="wp-block-spacer" style="height: 32px;" aria-hidden="true"> </div>
<p> </p>
<h2 class="wp-block-heading"><strong>Êtes-vous concerné ?</strong></h2>
<p> </p>
<h3 class="wp-block-heading"><strong>Critères de secteur et taille</strong></h3>
<p>La directive vise <strong>18 secteurs stratégiques</strong> (listés aux Annexes I &amp; II de la directive), allant des infrastructures numériques, énergie, transports, santé, services financiers à la gestion des déchets et de l’eau. Une entité est concernée :</p>
<p> </p>
<ul class="wp-block-list">
<li style="list-style-type: none;">
<ul class="wp-block-list">
<li>si elle appartient à un secteur listé et est une grande entreprise (&gt; 250 salariés et &gt; 50 M€ CA)</li>
<li>ou si elle appartient à un secteur listé et dépasse un <strong>seuil de taille de moyenne entreprise</strong> (≥ 50 salariés et CA ≥ 10 M€ ou bilan ≥ 10 M€) .</li>
</ul>
</li>
</ul>
<p> </p>
<h3 class="wp-block-heading"><strong>Prestataires et effets en chaîne</strong></h3>
<p>Même une PME non visée directement peut être <strong>concernée si elle fournit des services à un client soumis à NIS2</strong> (ex. : hébergeurs, intégrateurs, prestataires cloud, infogérance). NIS2 renforce la résilience de la chaîne d’approvisionnement, exigeant que les sous‑traitants respectent les normes de cybersécurité</p>
<p> </p>
<h3 class="wp-block-heading"><strong>Entités essentielles vs entités importantes</strong></h3>
<p>NIS2 supprime la catégorie OSE (opérateur de services essentiels) instituée par NIS1, et introduit deux nouvelles classes d’entités concernées par la directive:</p>
<p> </p>
<ul class="wp-block-list">
<li style="list-style-type: none;">
<ul class="wp-block-list">
<li><strong>Entités essentielles (EE)</strong> : les grandes entreprises des <strong>11 secteurs « hautement critiques »</strong> (Annexe I) ; les entreprises nominativement désignées comme essentielles par l’État ; les entités de l’administration publique nationale ; et les fournisseurs de services de communication électroniques, de confiance numérique ou de noms de domaine.</li>
<li><strong>Entités importantes (EI)</strong> : les entreprises moyennes des secteurs hautement critiques (Annexe I), et toutes les entités non essentielles des <strong>7 secteurs « critiques »</strong> (Annexe II) .</li>
</ul>
</li>
</ul>
<p>Les obligations, contrôles et sanctions diffèrent selon que l’on est une entité essentielle ou importante.</p>
<p> </p>
<h3 class="wp-block-heading"><strong>Exemples pour dirigeants PME/ETI</strong></h3>
<p> </p>
<ul class="wp-block-list">
<li style="list-style-type: none;">
<ul class="wp-block-list">
<li>PME industrielle de plus de 50 salariés fournissant des fabricants d’équipements : entité importante.</li>
<li>PME infogérant des données pour une collectivité locale : concernée via la chaîne d’approvisionnement.</li>
<li>Start-up IT de moins de 50 salariés fournissant des services cloud pour un secteur critique : potentiellement EI, voire EE selon l’identité de ses clients.</li>
</ul>
</li>
</ul>
<p> </p>
<p> </p>
<h2 class="wp-block-heading"><strong>Vos obligations concrètes en matière de cybersécurité</strong></h2>
<p> </p>
<h3 class="wp-block-heading"><strong>Mesures techniques et organisationnelles</strong></h3>
<p>Les entités concernées doivent adopter un ensemble de mesures proportionnées inspirées des normes ISO 27001 ou NIST :</p>
<p> </p>
<ul class="wp-block-list">
<li style="list-style-type: none;">
<ul class="wp-block-list">
<li>Analyse régulière des risques ;</li>
<li>Gestion des accès, authentification multifacteur (MFA), chiffrement des données, journalisation des événements ;</li>
<li>Surveillance des vulnérabilités, plans de mise à jour des S.I. ;</li>
<li>Formation du personnel, gouvernance interne, réponse à incident.</li>
</ul>
</li>
</ul>
<p> </p>
<h3 class="wp-block-heading"><strong>Obligations de notification des incidents</strong></h3>
<p>Toute entité concernée a obligation de notifier tout incident <strong>significatif</strong> :</p>
<p> </p>
<ul class="wp-block-list">
<li style="list-style-type: none;">
<ul class="wp-block-list">
<li><strong>alerte initiale dans les 24 h</strong>,</li>
<li><strong>rapport détaillé dans les 72 h</strong>,</li>
<li><strong>rapport final dans le mois suivant</strong>.</li>
</ul>
</li>
</ul>
<p> </p>
<h3 class="wp-block-heading"><strong>Responsabilité des dirigeants au titre de NSI2</strong></h3>
<p>La directive NIS2 contraint les dirigeants à s&rsquo;impliquer : formation, supervision, gouvernance transparente. Leur <strong>responsabilité personnelle</strong> peut être engagée en cas de non‑conformité grave ou répétée.</p>
<p> </p>
<h3 class="wp-block-heading"><strong>Supply chain &amp; continuité d’activité</strong></h3>
<p>Il est impératif de superviser les fournisseurs, sous‑traitants et prestataires critiques. Un plan de continuité d’activité et reprise d’activité (PCA/PRA) et des garanties contractuelles doivent être en place pour limiter les risques de défaillance ou d’attaque propagée.</p>
<p> </p>
<div class="wp-block-spacer" style="height: 32px;" aria-hidden="true"> </div>
<p> </p>
<h2 class="wp-block-heading"><strong>Calendrier d’application de NSI2 et sanctions</strong></h2>
<p> </p>
<h3 class="wp-block-heading"><strong>Dates clés</strong></h3>
<p> </p>
<ul class="wp-block-list">
<li style="list-style-type: none;">
<ul class="wp-block-list">
<li><strong>27 décembre 2022</strong> : publication au JOUE,</li>
<li><strong>18 octobre 2024</strong> : entrée en vigueur au niveau UE,</li>
<li><strong>2025‑2027</strong> : période de transition. Notification d’incident déjà obligatoire depuis début 2025.</li>
<li><strong>fin 2027</strong>: conformité totale exigée.</li>
</ul>
</li>
</ul>
<p> </p>
<h3 class="wp-block-heading"><strong>Sanctions financières et pénales</strong></h3>
<p> </p>
<ul class="wp-block-list">
<li style="list-style-type: none;">
<ul class="wp-block-list">
<li><strong>Entités essentielles</strong> : jusqu’à <strong>10 M€ d’amende </strong>ou 2 % du chiffre d’affaires mondial ;</li>
<li><strong>Entités importantes</strong> : jusqu’à <strong>7 M€ </strong>ou 1,4 % du CA mondial.</li>
<li>La publication des manquements, des <strong>audits obligatoires</strong>, et la <strong>suspension de fonctions dirigeantes</strong> sont possibles en cas de manquement grave.</li>
</ul>
</li>
</ul>
<p> </p>
<div class="wp-block-spacer" style="height: 31px;" aria-hidden="true"> </div>
<p> </p>
<h2 class="wp-block-heading"><strong>NIS2 et autres réglementations : comment s’y retrouver ?</strong></h2>
<p> </p>
<h3 class="wp-block-heading"><strong>NIS2 vs RGPD</strong></h3>
<p>Le <a href="https://www.cnil.fr/fr/reglement-europeen-protection-donnees" target="_blank" rel="noreferrer noopener">RGPD</a> vise la protection des données personnelles, tandis que la <strong>NIS2</strong> cible la résilience des systèmes informatiques et la continuité des services critiques. Les deux peuvent se compléter notamment dans les domaines incidents et gouvernance de sécurité.</p>
<p> </p>
<h3 class="wp-block-heading"><strong>NIS2 et DORA (secteur financier)</strong></h3>
<p>Pour les entités financières, <a href="https://fr.wikipedia.org/wiki/Digital_Operational_Resilience_Act" target="_blank" rel="noreferrer noopener">DORA</a> impose une gouvernance numérique et une gestion de risques similaires. NIS2 complète DORA en étendant les obligations à tous les aspects de cybersécurité et de notification des incidents au niveau UE.</p>
<p> </p>
<h3 class="wp-block-heading"><strong>Alignement avec les normes ISO 27001 et 22301</strong></h3>
<p>Adopter des référentiels éprouvés améliore la conformité à NIS2 et facilite les audits. Les normes <a href="https://fr.wikipedia.org/wiki/ISO/CEI_27001" target="_blank" rel="noreferrer noopener">ISO 27001</a> (gestion de la sécurité de l’information) et <a href="https://fr.wikipedia.org/wiki/ISO_22301" target="_blank" rel="noreferrer noopener">ISO 22301</a> (management de la continuité d’activité) offrent un cadre pragmatique et reconnu.</p>
<p> </p>
<div class="wp-block-spacer" style="height: 32px;" aria-hidden="true"> </div>
<p> </p>
<h2 class="wp-block-heading"><strong>Comment bien se préparer ?</strong></h2>
<p> </p>
<h3 class="wp-block-heading"><strong>Évaluation de conformité initiale</strong></h3>
<p> </p>
<ul class="wp-block-list">
<li style="list-style-type: none;">
<ul class="wp-block-list">
<li><strong>Faites le test sur le site </strong>de l’<a href="https://cyber.gouv.fr/" target="_blank" rel="noreferrer noopener">ANSSI</a> pour vérifier si votre entité est concernée :</li>
<li>Réalisez une cartographie de vos actifs critiques et de vos risques et une <strong>analyse de conformité</strong> en faisant appel à un auditeur externe spécialisé. <a href="https://eurolaw-france-cyber.eu/services/" target="_blank" rel="noreferrer noopener">Eurolaw France Cyber peut vous orienter.</a></li>
</ul>
</li>
</ul>
<p> </p>
<h3 class="wp-block-heading"><strong>Gouvernance et formation</strong></h3>
<p> </p>
<ul class="wp-block-list">
<li style="list-style-type: none;">
<ul class="wp-block-list">
