Les États membres veillent à ce que les organes de direction des entités essentielles et importantes approuvent les mesures de gestion des risques en matière de cybersécurité prises par ces entités afin de se conformer à l’article 21, supervisent sa mise en œuvre et puissent être tenus responsables de la violation dudit article par ces entités.
Parlement européen et Conseil de l'Union européenne
Directive (UE) 2022/2555 (NIS 2) — mesures de gestion des risques
2022-2555
| Publié par | Parlement européen et Conseil de l'Union européenne |
|---|---|
| Version | 2022-2555 |
| Date de publication | 2022-12-14 |
| Langue | fr |
| Exigences | 12 |
| Document source | transcription partielle, depuis recyf.pdf |
| Clé de plateforme | arcate:compliance:frameworks/nis2/2022-2555 |
Exigences
Les mesures visées au paragraphe 1 sont fondées sur une approche «tous risques» qui vise à protéger les réseaux et les systèmes d’information ainsi que leur environnement physique contre les incidents
les politiques relatives à l’analyse des risques et à la sécurité des systèmes d’information
la gestion des incidents
la continuité des activités, par exemple la gestion des sauvegardes et la reprise des activités, et la gestion des crises
la sécurité de la chaîne d’approvisionnement, y compris les aspects liés à la sécurité concernant les relations entre chaqu e entité et ses fournisseurs ou prestataires de services directs
la sécurité de l’acquisition, du développement et de la maintenance des réseaux et des systèmes d’information, y compris le traitement et la divulgation des vulnérabilités
des politiques et des procédures pour évaluer l’efficacité des mesures de gestion des risques en matière de cybersécurité 2
les pratiques de base en matière de cyberhygiène et la formation à la cybersécurité
des politiques et des procédures relatives à l’utilisation de la cryptographie et, le cas échéant, du chiffrement
la sécurité des ressources humaines, des politiques de contrôle d’accès et la gestion des actifs 46
l’utilisation de solutions d’authentification à plusieurs facteurs ou d’authentification continue, de communications vocales, vidéo et textuelles sécurisées et de systèmes sécurisés de communication d’urgence au sein de l’entité, selon les besoins