Conformité cyber : la contrainte réglementaire comme véhicule d'une culture du risque
NIS2 et la sanction CNIL de 42 millions d'euros ne font pas que punir : elles imposent des délais, des preuves et une détection qui installent une culture du risque.
À retenir
- La transposition française de NIS2 fait passer le périmètre régulé d'environ 500 à environ 15 000 entités réparties sur 18 secteurs, rapporte Legiscope.
- La sanction de 42 millions d'euros prononcée par la CNIL contre FREE MOBILE et FREE retient la détection défaillante autant que la faille elle-même.
- Le levier réglementaire le plus transformateur n'est pas l'amende mais le calendrier de notification, 24 heures, 72 heures, un mois, qui impose une chaîne d'alerte.
- La contrainte fournit un cadre commun et un vocabulaire partagé, jamais l'attention durable ni la couverture des fournisseurs restés hors périmètre.
La transposition française de la directive NIS2 fait passer le nombre d'organisations soumises à des obligations de cybersécurité d'environ 500 à environ 15 000, réparties sur 18 secteurs, rapporte Legiscope. Le véhicule législatif est la loi relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité, et l'autorité compétente reste l'ANSSI. Le changement d'échelle frappe, mais il n'est pas le fait le plus structurant. Ce qui compte davantage tient à la nature des obligations retenues : un enregistrement administratif, dix familles de mesures de gestion du risque, et une notification des incidents organisée en trois temps.
À l'autre extrémité du spectre, la CNIL a sanctionné FREE MOBILE et FREE à hauteur de 42 millions d'euros au total, 27 millions pour la première société et 15 millions pour la seconde, à la suite d'une violation de données d'octobre 2024 portant sur 24 millions de contrats d'abonnement. Les manquements retenus ne se limitent pas à la faille : l'autorité relève une authentification VPN faible et une détection d'anomalies inopérante au titre de l'article 32 du RGPD, une information des personnes incomplète au titre de l'article 34, et une conservation excessive de données pour FREE MOBILE au titre de l'article 5.
Le Fil de la Veille a rapporté ces deux dossiers séparément, l'un comme évolution du cadre, l'autre comme décision d'autorité. Les tenir ensemble fait apparaître une hypothèse de travail : la contrainte réglementaire agit moins comme une punition que comme un véhicule. Elle installe, par obligation, une culture du risque que les organisations construisent rarement d'elles-mêmes. Cet article examine ce que cette contrainte produit réellement dans les équipes, ce qu'elle laisse intact, et pourquoi la fonction veille en sort structurellement renforcée.
Deux régimes de contrainte qui n'obligent pas de la même manière
Le premier régime est antérieur à l'incident. NIS2 ne demande pas de prouver qu'une attaque a été évitée, il demande de démontrer qu'un dispositif existe avant tout événement : enregistrement sur la plateforme MonEspaceNIS2, dix familles de mesures obligatoires, capacité à émettre une alerte précoce. Les plafonds de sanction, 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles et 7 millions ou 1,4 % pour les entités importantes selon Legiscope, jouent un rôle dissuasif sans constituer le mécanisme central. Ce mécanisme central, c'est l'obligation de tenir un état documenté de son exposition.
Le second régime est postérieur. Une autorité constate une violation, remonte la chaîne causale et qualifie des manquements. La différence pratique est considérable : dans le premier cas l'organisation prépare un contrôle, dans le second elle subit une reconstitution. Les injonctions prononcées par la CNIL le montrent bien, mise en conformité de la sécurité sous trois mois et purge des données sous six mois pour FREE MOBILE. Ce ne sont pas des amendes, ce sont des calendriers de transformation imposés. La sanction financière attire l'attention publique, l'injonction organise le travail interne.
Ce que la sanction dit de la détection plutôt que de la protection
Le grief le plus instructif retenu par la CNIL n'est pas l'existence d'un accès illégitime, c'est l'incapacité à le voir. Une détection d'anomalies inopérante signifie que le dispositif de sécurité fonctionnait comme une porte et non comme un capteur. Or la plupart des programmes de conformité investissent massivement dans la porte : segmentation, chiffrement, gestion des identités et des habilitations. Le capteur, lui, relève d'une logique de veille interne, collecte continue de journaux, définition de comportements attendus, qualification des écarts observés. Ce sont deux métiers différents, rarement portés par la même équipe et rarement financés au même niveau.
Cette distinction éclaire pourquoi la conformité se réduit si souvent à un exercice déclaratif. Prouver qu'un contrôle existe est un travail ponctuel, documentaire, achevable. Prouver qu'il détecte suppose de produire en permanence de la donnée d'observation et de savoir l'interpréter. Le délai de détection devient alors la variable centrale, celle qui sépare un incident maîtrisé d'une exfiltration découverte des semaines plus tard. Les autorités le mesurent implicitement dans chaque dossier, en comparant la date d'intrusion et la date de découverte, et cette comparaison suffit fréquemment à qualifier le manquement.