<li>Désignez un <strong>Responsable </strong><strong>de la s</strong><strong>écurité </strong><strong>des systèmes d’information </strong><strong>(RSSI)</strong> ; Il peut être externalisé.</li>
<li>Établissez une <strong>politique de sécurité du système d’information</strong> et assurez-vous qu’elle soit officiellement validée par vous en tant que dirigeant.</li>
<li>Assurez la <strong>formation </strong>continue de l’<strong>équipe de direction</strong> et la <strong>sensibilisation des équipes</strong> aux menaces et aux procédures.</li>
</ul>
</li>
</ul>
<p> </p>
<h3 class="wp-block-heading"><strong>Protection et réponse aux incidents</strong></h3>
<p> </p>
<ul class="wp-block-list">
<li style="list-style-type: none;">
<ul class="wp-block-list">
<li>Vous devez adopter une politique de sécurité des données et de gestion des identités pour assurer une protection de vos données et de votre système d’information.</li>
<li>Il vous faut mettre en place un processus de <strong>notification des incidents</strong> significatifs aux autorités compétentes (ANSSI)</li>
<li>Vous devez définir un plan de continuité d’activité (PCA) et un plan de reprise d’activité (PRA).</li>
<li>Vous pouvez déléguer tout ou partie à un prestataire de services de cybersécurité et à des éditeurs de solutions de cybersécurité.</li>
<li>Tous ces prestataires doivent à leur tour être conformes à NIS2 et assurer la bonne mise en œuvres des exigences vous concernant (notification des incidents, PCA etc.)</li>
</ul>
</li>
</ul>
<p> </p>
<h3 class="wp-block-heading"><strong>Financements et accompagnement</strong></h3>
<p> </p>
<ul class="wp-block-list">
<li style="list-style-type: none;">
<ul class="wp-block-list">
<li>Des programmes publics comme <a href="https://www.cybermalveillance.gouv.fr/" target="_blank" rel="noreferrer noopener">Cybermalveillance.gouv.fr</a> peuvent permettre un accompagnement à moindre coût, de même que des mécanismes de subventions régionales ou nationales.</li>
<li>Faites-vous accompagner par un conseil spécialisé pour piloter votre mise en conformité et prioriser en tenant compte de vos impératifs business et de vos contraintes budgétaires. <a href="https://eurolaw-france-cyber.eu/services/" target="_blank" rel="noreferrer noopener">Eurolaw France Cyber peut vous orienter.</a></li>
</ul>
</li>
</ul>
<p> </p>
<div class="wp-block-spacer" style="height: 32px;" aria-hidden="true"> </div>
<p> </p>
<h2 class="wp-block-heading"><strong>Checklist NIS2 pour dirigeants PME/ETI</strong></h2>
<p> </p>
<div class="wp-block-spacer" style="height: 19px;" aria-hidden="true"> </div>
<p> </p>
<ul class="wp-block-list">
<li style="list-style-type: none;">
<ul class="wp-block-list">
<li><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/2705.png" alt="✅" class="wp-smiley" style="height: 1em; max-height: 1em;" />Suis-je dans un secteur visé par les Annexes I ou II de la directive ?</li>
<li><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/2705.png" alt="✅" class="wp-smiley" style="height: 1em; max-height: 1em;" /> Ma structure dépasse-t-elle les seuils de taille/CA définis ?</li>
<li><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/2705.png" alt="✅" class="wp-smiley" style="height: 1em; max-height: 1em;" /> Mes fournisseurs ou sous-traitants sont-ils soumis à NIS2 ?</li>
<li><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/2705.png" alt="✅" class="wp-smiley" style="height: 1em; max-height: 1em;" /> Ai-je identifié les actifs et risques critiques de mon SI ?</li>
<li><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/2705.png" alt="✅" class="wp-smiley" style="height: 1em; max-height: 1em;" /> Ai-je mis en place les 10 mesures minimales imposées (authentification multi-facteurs, chiffrement…) ?</li>
<li><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/2705.png" alt="✅" class="wp-smiley" style="height: 1em; max-height: 1em;" /> Puis-je notifier un incident dans les délais de 24h / 72h ?</li>
<li><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/2705.png" alt="✅" class="wp-smiley" style="height: 1em; max-height: 1em;" /> Mon COMEX et mon RSSI sont-ils formés et engagés ?</li>
<li><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/2705.png" alt="✅" class="wp-smiley" style="height: 1em; max-height: 1em;" /> Mes contrats fournisseurs intègrent-ils les exigences cybersécurité ?</li>
<li><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/2705.png" alt="✅" class="wp-smiley" style="height: 1em; max-height: 1em;" /> Ma gouvernance est-elle alignée avec le RGPD, avec l&rsquo;ISO 27001/22301, ou avec DORA si je suis dans le secteur financier ?</li>
<li><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/2705.png" alt="✅" class="wp-smiley" style="height: 1em; max-height: 1em;" /> Ai-je évalué les risques financiers et juridiques en cas de non‑conformité ?</li>
</ul>
</li>
</ul>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p> </p>
<h2 class="wp-block-heading"><strong>Conclusion</strong></h2>
<p>La directive NIS2 représente un tournant crucial pour la cybersécurité des PME et ETI. Elle s’applique à un grand nombre d’entre elles (selon le secteur d’activité) et impose des obligations strictes, une surveillance de la chaîne d’approvisionnement, et une responsabilité directe des dirigeants.</p>
<p><strong>Il n’est pas trop tard pour agir</strong> : réalisez un diagnostic complet, formez vos équipes, élaborez une gouvernance solide, et anticipez les audits ou notifications d’incident. Une préparation bien menée peut transformer cette contrainte réglementaire en <strong>opportunité stratégique</strong> : renforcer votre résilience, conforter votre relation avec vos clients et minimiser les risques juridiques ou financiers.</p>
<p> </p>
<p> </p>
<h2 class="wp-block-heading">Source officielle</h2>
<p>Consultez le texte de la <a href="https://eur-lex.europa.eu/eli/dir/2022/2555/oj?locale=fr" target="_blank" rel="noreferrer noopener">directive NIS2 en Français</a> sur le site officiel <a href="https://eur-lex.europa.eu/homepage.html?lang=fr">EUR-Lex</a>.</p>
<p> </p>
<div class="wp-block-spacer" style="height: 32px;" aria-hidden="true"> </div>

		</div>
	</div>
<div class="section-title ">
    <H2>FAQ – Vos questions fréquentes sur la directive NIS2</H2>
</div><div id="Foire-aux-questions-EFC" class="vc_toggle vc_toggle_rounded vc_toggle_color_juicy_pink  vc_toggle_size_lg   Foire-aux-questions-EFC"><div class="vc_toggle_title"><h4>Quels sont les délais de mise en conformité avec NIS2 ?</h4><i class="vc_toggle_icon"></i></div><div class="vc_toggle_content"><p>La directive NIS2 est entrée en vigueur automatiquement le <strong>18 octobre 2024 </strong>faute d’avoir été transposée avant cette date. Les entités sont censées être opérationnellement conformes depuis <strong>début 2025</strong>, notamment pour la <strong>notification des incidents</strong>. Toutefois, la mise en œuvre complète des mesures techniques, de gouvernance et d’audit est attendue d’ici <strong>fin 2027</strong>.</p>
</div></div><div  class="vc_toggle vc_toggle_rounded vc_toggle_color_juicy_pink  vc_toggle_size_lg   Foire-aux-questions-EFC"><div class="vc_toggle_title"><h4>Dois-je m’aligner si je risque de dépasser le seuil de 50 salariés prochainement ?</h4><i class="vc_toggle_icon"></i></div><div class="vc_toggle_content"><p>Oui, il est fortement recommandé de <strong>se préparer en amont</strong> si votre entreprise est en croissance ou en phase de structuration. Une entreprise proche du seuil (ex. : 45‑49 salariés) dans un secteur critique peut <strong>être qualifiée d’entité importante dès que les seuils sont franchis</strong>.</p>
<p>De plus, l’anticipation vous évite des efforts correctifs en urgence.</p>
</div></div><div  class="vc_toggle vc_toggle_rounded vc_toggle_color_juicy_pink  vc_toggle_size_lg   Foire-aux-questions-EFC"><div class="vc_toggle_title"><h4>Qui porte la responsabilité juridique en cas d’attaque ?</h4><i class="vc_toggle_icon"></i></div><div class="vc_toggle_content"><p>La directive engage la responsabilité des organes de direction, y compris le DG, le directeur juridique et le DSI, selon les cas. En cas de non‑conformité grave (absence de mesures minimales, non‑notification d’un incident, gouvernance défaillante), la <strong>responsabilité individuelle</strong> <strong>du dirigeant mandataire social </strong>peut être engagée, notamment par des sanctions administratives, pécuniaires ou professionnelles.</p>
</div></div><div  class="vc_toggle vc_toggle_rounded vc_toggle_color_juicy_pink  vc_toggle_size_lg   Foire-aux-questions-EFC"><div class="vc_toggle_title"><h4>Que faire si mon prestataire n’est pas conforme ?</h4><i class="vc_toggle_icon"></i></div><div class="vc_toggle_content"><p>En tant qu’entreprise concernée par NIS2, vous avez l’obligation de <strong>vous assurer que vos fournisseurs et sous-traitants respectent les exigences de sécurité</strong>. Si un prestataire n’est pas conforme :</p>
<ul>
<li>Documentez les risques qu’il génère dans votre cartographie ;</li>
<li>Renforcez les <strong>clauses contractuelles</strong> sur la sécurité (PRA, notification d’incident, auditabilité) ;</li>
