Aller au contenu
Une file de portiques à conteneurs se découpant sur le ciel au crépuscule au-dessus d'un terminal portuaire.

Secteurs

Les mêmes référentiels. Des conversations très différentes.

Un hôpital, un établissement de paiement et un éditeur SaaS natif Kubernetes peuvent tous relever de NIS2 et aboutir à des conclusions totalement différentes sur ce qu’il faut faire en premier. Voici, par secteur, là où nous commençons habituellement.

Services financiers

Banques, établissements de paiement, assureurs, sociétés de gestion et les prestataires TIC dont ils dépendent.

Ce qui l’impose

DORA s’applique intégralement, et le texte est inhabituellement précis : un cadre de gestion du risque TIC, une classification des incidents selon des seuils définis, un registre d’information couvrant chaque accord contractuel, une résilience testée, et des tests d’intrusion fondés sur la menace pour les entités concernées. Les superviseurs ont commencé à demander le registre plutôt qu’à demander s’il existe.

Là où nous commençons

Un registre d’information construit à partir de la base contractuelle réelle et non de mémoire, et une revue d’écart des contrats tiers au regard des clauses DORA. Ce travail révèle l’essentiel du reste : risque de concentration, droits d’audit absents, plans de sortie que personne n’a rédigés.

Des tours de banques éclairées la nuit au-dessus d'un fleuve, leurs reflets brisés sur l'eau.

Packs pertinents

Santé

Hôpitaux, cliniques, laboratoires, fabricants de dispositifs médicaux et plateformes de données de santé.

Ce qui l’impose

Les acteurs de santé se situent au croisement de NIS2, des règles RGPD sur les catégories particulières de données, des exigences nationales d’hébergement comme l’HDS en France, et — pour les fabricants — du CRA qui s’ajoute au règlement sur les dispositifs médicaux. Dans le même temps, un rançongiciel n’y est pas un problème de données mais un problème de continuité aux conséquences cliniques.

Là où nous commençons

La continuité d’abord : isolation des sauvegardes, tests de restauration et exercice de crise avec la direction médicale dans la salle. Ensuite la cartographie réglementaire, car une organisation de santé capable de continuer à fonctionner s’achète le temps de mener correctement le travail de conformité.

Une chambre de soins intensifs vide, le lit encadré par les appareils de surveillance et de ventilation.

Packs pertinents

Énergie et services publics

Producteurs, gestionnaires de réseau, fournisseurs et les systèmes industriels qui les sous-tendent.

Ce qui l’impose

Presque toujours classés entités essentielles au titre de NIS2, avec des exigences nationales par-dessus et une véritable coupure IT/OT. Le réseau bureautique et les systèmes de conduite ont des propriétaires différents, des cycles de vie différents, une tolérance au redémarrage différente, et le plus souvent aucune segmentation convenue entre eux.

Là où nous commençons

Un inventaire des actifs et un modèle de zones et conduits à la frontière IT/OT, avec des techniques passives sur les réseaux de production. Les décisions de segmentation découlent de cette cartographie, et une position NIS2 réaliste également.

Des éoliennes réparties sur un plateau découvert, vues du ciel.

Packs pertinents

Transport et logistique

Opérateurs, commissionnaires, services portuaires et aéroportuaires, plateformes de flotte et d’entrepôt.

Ce qui l’impose

Périmètre NIS2, marges tendues, et une réalité opérationnelle où une panne système arrête le mouvement physique en quelques heures. La chaîne d’approvisionnement est aussi la surface d’attaque : plateformes douanières, liaisons EDI partenaires, télématique et systèmes tiers de gestion d’entrepôt se trouvent tous à l’intérieur du périmètre.

Là où nous commençons

La sécurité des tiers et des interconnexions — qui se connecte à quoi, avec quels identifiants, et que se passe-t-il si l’un d’eux est compromis — puis la planification de continuité construite autour des opérations qui ne peuvent pas s’interrompre.

Des portiques à conteneurs éclairés le long d'une baie la nuit, sous un ciel de nuages déchirés.

Packs pertinents

SaaS et technologie

Éditeurs de logiciels, scale-ups et plateformes vendant à des grands comptes.

Ce qui l’impose

La conformité arrive par le tunnel de vente. Un prospect demande ISO 27001 ou SOC 2, les questionnaires de sécurité commencent à bloquer des affaires, et le CRA ajoute désormais des obligations produit pour tout ce qui est mis sur le marché européen. Le tout atterrit sur une équipe d’ingénierie qui livre chaque semaine et n’a aucun appétit pour une bureaucratie de conformité parallèle.

Là où nous commençons

La conformité as code. Cartographier les contrôles une fois, les implémenter en vérifications automatiques dans la chaîne de livraison, et laisser les preuves se collecter seules. La certification devient alors l’audit de quelque chose qui fonctionne déjà, plutôt qu’un projet documentaire.

Une vue rapprochée de code sur un moniteur, les pixels du texte visibles un à un.

Packs pertinents

Secteur public

Collectivités, agences, établissements publics et leurs délégataires.

Ce qui l’impose

Périmètre NIS2 pour de nombreuses entités, référentiels nationaux de sécurité par-dessus, règles de commande publique qui façonnent la manière d’acheter la prestation, et budgets arrêtés un an à l’avance. La souveraineté et la résidence des données sont rarement optionnelles, et les services aux usagers ne peuvent pas être simplement arrêtés le temps d’une migration.

Là où nous commençons

Une analyse d’applicabilité et de maturité produisant un plan pluriannuel chiffré compatible avec le cycle budgétaire, et une position de souveraineté et de résidence défendable publiquement.

Le siège de la Commission européenne à Bruxelles, ses ailes de verre s'incurvant le long de la rue.

Packs pertinents

Industrie et OT

Industriels, industries de process et fabricants d’équipements connectés.

Ce qui l’impose

Des systèmes de production dont le cycle de vie dépasse vingt ans, des fournisseurs qui retirent leur support si vous appliquez un correctif, et une activité croissante de produits connectés désormais soumise au CRA. Deux problèmes distincts, généralement portés par deux parties distinctes de l’entreprise, qui arrivent en même temps.

Là où nous commençons

Pour l’usine : une évaluation IEC 62443 avec un partenaire spécialisé et un plan de segmentation. Pour les produits : classification CRA, SBOM et processus de traitement des vulnérabilités, car cette échéance conditionne directement l’accès au marché.

La tête d'une fraiseuse à commande numérique usinant une pièce sur son plateau.

Packs pertinents

Filiales de groupes internationaux

Entités européennes, africaines et sud-américaines de groupes dont le siège est ailleurs.

Ce qui l’impose

Une politique groupe écrite pour une autre juridiction, des régulateurs locaux qui posent des questions auxquelles le référentiel groupe ne répond pas, et une équipe locale sans autorité pour modifier l’un ou l’autre. L’enregistrement NIS2 est national. Le droit de la protection des données est local. La certification ISO du groupe peut couvrir l’entité — ou pas.

Là où nous commençons

Une analyse d’écart entre le référentiel groupe et les obligations locales, produisant une liste courte d’exigences réellement locales et les preuves pour y satisfaire — généralement bien moins de travail que l’équipe locale ne le craignait, et défendable auprès du siège.

Un tableau des départs dans un aéroport, destinations et horaires défilant sur l'écran.

Packs pertinents

Votre secteur n’est pas dans la liste ?

Les référentiels sont les mêmes. C’est le point de départ qui change. Décrivez la situation et nous vous dirons par où nous commencerions.