<li>Envisagez de <strong>changer de fournisseur</strong> si le risque reste élevé.</li>
</ul>
<p>NIS2 impose une supervision renforcée de la chaîne d’approvisionnement – un prestataire défaillant peut compromettre votre propre conformité.</p>
<p>&nbsp;</p>
</div></div></div></div></div></div></div><p>L’article <a href="https://eurolaw-france-cyber.eu/directive-nis2-obligations-pme-eti/">Directive NIS2 : quelles obligations pour les PMEs et ETIs ?</a> est apparu en premier sur <a href="https://eurolaw-france-cyber.eu">EUROLAW FRANCE CYBER</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://eurolaw-france-cyber.eu/directive-nis2-obligations-pme-eti/feed/</wfw:commentRss>
			<slash:comments>1</slash:comments>
		
		
			</item>
		<item>
		<title>Préparer son plan de réponse à incident cyber</title>
		<link>https://eurolaw-france-cyber.eu/preparer-son-plan-de-reponse-a-incident-cyber/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=preparer-son-plan-de-reponse-a-incident-cyber</link>
		
		<dc:creator><![CDATA[Pierre-Yves]]></dc:creator>
		<pubDate>Mon, 11 Nov 2024 18:49:43 +0000</pubDate>
				<category><![CDATA[Article]]></category>
		<category><![CDATA[Blog]]></category>
		<category><![CDATA[crise cyber]]></category>
		<category><![CDATA[cyberattaque]]></category>
		<category><![CDATA[réponse à incident]]></category>
		<guid isPermaLink="false">https://eurolaw-france-cyber.eu/?p=777</guid>

					<description><![CDATA[<p>Le dirigeant d’entreprise privée ou publique se doit de préparer son plan de réponse à incident cybersécurité</p>
<p>L’article <a href="https://eurolaw-france-cyber.eu/preparer-son-plan-de-reponse-a-incident-cyber/">Préparer son plan de réponse à incident cyber</a> est apparu en premier sur <a href="https://eurolaw-france-cyber.eu">EUROLAW FRANCE CYBER</a>.</p>
]]></description>
										<content:encoded><![CDATA[</p>
<p>&nbsp;</p>
</p>
<p>&nbsp;</p>
</p>
<p><em>Contribution parue dans le Journal du Management Juridique</em> <em>N°102</em>, Novembre 2024</p>
</p>
<p>par <strong>Mohamed Beghdadi</strong>, Directeur Cybersécurité et membre d&rsquo;EUROLAW FRANCE CYBER.</p>
</p>
<div class="wp-block-spacer" style="height: 53px;" aria-hidden="true"> </div>
<div class="wp-block-media-text is-stacked-on-mobile is-vertically-aligned-center">
<figure class="wp-block-media-text__media"><img decoding="async" width="870" height="687" class="wp-image-779 size-full" src="https://eurolaw-france-cyber.eu/wp-content/uploads/2024/11/Mohamed-Beghdadi.jpg" alt="" srcset="https://eurolaw-france-cyber.eu/wp-content/uploads/2024/11/Mohamed-Beghdadi.jpg 870w, https://eurolaw-france-cyber.eu/wp-content/uploads/2024/11/Mohamed-Beghdadi-300x237.jpg 300w, https://eurolaw-france-cyber.eu/wp-content/uploads/2024/11/Mohamed-Beghdadi-768x606.jpg 768w, https://eurolaw-france-cyber.eu/wp-content/uploads/2024/11/Mohamed-Beghdadi-806x636.jpg 806w, https://eurolaw-france-cyber.eu/wp-content/uploads/2024/11/Mohamed-Beghdadi-558x441.jpg 558w, https://eurolaw-france-cyber.eu/wp-content/uploads/2024/11/Mohamed-Beghdadi-655x517.jpg 655w, https://eurolaw-france-cyber.eu/wp-content/uploads/2024/11/Mohamed-Beghdadi-600x474.jpg 600w" sizes="(max-width: 870px) 100vw, 870px" /></figure>
<div class="wp-block-media-text__content">
<p>Le dirigeant d’entreprise privée ou publique se doit de préparer son plan de réponse à incident cybersécurité : quel est le chemin de l’attaque ?</p>
</p>
<p><strong>Lorsqu’une entreprise privée ou publique n’est pas préparée à gérer un incident cyber, les conséquences peuvent être lourdes</strong>, s’enchaîner et s’accumuler : voici quelques éléments clés.</p>
</p>
<div class="wp-block-spacer" style="height: 32px;" aria-hidden="true"> </div>
<p><strong><em>L’irrationnel</em></strong></p>
</p>
<div class="wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-8cf370e7 wp-block-group-is-layout-flex">
<p>• La première étape d’une attaque cyber : le dirigeant de l’entreprise ne comprend pas ce qu’il lui arrive.</p>
</p>
<p>• La deuxième étape, il se demande pourquoi lui ?</p>
</p>
<p>• La troisième étape, aurait-on pu l’éviter ?</p>
</p>
<p>• Et si les tensions sont fortes en interne, le dirigeant veut trouver le coupable parce qu’il y a forcément une cause interne à cet incident cyber.</p>
</div>
<p>&nbsp;</p>
</div>
</div>
<div class="wp-block-spacer" style="height: 29px;" aria-hidden="true"> </div>
<p><strong><em>Le rationnel</em></strong></p>
</p>
<p>• Il commence à réaliser les conséquences d’une dégradation du service/métier.</p>
</p>
<p>• Il demande aux équipes IT une solution.</p>
</p>
<p>• Il évalue les pertes commerciales.</p>
</p>
<p>• Il cherche des solutions pour continuer à opérer.</p>
</p>
<p>• Il communique plus au moins bien ou pas avec ses clients, ses actionnaires, ses parties prenantes.</p>
</p>
<p>&nbsp;</p>
</p>
<div class="wp-block-spacer" style="height: 32px;" aria-hidden="true"> </div>
<p><strong><em>La raison</em></strong></p>
</p>
<p>• Il cherche désespérément un prestataire pour aider à résoudre le problème mais cela n’était pas prévu au budget !</p>
</p>
<p>• Il commence à comprendre le problème.</p>
</p>
<p>• Les équipes commencent à s’organiser pour rendre le service/métier en mode dégradé.</p>
</p>
<p>• Il identifie le problème.</p>
</p>
<p>• Il cherche à tout prix à rétablir le système d’information.</p>
</p>
<p>• Sans trop savoir si l’attaquant pourra revenir dans le système d’information.</p>
</p>
<div class="wp-block-spacer" style="height: 32px;" aria-hidden="true"> </div>
<p><strong>« </strong><em><strong>Les emmerdes volent en escadrilles </strong></em><strong>»</strong></p>
</p>
<p>• Il découvre que les données captées sont exposées sur le darknet et à la vente.</p>
</p>
<p>• Il réalise qu’il faudra plusieurs semaines voire des mois pour rétablir une situation normale.</p>
</p>
<p>• Il peut se voir exposer dans les médias et les réseaux sociaux.</p>
</p>
<p>• Il reçoit un ou plusieurs recommandés de clients mécontents.</p>
</p>
<p>• Il commence à comprendre qu’il va falloir demander au service juridique de travailler le sujet (CNIL/RGPD, DORA, NIS 2, IA, etc.).</p>
</p>
<p>• Il observe une érosion de l’activité commerciale les semaines ou mois qui suivent l’attaque.</p>
</p>
<div class="wp-block-spacer" style="height: 32px;" aria-hidden="true"> </div>
<p><strong>« </strong><em><strong>Circulez y’a rien à voir</strong></em><strong>»</strong></p>
</p>
<p>• La crise finie, on veut oublier tout cela.</p>
</p>
<p>• On n’a pas le temps de comprendre.</p>
</p>
<p>• Et puis l’IT, c’est ennuyeux.</p>
</p>
<p>• Alors on ne prend pas le temps de se corriger.</p>
</p>
<p>• De toute manière, l’activité commerciale reprend.</p>
</p>
<div class="wp-block-spacer" style="height: 32px;" aria-hidden="true"> </div>
<p><strong><em>Un an, deux ans plus tard : l’histoire se répète</em></strong></p>
</p>
<p>• Le dirigeant avait identifié le problème mais pas son origine.</p>
</p>
<p>• Il avait tout de suite cherché à rétablir la situation à la normale.</p>
</p>
<p>• Mais il n’avait pas compris que l’attaquant avait mis en place un chemin d’attaque.</p>
</p>
<p>• Et l’attaquant a revendu ses accès dans le système d’information à un autre groupe d’attaquant.</p>
</p>
<p>• Et là je vous laisse imaginer le scénario…</p>
</p>
<div class="wp-block-spacer" style="height: 32px;" aria-hidden="true"> </div>
<p><strong><em>Que retenir de ce constat ?</em></strong></p>
</p>
<p>Les militaires s’entraînent tout au long de l’année car ils doivent être capables de réagir face à des situations extrêmes parfois imprévisibles. Les pompiers s’entraînent à éteindre le feu. Il doit en être de même pour les sociétés/organisations.</p>
</p>
<p><strong>Les organisations doivent intégrer dans leur gestion du risque la capacité de se préparer à répondre à un incident de sécurité et de s’exercer pour y remédier.</strong></p>
</p>
<div class="wp-block-spacer" style="height: 32px;" aria-hidden="true"> </div>
<p><em><strong>Préparer son plan de réponse à incident, c’est :</strong></em></p>
</p>
<p>• Cartographier ses données sensibles (ce qui a de la valeur).</p>
</p>
<p>• Préparer les équipes à intervenir (qui fait quoi ?).</p>
</p>
<p>• Identifier qui fera la réponse à incident (maîtriser les coûts).</p>
</p>
<p>• Être accompagné pour bien communiquer.</p>
</p>
<p>• Impliquer le juridique pour maîtriser les conséquences en amont et en aval de l’incident.</p>
</p>
<p>• S’adosser à un assureur/courtier pour disposer de services idoines et performants.</p>
</p>
<p>• Faire travailler les métiers avec les équipes IT.</p>
</p>
<p>• Simuler régulièrement des incidents dans des exercices de <em>war room</em>.</p>
</p>
<div class="wp-block-spacer" style="height: 32px;" aria-hidden="true"> </div>
<p>En se préparant à définir une stratégie de réponse à incident, en la simulant et en se faisant accompagner par des experts (ingénieurs cyber, juristes spécialisés cyber, etc.), le dirigeant d’entreprise privée ou publique évitera l’impensable, contrôlera ses coûts, sa communication, rassurera son environnement (clients, actionnaires, parties prenantes) et finalement se construira une posture cyber qui est la capacité de <strong>démontrer que l’entreprise est résiliente</strong>.</p>
</p>
<p><strong>La cyberattaque est certaine un jour ou l’autre, sa date de survenance ne l’est pas</strong>. Il faut donc se préparer à l’affronter avec détermination et professionnalisme.</p>
</p>
<div class="wp-block-spacer" style="height: 33px;" aria-hidden="true"> </div>
<p class="has-text-align-center">Retrouvez l&rsquo;article dans le<a href="https://www.village-justice.com/articles/parution-journal-management-juridique-no102-special-droit-propriete,51382.html" target="_blank" rel="noreferrer noopener"> <em>Journal du Management Juridique </em>sur<em> <strong>Village de la Justice</strong></em></a></p>
</p>
<div class="wp-block-spacer" style="height: 33px;" aria-hidden="true"> </div>
<p><p class="wp-block-tag-cloud"><a href="https://eurolaw-france-cyber.eu/tag/crise-cyber/" class="tag-cloud-link tag-link-22 tag-link-position-1" style="font-size: 14pt;" aria-label="crise cyber (3 éléments)">crise cyber</a><br />
<a href="https://eurolaw-france-cyber.eu/tag/cyberassurance/" class="tag-cloud-link tag-link-23 tag-link-position-2" style="font-size: 16pt;" aria-label="cyberassurance (4 éléments)">cyberassurance</a><br />
<a href="https://eurolaw-france-cyber.eu/tag/cyberattaque/" class="tag-cloud-link tag-link-21 tag-link-position-3" style="font-size: 16pt;" aria-label="cyberattaque (4 éléments)">cyberattaque</a><br />
<a href="https://eurolaw-france-cyber.eu/tag/cybercriminalite/" class="tag-cloud-link tag-link-13 tag-link-position-4" style="font-size: 16pt;" aria-label="cybercriminalité (4 éléments)">cybercriminalité</a><br />
<a href="https://eurolaw-france-cyber.eu/tag/droit-international/" class="tag-cloud-link tag-link-14 tag-link-position-5" style="font-size: 17.6pt;" aria-label="droit international (5 éléments)">droit international</a><br />
<a href="https://eurolaw-france-cyber.eu/tag/geopolitique/" class="tag-cloud-link tag-link-15 tag-link-position-6" style="font-size: 20pt;" aria-label="géopolitique (7 éléments)">géopolitique</a><br />
<a href="https://eurolaw-france-cyber.eu/tag/inforensique/" class="tag-cloud-link tag-link-17 tag-link-position-7" style="font-size: 8pt;" aria-label="inforensique (1 élément)">inforensique</a><br />
<a href="https://eurolaw-france-cyber.eu/tag/preuve-numerique/" class="tag-cloud-link tag-link-19 tag-link-position-8" style="font-size: 8pt;" aria-label="preuve numérique (1 élément)">preuve numérique</a><br />
<a href="https://eurolaw-france-cyber.eu/tag/risque-cyber/" class="tag-cloud-link tag-link-11 tag-link-position-9" style="font-size: 22pt;" aria-label="risque cyber (9 éléments)">risque cyber</a><br />
<a href="https://eurolaw-france-cyber.eu/tag/reponse-a-incident/" class="tag-cloud-link tag-link-20 tag-link-position-10" style="font-size: 8pt;" aria-label="réponse à incident (1 élément)">réponse à incident</a><br />
<a href="https://eurolaw-france-cyber.eu/tag/souverainete/" class="tag-cloud-link tag-link-24 tag-link-position-11" style="font-size: 16pt;" aria-label="souveraineté (4 éléments)">souveraineté</a></p>
</p>
<div class="wp-block-spacer" style="height: 31px;" aria-hidden="true"> </div>
<div class="wp-block-buttons is-content-justification-space-between is-layout-flex wp-container-core-buttons-is-layout-3d213aab wp-block-buttons-is-layout-flex">
<div class="wp-block-button"><a class="wp-block-button__link has-white-color has-text-color has-background has-link-color has-medium-font-size has-custom-font-size wp-element-button" style="background-color: #304286;" href="https://eurolaw-france-cyber.eu/actualites/">Actualités (retour)</a></div>
<div class="wp-block-button is-style-fill"><a class="wp-block-button__link has-white-color has-text-color has-background has-link-color has-medium-font-size has-custom-font-size wp-element-button" style="background-color: #304286;" href="https://eurolaw-france-cyber.eu/services/">Nos services</a></div>
</div>
<div class="wp-block-spacer" style="height: 38px;" aria-hidden="true"> </div>
<p>&nbsp;</p></p>
<p>L’article <a href="https://eurolaw-france-cyber.eu/preparer-son-plan-de-reponse-a-incident-cyber/">Préparer son plan de réponse à incident cyber</a> est apparu en premier sur <a href="https://eurolaw-france-cyber.eu">EUROLAW FRANCE CYBER</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Une politique de gouvernance du risque cyber pour les entreprises.</title>
		<link>https://eurolaw-france-cyber.eu/gouvernance-du-risque-cyber/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=gouvernance-du-risque-cyber</link>
		
		<dc:creator><![CDATA[Pierre-Yves]]></dc:creator>
		<pubDate>Wed, 11 Sep 2024 10:19:40 +0000</pubDate>
				<category><![CDATA[Article]]></category>
		<category><![CDATA[Blog]]></category>
		<category><![CDATA[cyberassurance]]></category>
		<category><![CDATA[cyberattaque]]></category>
		<category><![CDATA[cybercriminalité]]></category>
		<category><![CDATA[risque cyber]]></category>
		<guid isPermaLink="false">https://eurolaw-france-cyber.eu/?p=744</guid>

					<description><![CDATA[<p>&#160; Journal Spécial des Sociétés: entretien avec Pierre-Marie GAUTHIER, Secrétaire Général d&#8217;EUROLAW FRANCE CYBER. Tandis que 20 % des entreprises françaises ont déjà été victimes d&#8217;une cyberattaque, selon un récent baromètre Cyblex/Docaposte, Pierre-Marie Gauthier, secrétaire général de l’association Eurolaw France Cyber, plaide pour une sensibilisation accrue des dirigeants, qui peuvent être tenus juridiquement responsables en&#8230;</p>
<p>L’article <a href="https://eurolaw-france-cyber.eu/gouvernance-du-risque-cyber/">Une politique de gouvernance du risque cyber pour les entreprises.</a> est apparu en premier sur <a href="https://eurolaw-france-cyber.eu">EUROLAW FRANCE CYBER</a>.</p>
]]></description>
										<content:encoded><![CDATA[</p>
<p>&nbsp;</p>
</p>
<p><strong>Journal Spécial des Sociétés</strong>: entretien avec <strong>Pierre-Marie GAUTHIER</strong>, Secrétaire Général d&rsquo;EUROLAW FRANCE CYBER.</p>
</p>
<div class="wp-block-spacer" style="height: 54px;" aria-hidden="true"> </div>
<div class="wp-block-media-text is-stacked-on-mobile is-vertically-aligned-top" style="grid-template-columns: 40% auto;">
<figure  class="wp-block-media-text__media"><img decoding="async" width="392" height="391" alt="" src="https://eurolaw-france-cyber.eu/wp-content/uploads/2023/04/Pierre-Marie-GAUTHIER.jpg" class="wp-image-556 size-full" srcset="https://eurolaw-france-cyber.eu/wp-content/uploads/2023/04/Pierre-Marie-GAUTHIER.jpg 392w, https://eurolaw-france-cyber.eu/wp-content/uploads/2023/04/Pierre-Marie-GAUTHIER-300x300.jpg 300w, https://eurolaw-france-cyber.eu/wp-content/uploads/2023/04/Pierre-Marie-GAUTHIER-150x150.jpg 150w, https://eurolaw-france-cyber.eu/wp-content/uploads/2023/04/Pierre-Marie-GAUTHIER-220x220.jpg 220w, https://eurolaw-france-cyber.eu/wp-content/uploads/2023/04/Pierre-Marie-GAUTHIER-30x30.jpg 30w" sizes="(max-width: 392px) 100vw, 392px" /></figure>
<div class="wp-block-media-text__content">
<p><strong>Tandis que 20 % des entreprises françaises ont déjà été victimes d&rsquo;une cyberattaque, selon un récent baromètre Cyblex/Docaposte, Pierre-Marie Gauthier, secrétaire général de l’association Eurolaw France Cyber, plaide pour une sensibilisation accrue des dirigeants, qui peuvent être tenus juridiquement responsables en cas d’attaque.</strong></p>
</p>
<p>&nbsp;</p>
</p>
<p><strong>JSS : Quels sont les différents visages du risque cyber ? </strong></p>
</p>
<p><strong>Pierre-Marie Gauthier </strong>: Sur le plan mondial, le risque cyber peut être distingué de trois façons. Premièrement, il y a les <strong>erreurs humaines</strong> au sein des entreprises, qui peuvent entraîner la perte ou la destruction de données, ou encore le dysfonctionnement des systèmes informatiques, rendant ces derniers indisponibles. Bien que ce type de risque soit relativement rare, il reste pertinent. Prenons l&rsquo;exemple récent de CrowdStrike, que vous avez peut-être suivi. Dans ce cas précis, il s&rsquo;agit d&rsquo;une erreur humaine, et non d&rsquo;une cyberattaque. Une mise à jour de leur logiciel intégré à Windows n&rsquo;avait pas été suffisamment testée, ce qui a conduit à des dysfonctionnements majeurs pour les utilisateurs. Certains se sont retrouvés avec un écran bleu, et pour corriger ce problème, il a fallu intervenir poste par poste, ce qui est évidemment gérable pour une petite entreprise, mais devient un véritable casse-tête pour des organisations comptant des milliers de postes.</p>
</div>
</div>
<div class="wp-block-spacer" style="height: 29px;" aria-hidden="true"> </div>
<p>Le deuxième type de risque est la <strong>malveillance</strong>, que je diviserais en deux catégories. La première, la <strong>malveillance politique</strong>, concerne des États suspects tels que la Chine, la Russie ou la Corée du Nord, qui utilisent leurs services secrets pour mandater des entreprises tierces afin de mener des attaques ou des actions de malveillance. Ces attaques peuvent prendre la forme de blocages, de désinformation, ou d&rsquo;autres types d&rsquo;agressions numériques visant à déstabiliser un adversaire.</p>
</p>
<p>Ensuite, il y a la <strong>malveillance financière</strong>, dont l&rsquo;objectif est de voler des données, de bloquer des systèmes, ou même de nuire à un concurrent par le biais de ce que l&rsquo;on pourrait appeler des « tueurs à gages cyber ».</p>
</p>
<div class="wp-block-spacer" style="height: 29px;" aria-hidden="true"> </div>
<p><strong>JSS : En quoi consiste la mission d’Eurolaw France Cyber auprès des entreprises susceptibles de connaître des cyberattaques ? </strong></p>
</p>
<p><strong>P-M.G</strong> : Il est essentiel de se demander ce qui existait auparavant sur le marché pour accompagner les entreprises face aux risques cyber. On y trouvait principalement des avocats, des experts informatiques, et de grandes sociétés d&rsquo;audit. En plus de ces acteurs, il y avait des entreprises spécialisées dans la gestion de crise, des fabricants de logiciels, et bien sûr, des assureurs. L&rsquo;idée derrière la fondation de notre association a été de rassembler cette diversité de services sous un même toit, offrant ainsi une approche globale pilotée en fonction des besoins spécifiques de chaque client.</p>
</p>
<p>Notre mission va au-delà de la simple formation ou information sur les cyber-risques. Nous proposons une <strong>gestion complète des risques</strong>, incluant la cartographie et la hiérarchisation des risques, ainsi que l&rsquo;élaboration de plans d&rsquo;action pour les atténuer. Cette approche englobe la détection et le traitement des vulnérabilités, et s&rsquo;étend jusqu&rsquo;à la création de plans de résilience. Pour ce faire, notre panel de services inclut non seulement des avocats et des experts informatiques, mais aussi des éditeurs de logiciels, assurant une couverture complète des besoins des entreprises.</p>
</p>
<p>À chaque étape, nous proposons un chef de projet dédié qui veille à définir les besoins du client de manière précise, et à adapter notre offre en conséquence. Cela inclut également la <strong>mise en place de contrats d&rsquo;assurance</strong>, car nous avons constaté que de nombreuses entités, qu&rsquo;elles soient publiques ou privées, n&rsquo;avaient pas un accès adéquat au marché de l&rsquo;assurance pour faire face aux cyberattaques, que ce soit d&rsquo;un point de vue financier ou technique.</p>
</p>
<p>Le manque d&rsquo;information et de maturité intellectuelle sur ces sujets empêchait ces entreprises de définir un plan d&rsquo;action efficace. C&rsquo;est pourquoi notre association s&rsquo;est particulièrement focalisée sur la <strong>sensibilisation des dirigeants</strong>. En effet, c&rsquo;est à travers eux, qu&rsquo;ils soient à la tête d&rsquo;entreprises publiques ou privées, que la décision de déployer une politique de gestion des risques cyber peut être prise et mise en oeuvre de manière efficace. Il est crucial de commencer par le commencement, et c&rsquo;est en sensibilisant les dirigeants que nous pourrons véritablement les accompagner dans la mise en place d&rsquo;un plan d&rsquo;action complet et d&rsquo;un traitement durable des risques.</p>
</p>
<div class="wp-block-spacer" style="height: 29px;" aria-hidden="true"> </div>
<p><strong>JSS : Entre autres risques liés à une cyberattaque, on l’oublie souvent, la responsabilité des dirigeants d’entreprise et des exécutifs publics peut être engagée. Comment cela se fait-il ? Quels risques encourent-ils ?</strong></p>
</p>
<p><strong>P-M.G </strong>: La première source de droit en matière de cybersécurité repose sur le <strong>droit civil général</strong>, qui établit que toute personne causant un préjudice à un tiers peut être tenue responsable et, en conséquence, être contrainte de verser des <strong>dommages et intérêts</strong>, conformément aux principes établis dans le Code civil français. Ce concept de responsabilité est universel, présent dans les systèmes juridiques français, allemand, américain, et bien d&rsquo;autres.</p>
</p>
<p>Cependant, face à la spécificité des risques liés au cyberespace, le législateur a jugé nécessaire d&rsquo;introduire des cadres juridiques additionnels. Parmi ces cadres, la réglementation sur la <strong>protection des données personnelles</strong>, établie au niveau européen, joue un rôle crucial. Cette réglementation encadre la gestion des données personnelles, c&rsquo;est-à-dire toutes les informations permettant d&rsquo;identifier un individu, telles que le nom, le prénom, l&rsquo;adresse, le numéro de sécurité sociale, les données bancaires, ainsi que les préférences religieuses, sexuelles, politiques, etc. En raison de la capacité des technologies informatiques à stocker, regrouper, et traiter ces données, les entités, qu&rsquo;elles soient des personnes morales ou physiques, de droit privé ou public, qui traitent ces informations se voient imposer une responsabilité spécifique.</p>
</p>
<p>En cas de non-respect de ces obligations, les sanctions peuvent être sévères. Pour les personnes morales, les <strong>amendes</strong> peuvent atteindre jusqu&rsquo;à 20 millions d&rsquo;euros, ou 4 % du chiffre d&rsquo;affaires mondial, ce qui constitue une pénalité extrêmement dissuasive. Les personnes physiques, quant à elles, risquent jusqu&rsquo;à 300 000 euros d&rsquo;amende et cinq ans d&#8217;emprisonnement.</p>
</p>
<p>C’est la <a href="https://cnil.fr" target="_blank" rel="noreferrer noopener">CNIL </a>(Commission nationale de l&rsquo;informatique et des libertés) en France, ou son équivalent dans d&rsquo;autres pays européens, qui est l&rsquo;organisme chargé de veiller au respect de ces réglementations. En cas de fuite de données personnelles, la loi LOPMI impose désormais une <strong>obligation de déclaration à la CNIL</strong> dans un délai de 72 heures. Les responsables doivent alors mettre en oeuvre des mesures correctives et notifier les tiers concernés, les informant que leurs données pourraient avoir été compromises et détaillant les actions prises pour en limiter les effets, dans la mesure du possible.</p>
</p>
<div class="wp-block-spacer" style="height: 29px;" aria-hidden="true"> </div>
<p><strong>JSS : Quelles mesures ont été mises en place pour réduire l&rsquo;écart de sécurité entre les PME, les entreprises de taille intermédiaire (ETI) et les grandes entreprises face aux cyberattaques ?</strong></p>
</p>
<p><strong>P-M.G </strong>: Le deuxième point crucial est la <strong>directive NIS 2</strong>, qui représente une avancée majeure dans la régulation des cyber-risques. Cette directive européenne, qui entrera en vigueur en octobre 2024, impose un ensemble d&rsquo;obligations spécifiques aux entreprises face aux menaces cybernétiques. Contrairement au RGPD qui s&rsquo;adresse plus largement à toute entité traitant des données personnelles, la directive NIS 2 cible spécifiquement les entreprises, en particulier celles opérant dans des <strong>secteurs critiques</strong>.</p>
</p>
<p>Les grandes entreprises, à l&rsquo;échelle mondiale, ont déjà intégré ces problématiques dans leur gouvernance. Elles disposent généralement de services dédiés à la gestion des risques, et ont conscience de leur vulnérabilité, ce qui fait du cyber-risque un sujet de gouvernance prioritaire.</p>
</p>
<p>En revanche, <strong>les PME et les ETI</strong>, qui n&rsquo;ont pas la même structure ou les mêmes ressources, sont souvent plus concentrées sur leurs opérations courantes, comme gérer leur business plutôt que sur la gestion des risques cyber. Cela les rend particulièrement vulnérables, surtout si elles n&rsquo;ont pas encore été confrontées directement à des incidents de cybersécurité. Surtout qu&rsquo;elles représentent une cible privilégiée pour les hackers, qui les exploitent comme une porte d&rsquo;entrée vers des entreprises plus importantes. En attaquant ces PME et ETI, souvent moins bien protégées, les cybercriminels peuvent accéder aux informations cruciales des grandes entreprises qu&rsquo;elles sous-traitent, permettant ainsi de récupérer des données stratégiques sans affronter directement les défenses robustes des grandes corporations.</p>
</p>
<p>Du coup, cette directive NIS 2 est conçue pour combler le fossé en matière de cybersécurité au sein des entreprises. En France, elle va concerner environ <strong>10 000 entreprises réparties sur 18 secteurs d&rsquo;activité</strong> considérés comme hautement critiques. Ces entreprises, selon leur importance et l&rsquo;impact potentiel d&rsquo;une cyberattaque sur la fourniture de services essentiels aux États membres, seront tenues de mettre en place des mesures de protection rigoureuses contre les risques cyber. L&rsquo;objectif de cette directive est d&rsquo;améliorer la résilience des entreprises face aux menaces numériques, un enjeu crucial dans un monde où la digitalisation rapide expose les organisations à des risques de plus en plus importants. Pour s&rsquo;assurer de la conformité, l&rsquo;<strong><a href="https://cyber.gouv.fr/" target="_blank" rel="noreferrer noopener">ANSSI</a></strong> sera chargée de contrôler que ces entreprises respectent bien les exigences de la directive.</p>
</p>
<p>Les dirigeants devront prouver qu&rsquo;ils ont suivi des formations spécifiques et démontrer qu&rsquo;ils ont instauré une véritable <strong>politique de gestion des risques</strong>, avec des plans d&rsquo;action détaillés et des mesures d&rsquo;évaluation. Si ces exigences ne sont pas respectées, des sanctions pourront être imposées, pouvant aller jusqu&rsquo;à 10 millions d&rsquo;euros ou 2 % du chiffre d&rsquo;affaires annuel de l&rsquo;entreprise.</p>
</p>
<p><strong>Pour les PME et les ETI, la mise en conformité avec NIS 2 représente un défi important</strong>. Elles devront soit s&rsquo;équiper de solutions de protection appropriées, soit faire appel à des sous-traitants spécialisés pour gérer la protection de leurs données. Il est probable qu&rsquo;une période de transition soit accordée pour permettre à ces entreprises de se préparer avant que les sanctions ne soient appliquées.</p>
</p>
<div class="wp-block-spacer" style="height: 29px;" aria-hidden="true"> </div>
<p><strong>JSS : En 2021, une task force opérationnelle a été lancée au sein de votre réseau, en cas de mise en cause de leur responsabilité civile ou pénale. Quelle expertise, quel service apportez-vous ? </strong></p>
</p>
<p><strong>P-M.G </strong>: Alors, justement, tout cet accompagnement autour des obligations juridiques telles que le RGPD ou la directive NIS 2 englobe en réalité un ensemble d&rsquo;exigences complexes. L&rsquo;objectif est d&rsquo;aider les entreprises à répondre à leurs impératifs de conformité. Concrètement, cela commence par l&rsquo;intervention des avocats, qui se chargent de <strong>structurer la partie juridique de ces obligations</strong>. Leur rôle ne se limite pas à conseiller sur les politiques à mettre en place, mais aussi à rédiger des procédures claires et adaptées au fonctionnement interne de l&rsquo;entreprise, afin de s&rsquo;assurer que rien n&rsquo;a été négligé et que tout est conforme.</p>
</p>
<p>Sur le plan technique, l&rsquo;accompagnement prend une dimension tout aussi cruciale. Il s&rsquo;agit d&rsquo;<strong>assister les entreprises sur le plan informatique</strong> pour qu&rsquo;elles puissent établir et piloter une véritable politique de gestion des risques. À cet égard, une société du groupement Eurolaw, nommée <a href="https://eurolaw-france-cyber.eu/membres/egerie/" target="_blank" rel="noreferrer noopener">EGERIE</a>, joue un rôle clé. <a href="https://eurolaw-france-cyber.eu/membres/egerie/" target="_blank" rel="noreferrer noopener">EGERIE</a> propose un logiciel déjà largement utilisé par de grandes entreprises, qui permet de centraliser toutes les informations relatives à la gestion des risques en fonction des normes internationales en vigueur.</p>
</p>
<figure class="wp-block-pullquote">
<blockquote>
<p><strong>« Il y a tout un travail d&rsquo;éducation à mener au sein des entreprises pour instaurer une véritable culture de la sécurité numérique »</strong></p>
<p><cite>Pierre-Marie Gauthier, secrétaire général d’Eurolaw France Cyber</cite></p>
</blockquote>
</figure>
</p>
<p>Les experts d&rsquo;Eurolaw France Cyber sont ainsi capables de guider les entreprises dans la mise en place et le déploiement de leurs politiques de gestion des risques sur cette plateforme. Celle-ci offre un <strong>pilotage extrêmement fin des vulnérabilités cyber</strong> et permet également de développer un plan d’action pour quantifier les risques. À partir de cette quantification, les entreprises peuvent planifier leurs investissements financiers de manière progressive et ciblée afin de renforcer leur sécurité et de réduire leurs vulnérabilités.</p>
</p>
<p>En outre, <a href="https://eurolaw-france-cyber.eu/membres/egerie/" target="_blank" rel="noreferrer noopener">EGERIE</a> a développé un <strong>module spécifique pour l&rsquo;assurance</strong>, qui permet de renseigner toutes les données nécessaires aux assureurs pour évaluer si le risque est assurable. Ce logiciel peut extraire les informations pertinentes pour chaque compagnie d&rsquo;assurance, ce qui facilite grandement le travail des courtiers. Car ces derniers, en fonction des politiques de sécurité mises en place par l&rsquo;entreprise, peuvent ainsi identifier les assureurs les plus adaptés à son profil de risque, en s’appuyant sur une évaluation précise et objective des risques.</p>
</p>
<div class="wp-block-spacer" style="height: 29px;" aria-hidden="true"> </div>
<p><strong>JSS : Comment les dirigeants peuvent-ils se prémunir d’une cyberattaque, et ainsi, éviter que leur responsabilité ne soit engagée ?</strong></p>
</p>
<p><strong>P-M.G </strong>: Le sujet central ici, c&rsquo;est de mettre en place une véritable politique de <strong>gouvernance du risque cyber</strong> pour les entreprises. Pour cela, il est nécessaire de s’entourer d’experts afin de bien cerner et comprendre la nature de son risque cyber. Pour un dirigeant de PME ou d&rsquo;ETI, il s&rsquo;agit de se poser les bonnes questions : quelles sont les données personnelles que je traite, en quelle quantité, et dans quel contexte ? Comment mon système informatique est-il armé pour résister à des attaques potentielles ? Tout cela commence par un audit approfondi.</p>
</p>
<p>Cet <strong>audit initial</strong> est indispensable pour dresser un état des lieux clair de ce qui est fait, de ce qui ne l&rsquo;est pas, et de ce qui doit être amélioré. C’est exactement ce que nous faisons actuellement pour un gros syndicat de l’eau, où tout a commencé par un audit détaillé. À partir de cet audit, nous avons pu recommander un ensemble de mesures prioritaires à mettre en place, mais ce n&rsquo;est que le début du processus de mise en place d&rsquo;une véritable politique de gestion du cyber-risque.</p>
</p>
<p>Cela signifie aussi nommer un <strong>DPO (délégué à la protection des données)</strong> si l&rsquo;entreprise n&rsquo;en a pas, surtout lorsqu’il s’agit d’une entité essentielle. Il faut également s’assurer que l’on dispose d’un RSSI (responsable de la sécurité des systèmes d&rsquo;information) et qu’un plan soit mis en place pour protéger les vulnérabilités détectées, avec un suivi régulier des mesures mises en oeuvre.</p>
</p>
<p>Par ailleurs, acheter un logiciel de protection ne suffit pas. Il s’agit d’instaurer une politique d’audit rigoureuse, avec une révision régulière de ce plan pour ajuster les investissements humains et financiers nécessaires. La <strong>formation</strong> joue aussi un rôle clé, car une bonne politique de cybersécurité repose avant tout sur les <strong>bons réflexes</strong>. On le constate chez les particuliers, où les erreurs d’hygiène numérique, comme le partage de données bancaires à des arnaqueurs via des phishing, sont fréquentes. Il y a donc tout un travail d&rsquo;éducation à mener au sein des entreprises pour instaurer une véritable culture de la sécurité numérique.</p>
</p>
<div class="wp-block-spacer" style="height: 29px;" aria-hidden="true"> </div>
<p><strong>JSS : Dernièrement, quelles méthodes de piratages des entreprises ont le plus la cote ? </strong></p>
</p>
<p><strong>P-M.G </strong>: En entreprise, le <strong>phishing</strong> reste la méthode la plus redoutable et la plus courante, visant à escroquer, voler ou crypter des données, souvent en préparation d&rsquo;une attaque par <strong>ransomware</strong>. Cette technique est largement répandue car elle est financièrement efficace, surtout dans le secteur privé où, malgré les recommandations contraires et l&rsquo;obligation de déclarer les sinistres dans les 72 heures, certaines entreprises privées peuvent encore céder à la tentation de payer la rançon demandée. Dans le secteur public, le paiement de rançons est moins fréquent, en grande partie à cause des restrictions légales et des contraintes budgétaires.</p>
</p>
<p>La nature des attaques varie également en fonction du type de cybercriminel en question. Par exemple, lorsqu&rsquo;il s&rsquo;agit d&rsquo;acteurs motivés par des objectifs politiques, les <strong>attaques de type DDoS</strong>, qui consistent à saturer les serveurs d&rsquo;une entreprise jusqu&rsquo;à les rendre inopérants, sont courantes. Ces attaques sont purement malveillantes, et visent à paralyser l&rsquo;entreprise sans chercher à en tirer un gain financier direct. Il en va de même pour les attaques virales qui ont pour seul but de perturber le fonctionnement de l&rsquo;entreprise, voire de l&rsquo;anéantir.</p>
</p>
<p>Il existe bien sûr d&rsquo;autres types d&rsquo;attaques, souvent moins sophistiquées, mais toujours dans le but de <strong>voler des données</strong> ou de bloquer des services critiques. Ainsi, il n&rsquo;est pas surprenant que le phishing et les attaques DDoS soient en pleine expansion, car ce sont les moyens les plus directs et les plus efficaces pour les cybercriminels d&rsquo;atteindre leurs objectifs. Quant aux virus informatiques traditionnels, souvent créés par de jeunes génies cherchant à se faire un nom, ils existent toujours, mais ils ne représentent pas la menace principale pour les entreprises aujourd&rsquo;hui.</p>
</p>
<div class="wp-block-spacer" style="height: 29px;" aria-hidden="true"> </div>
<p><strong>JSS : Les Jeux Olympiques de Paris 2024 ont-ils contribué à l’augmentation du nombre d’entreprises touchées par les attaques ? Peut-on le craindre également avec les Jeux Paralympiques ? </strong></p>
</p>
<p><strong>P-M.G</strong> : Je pense qu&rsquo;il sera pertinent de faire le point dans un certain temps, car il est encore trop tôt pour se prononcer de manière définitive. Cependant, il est évident que les risques sont nombreux, car la France est particulièrement exposée à diverses menaces. Prenons par exemple la situation avec la Russie : l&rsquo;exclusion des athlètes russes des JO pourrait bien susciter des réactions, et il n&rsquo;est pas exclu que certains espèrent voir la France rencontrer des difficultés cet été, notamment en matière de sécurité.</p>
</p>
<p>Mais on assiste souvent lors de tels événements à une recrudescence des attaques cybernétiques, comme cela a été le cas lors des précédents Jeux Olympiques. Les grands événements internationaux attirent toujours une attention accrue, non seulement des spectateurs et des médias, mais aussi des cybercriminels et autres acteurs malveillants, qui voient là également une opportunité de perturber, d&rsquo;exercer des pressions ou de démontrer leurs capacités.</p>
</p>
<div class="wp-block-spacer" style="height: 29px;" aria-hidden="true"> </div>
<p><strong>JSS : Comment jugez-vous l’efficacité de notre arsenal législatif français et européen pour faire face à la menace cyber qui plane sur les entreprises ?</strong></p>
</p>
<p><strong>P-M.G </strong>: Je pense que nous avançons progressivement dans la bonne direction, notamment avec le déploiement de la directive NIS 2, même si cela ajoute une certaine complexité pour les entreprises. En parallèle, le Règlement général sur la protection des données (RGPD) est en vigueur dans toute l&rsquo;Europe, mais il y avait une faille majeure qui est enfin en train d&rsquo;être corrigée : la <strong>vulnérabilité des données européennes lorsqu&rsquo;elles sont stockées sur des clouds souverains américains</strong>. Ce problème est lié au Cloud Act, la législation américaine qui permet aux autorités américaines de récupérer, en toute légalité mais de manière discutable, des données appartenant à des entités étrangères.</p>
</p>
<p>Cette situation pose un problème crucial de <strong>souveraineté</strong> et d&rsquo;<strong>extraterritorialité</strong>, car elle permet aux États-Unis d&rsquo;exercer une forme d&rsquo;impérialisme numérique. C&rsquo;est particulièrement dangereux compte tenu de l&rsquo;avance technologique significative des États-Unis dans ce domaine. Il ne faut pas oublier que la majorité des grandes entreprises technologiques mondiales sont américaines, et que près de 80 % du savoir-faire technologique est concentré là-bas. En conséquence, si les États-Unis peuvent accéder aux données du monde entier, cela donne un sens très réel au concept de « Big Brother is Watching You ».</p>
</p>
<p>Cependant, il est encourageant de voir que la <strong>Cour Européenne de Justice</strong> a apporté un nouveau cadre important pour renforcer la protection des données (dit <a href="https://www.vie-publique.fr/en-bref/294969-protection-des-donnees-personnelles-1-apres-laccord-ue-etats-unis" target="_blank" rel="noreferrer noopener">cadre de protection des données : CPD, ou DPF en anglais : « Data privacy framework »</a>). L&rsquo;Union européenne commence enfin à prendre fermement position contre ce type de lois extraterritoriales. Cela montre que l&rsquo;arsenal juridique et réglementaire européen se renforce progressivement, même si, comme pour toute chose, cela prendra du temps à se mettre pleinement en place.</p>
</p>
<div class="wp-block-spacer" style="height: 29px;" aria-hidden="true"> </div>
<p class="has-text-align-right">Propos recueillis par Romain Tardino pour le JSS.</p>
</p>
<div class="wp-block-spacer" style="height: 25px;" aria-hidden="true"> </div>
<p class="has-text-align-center"><a href="https://www.jss.fr/INTERVIEW._%C2%AB_Il_est_necessaire_de_mettre_en_place_une_veritable_politique_de_gouvernance_du_risque_cyber_pour_les_entreprises_%C2%BB-4905.awp" target="_blank" rel="noreferrer noopener"><em>Lire l&rsquo;interview sur le site du Journal Spécial des Sociétés.</em></a></p>
</p>
<div class="wp-block-spacer" style="height: 26px;" aria-hidden="true"> </div>
<p><p class="wp-block-tag-cloud"><a href="https://eurolaw-france-cyber.eu/tag/crise-cyber/" class="tag-cloud-link tag-link-22 tag-link-position-1" style="font-size: 14pt;" aria-label="crise cyber (3 éléments)">crise cyber</a><br />
<a href="https://eurolaw-france-cyber.eu/tag/cyberassurance/" class="tag-cloud-link tag-link-23 tag-link-position-2" style="font-size: 16pt;" aria-label="cyberassurance (4 éléments)">cyberassurance</a><br />
<a href="https://eurolaw-france-cyber.eu/tag/cyberattaque/" class="tag-cloud-link tag-link-21 tag-link-position-3" style="font-size: 16pt;" aria-label="cyberattaque (4 éléments)">cyberattaque</a><br />
<a href="https://eurolaw-france-cyber.eu/tag/cybercriminalite/" class="tag-cloud-link tag-link-13 tag-link-position-4" style="font-size: 16pt;" aria-label="cybercriminalité (4 éléments)">cybercriminalité</a><br />
<a href="https://eurolaw-france-cyber.eu/tag/droit-international/" class="tag-cloud-link tag-link-14 tag-link-position-5" style="font-size: 17.6pt;" aria-label="droit international (5 éléments)">droit international</a><br />
<a href="https://eurolaw-france-cyber.eu/tag/geopolitique/" class="tag-cloud-link tag-link-15 tag-link-position-6" style="font-size: 20pt;" aria-label="géopolitique (7 éléments)">géopolitique</a><br />
<a href="https://eurolaw-france-cyber.eu/tag/inforensique/" class="tag-cloud-link tag-link-17 tag-link-position-7" style="font-size: 8pt;" aria-label="inforensique (1 élément)">inforensique</a><br />
<a href="https://eurolaw-france-cyber.eu/tag/preuve-numerique/" class="tag-cloud-link tag-link-19 tag-link-position-8" style="font-size: 8pt;" aria-label="preuve numérique (1 élément)">preuve numérique</a><br />
<a href="https://eurolaw-france-cyber.eu/tag/risque-cyber/" class="tag-cloud-link tag-link-11 tag-link-position-9" style="font-size: 22pt;" aria-label="risque cyber (9 éléments)">risque cyber</a><br />
<a href="https://eurolaw-france-cyber.eu/tag/reponse-a-incident/" class="tag-cloud-link tag-link-20 tag-link-position-10" style="font-size: 8pt;" aria-label="réponse à incident (1 élément)">réponse à incident</a><br />
<a href="https://eurolaw-france-cyber.eu/tag/souverainete/" class="tag-cloud-link tag-link-24 tag-link-position-11" style="font-size: 16pt;" aria-label="souveraineté (4 éléments)">souveraineté</a></p>
</p>
<div class="wp-block-spacer" style="height: 31px;" aria-hidden="true"> </div>
<div class="wp-block-buttons is-content-justification-right is-layout-flex wp-container-core-buttons-is-layout-765c4724 wp-block-buttons-is-layout-flex">
<div class="wp-block-button"><a class="wp-block-button__link has-white-color has-text-color has-background has-link-color has-medium-font-size has-text-align-right has-custom-font-size wp-element-button" style="background-color: #304286;" href="https://eurolaw-france-cyber.eu/actualites/">Actualités (retour)</a></div>
</div>
<div class="wp-block-spacer" style="height: 25px;" aria-hidden="true"> </div>
<p>&nbsp;</p></p>
<p>L’article <a href="https://eurolaw-france-cyber.eu/gouvernance-du-risque-cyber/">Une politique de gouvernance du risque cyber pour les entreprises.</a> est apparu en premier sur <a href="https://eurolaw-france-cyber.eu">EUROLAW FRANCE CYBER</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Eurolaw France Cyber : le point après deux ans d&#8217;existence</title>
		<link>https://eurolaw-france-cyber.eu/le-point-apres-deux-ans/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=le-point-apres-deux-ans</link>
		
		<dc:creator><![CDATA[Pierre-Yves]]></dc:creator>
		<pubDate>Thu, 06 Jun 2024 21:13:24 +0000</pubDate>
				<category><![CDATA[Actualités]]></category>
		<category><![CDATA[Article]]></category>
		<category><![CDATA[Blog]]></category>
		<category><![CDATA[cyberassurance]]></category>
		<category><![CDATA[cyberattaque]]></category>
		<category><![CDATA[risque cyber]]></category>
		<guid isPermaLink="false">https://eurolaw-france-cyber.eu/?p=694</guid>

					<description><![CDATA[<p>par Pierre-Marie GAUTHIER A l&#8217;origine, le constat qui ne cesse de se vérifier, que les risques cyber restent la menace numéro 1 pour l&#8217;ensemble des entreprises privées et publiques et leurs dirigeants, et que cette menace, par sa complexité, nécessite un traitement préventif et curatif relevant d&#8217;expertises complémentaires. &#160; Ainsi est née le 9 mai&#8230;</p>
<p>L’article <a href="https://eurolaw-france-cyber.eu/le-point-apres-deux-ans/">Eurolaw France Cyber : le point après deux ans d&rsquo;existence</a> est apparu en premier sur <a href="https://eurolaw-france-cyber.eu">EUROLAW FRANCE CYBER</a>.</p>
]]></description>
										<content:encoded><![CDATA[</p>
<p>par <strong>Pierre-Marie GAUTHIER</strong></p>
</p>
<div class="wp-block-spacer" style="height: 32px;" aria-hidden="true"> </div>
<div class="wp-block-media-text is-stacked-on-mobile is-vertically-aligned-top">
<figure  class="wp-block-media-text__media"><img loading="lazy" decoding="async" width="2049" height="1153" alt="" src="https://eurolaw-france-cyber.eu/wp-content/uploads/2024/06/Pierre-Marie-Gauthier-2-edited.jpg" class="wp-image-696 size-full" srcset="https://eurolaw-france-cyber.eu/wp-content/uploads/2024/06/Pierre-Marie-Gauthier-2-edited.jpg 2049w, https://eurolaw-france-cyber.eu/wp-content/uploads/2024/06/Pierre-Marie-Gauthier-2-edited-300x169.jpg 300w, https://eurolaw-france-cyber.eu/wp-content/uploads/2024/06/Pierre-Marie-Gauthier-2-edited-1024x576.jpg 1024w, https://eurolaw-france-cyber.eu/wp-content/uploads/2024/06/Pierre-Marie-Gauthier-2-edited-768x432.jpg 768w, https://eurolaw-france-cyber.eu/wp-content/uploads/2024/06/Pierre-Marie-Gauthier-2-edited-1536x864.jpg 1536w, https://eurolaw-france-cyber.eu/wp-content/uploads/2024/06/Pierre-Marie-Gauthier-2-edited-1612x907.jpg 1612w, https://eurolaw-france-cyber.eu/wp-content/uploads/2024/06/Pierre-Marie-Gauthier-2-edited-1116x628.jpg 1116w, https://eurolaw-france-cyber.eu/wp-content/uploads/2024/06/Pierre-Marie-Gauthier-2-edited-806x454.jpg 806w, https://eurolaw-france-cyber.eu/wp-content/uploads/2024/06/Pierre-Marie-Gauthier-2-edited-558x314.jpg 558w, https://eurolaw-france-cyber.eu/wp-content/uploads/2024/06/Pierre-Marie-Gauthier-2-edited-655x369.jpg 655w, https://eurolaw-france-cyber.eu/wp-content/uploads/2024/06/Pierre-Marie-Gauthier-2-edited-600x338.jpg 600w" sizes="auto, (max-width: 2049px) 100vw, 2049px" /></figure>
<div class="wp-block-media-text__content">
<p>A l&rsquo;origine, le constat qui ne cesse de se vérifier, que les risques cyber restent la menace numéro 1 pour l&rsquo;ensemble des entreprises privées et publiques et leurs dirigeants, et que cette menace, par sa complexité, nécessite un traitement préventif et curatif relevant d&rsquo;expertises complémentaires.</p>
</p>
<p>&nbsp;</p>
</p>
<p>Ainsi est née le 9 mai 2022, sous l&rsquo;impulsion de l’avocat européen bien connu Yves-Marie MORAY, co-fondateur d&rsquo;EUROLAW en 1992, EUROLAW FRANCE CYBER, association unique en son genre, capable de relever globalement ce défi c’est-à-dire de se positionner comme guichet unique répondant à l&rsquo;ensemble des besoins des dirigeants d’entreprises relatifs à une maitrise complète des risques cybernétiques.</p>
</div>
</div>
<div class="wp-block-spacer" style="height: 32px;" aria-hidden="true"> </div>
<p>Avec l’entrée en vigueur de la <strong>directive européenne NIS2</strong> dans les tous prochains mois (17 octobre 2024), les besoins de sécurité et de conseils avisés vont se faire croissants, confirmant ainsi la pertinence de notre modèle. </p>
</p>
<div class="wp-block-spacer" style="height: 32px;" aria-hidden="true"> </div>
<h2 class="wp-block-heading">Une méthodologie éprouvée : la richesse de l&rsquo;interdisciplinarité.</h2>
</p>
<div class="wp-block-spacer" style="height: 32px;" aria-hidden="true"> </div>
<p>Au commencement était la science du<em> risk management</em> et ses incontournables méthodologiques :</p>
</p>
<ul class="wp-block-list">
<li style="font-size: 17px;"><strong>Analyse du risque</strong> (dommages et pertes consécutives, responsabilités de dirigeants et de l&rsquo;entreprise): inventaire, hiérarchisation par criticité décroissante, etc.</li>
</p>
<li style="font-size: 17px;"><strong>Traitement du risque</strong>: étude des solutions de prévention (formation, chiffrage des solutions de prévention permettant de réduire ou de supprimer le risque) ou curatif (préparation et gestion de crise)</li>
</p>
<li style="font-size: 17px;">Etude de solutions de <strong>transfert du risque</strong>, <strong>dont l&rsquo;assurance</strong>.</li>
</ul>
</p>
<p>Ce constat nous a amené à constituer une équipe interdisciplinaire de spécialistes dans les principaux domaines suivants:</p>
</p>
<ul class="wp-block-list has-white-background-color has-background has-medium-font-size">
<li style="font-size: 17px;"><strong>Juristes</strong> d&rsquo;entreprise experts en cyber droit, <strong>avocats</strong> en droit public, droit des affaires dont le droit pénal et la propriété intellectuelle</li>
</p>
<li style="font-size: 17px;"><strong>Spécialistes de la gestion de crise</strong> et de la formation opérationnelle pour s&rsquo;y préparer efficacement</li>
</p>
<li style="font-size: 17px;"><strong>Economistes</strong> référents en matière de l&rsquo;évaluation du préjudice économique</li>
</p>
<li style="font-size: 17px;"><strong>Auditeurs cybe</strong>r multi certifications et ingénieurs informatiques cyber, notamment CISA, ISO 27000 K, DPO AFNOR</li>
</p>
<li style="font-size: 17px;"><strong>Editeurs de cybersécurité </strong>comme TEHTRIS et son XDR bien connu du marché</li>
</p>
<li style="font-size: 17px;"><strong>Courtiers d&rsquo;assurances</strong> comme FILHET ALLARD, spécialiste du cyber avec sa filiale en ingénierie du cyber-risque.</li>
</ul>
</p>
<div class="wp-block-buttons is-content-justification-right is-layout-flex wp-container-core-buttons-is-layout-765c4724 wp-block-buttons-is-layout-flex">
<div class="wp-block-button"><a class="wp-block-button__link has-white-color has-text-color has-background has-link-color has-medium-font-size has-text-align-right has-custom-font-size wp-element-button" style="background-color: #304286;" href="https://eurolaw-france-cyber.eu/membres/"><strong>Voir les </strong>membres d&rsquo;<strong>Eurolaw France Cyber</strong></a></div>
</div>
<div class="wp-block-spacer" style="height: 27px;" aria-hidden="true"> </div>
<h2 class="wp-block-heading">Comment se réalise l’intégration de l&rsquo;ensemble des compétences au sein d&rsquo;Eurolaw France Cyber ?</h2>
</p>
<div class="wp-block-spacer" style="height: 32px;" aria-hidden="true"> </div>
<p>Tout part de l&rsquo;audit de risques dont les données sont analysées, hiérarchisées et retravaillées dans l&rsquo;outil <strong><a href="https://www.egerie.com/" target="_blank" rel="noreferrer noopener">Egerie Risk Manager</a></strong>, pierre angulaire du concept. Cet outil devient rapidement un must de la compréhension du risque cyber et une aide indispensable à la prise de décision des dirigeants d&rsquo;entreprise, leur permettant d&rsquo;analyser les scenarii de crise, de les quantifier et de décider les investissements prioritaires en y intégrant notamment des notions de R.O.I.</p>
</p>
<p>&nbsp;</p>
</p>
<p>Face à un marché de la cyberassurance très exigeant et peu capacitif, EUROLAW FRANCE CYBER offre une solution innovante et optimale: un <strong>module spécifique assurance et gestion de risques</strong> vient d&rsquo;être développé en commun avec EGERIE, FILHET-ALLARD et Cie et sa filiale PRAEVENTIA, permettant d&rsquo;<strong>optimiser le scoring de risques</strong>, c’est-à-dire donnant accès aux meilleurs placements d&rsquo;assurance sur le marché (couple capacité/prix).</p>
</p>
<p>&nbsp;</p>
</p>
<p>Ainsi, ce logiciel est capable, à partir de données objectives mises à jour par le client chaque année et intégrant les différentes options et choix de priorités d&rsquo;investissements en gestion du risque cyber, de déterminer comment optimiser son scoring de <em>risque assurance</em> en tenant compte des politiques de souscription des principaux porteurs de risque.</p>
</p>
<p>&nbsp;</p>
</p>
<p>Une telle réalisation n&rsquo;aurait jamais été possible sans le concours de multiples spécialistes interdisciplinaires et nous les en remercions !</p>
</p>
<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p>&nbsp;</p>
<p><cite><strong>A notre connaissance, aucune autre solution <strong>de gestion du risque cyber </strong>intégrée <strong>à ce niveau </strong>n&rsquo;existe sur le marché européen, apportant à nos clients un gain de temps et la confirmation que leurs choix d&rsquo;investissements en prévention/protection seront reconnus et valorisés par les assureurs !  </strong><br /></cite></p>
</blockquote>
</blockquote>
</p>
<p>Pierre-Marie GAUTHIER est Secrétaire Général d’EUROLAW FRANCE CYBER et actionnaire de FILHET ALLARD. Contact : <a href="mailto:pmg@eurolaw.eu">pmg@eurolaw.eu</a></p>
</p>
<div class="wp-block-spacer" style="height: 32px;" aria-hidden="true"> </div>
<div class="wp-block-buttons is-content-justification-right is-layout-flex wp-container-core-buttons-is-layout-765c4724 wp-block-buttons-is-layout-flex">
<div class="wp-block-button"><a class="wp-block-button__link has-white-color has-text-color has-background has-link-color has-medium-font-size has-text-align-right has-custom-font-size wp-element-button" style="background-color: #304286;" href="https://eurolaw-france-cyber.eu/services/"><strong>Voir les services proposés par Eurolaw France Cyber</strong></a></div>
</div>
<div class="wp-block-spacer" style="height: 32px;" aria-hidden="true"> </div>
<p>&nbsp;</p></p>
<p>L’article <a href="https://eurolaw-france-cyber.eu/le-point-apres-deux-ans/">Eurolaw France Cyber : le point après deux ans d&rsquo;existence</a> est apparu en premier sur <a href="https://eurolaw-france-cyber.eu">EUROLAW FRANCE CYBER</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