Les délais de notification, une discipline importée dans l'organisation
Le calendrier est explicite, rapporte Legiscope : alerte précoce sous 24 heures, notification complète sous 72 heures, rapport final sous un mois. Lu comme une formalité administrative, ce séquencement paraît lourd et redondant. Lu comme une contrainte de production, il change tout : il oblige à savoir, en une journée, qu'un événement anormal est en cours, à le caractériser en trois jours, puis à en reconstituer l'histoire complète en un mois. Aucune organisation ne tient ce rythme sans avoir défini au préalable qui décide, à partir de quelles sources, et selon quel seuil de déclenchement.
C'est précisément là que la contrainte devient un véhicule. Pour respecter les 24 heures, il faut une astreinte, une chaîne d'alerte et un critère de qualification écrit. Pour respecter les 72 heures, il faut une capacité d'investigation interne ou un contrat qui la garantit. Pour respecter le mois, il faut une chaîne de garde des preuves, c'est-à-dire une traçabilité des éléments collectés depuis leur origine jusqu'au rapport final. Ces trois exigences ne relèvent pas de la conformité au sens formel, elles relèvent de la maturité opérationnelle, et le texte les rend non négociables.
La conformité ne crée pas la compétence, elle crée l'obligation de la rendre visible. Ce que le régulateur impose vraiment, c'est de savoir dire ce que l'on a vu, à quel moment, et sur quelle base.
De la conformité déclarée à la conformité prouvée
Le déplacement le plus profond porte sur le régime de preuve. Une politique de sécurité signée ne vaut plus grand-chose si l'organisation ne montre pas qu'elle l'applique et qu'elle l'ajuste. La CNIL raisonne ainsi lorsqu'elle retient une information des personnes incomplète : le manquement ne porte pas sur l'intention affichée, il porte sur ce qui a effectivement été communiqué aux abonnés. La même logique irrigue NIS2, où l'enregistrement et la documentation des mesures forment le socle du contrôle. Dans les deux cas, la charge de la preuve pèse entièrement sur l'entité régulée.
Cette exigence de preuve alimente directement la fonction veille, qui devient le lieu où la matière se constitue et se conserve. Suivre les publications de l'autorité, les avis techniques, les retours d'expérience sectoriels et les vulnérabilités exploitées activement relève d'un travail continu sur sources primaires. NewsCore (www.newscore.fr) couvre en continu des millions de sources, trie les signaux par pertinence et ramène chaque alerte à sa publication d'origine, ce qui raccourcit le délai entre la parution d'un avis et sa prise en compte. La qualification finale et l'arbitrage restent des responsabilités de l'organisation.
Ce que la contrainte ne produit pas d'elle-même
Une culture du risque installée par obligation reste fragile sur au moins trois points. Elle produit d'abord une conformité de périmètre : les entités listées se structurent, leurs fournisseurs non listés beaucoup moins, alors que la chaîne d'approvisionnement numérique demeure un vecteur d'intrusion courant. Elle produit ensuite une conformité de calendrier, l'effort se concentrant avant l'échéance puis retombant aussitôt après. Elle produit enfin une conformité de forme, où la production documentaire absorbe l'énergie qui devrait aller à l'observation. Ces trois dérives sont connues, et aucune ne se corrige par un texte supplémentaire.
Le passage d'environ 500 à environ 15 000 entités concernées accentue mécaniquement ce risque, puisqu'il fait entrer dans le dispositif des organisations dépourvues d'équipe dédiée et d'historique de contrôle. La phase d'accompagnement prévue avant l'entrée en vigueur des contrôles, sur un horizon d'environ trois ans à compter de la publication des exigences techniques, se comprend d'abord comme un délai d'apprentissage collectif. Ce que la contrainte fournit, c'est un cadre commun et un vocabulaire partagé entre secteurs. Ce qu'elle ne fournit pas, c'est l'attention soutenue, qui demeure un choix de direction générale.
Questions fréquentes
La conformité NIS2 remplace-t-elle la conformité au RGPD ?
Non, les deux régimes coexistent et ne portent pas sur le même objet. NIS2 traite de la résilience des services et de la sécurité des systèmes d'information dans les secteurs jugés critiques, avec l'ANSSI comme autorité compétente. Le RGPD traite de la protection des données à caractère personnel, avec la CNIL comme autorité. Un même incident déclenche fréquemment les deux chaînes de notification, avec des délais et des destinataires distincts, ce qui suppose une procédure interne unique capable d'alimenter les deux à partir des mêmes constats.
Quelles entreprises sont concernées par la transposition de NIS2 en France ?
Le périmètre couvre environ 15 000 entités réparties sur 18 secteurs, contre environ 500 sous le régime précédent, indique Legiscope. La distinction entre entités essentielles et entités importantes détermine le niveau des obligations et le plafond de sanction applicable. L'enregistrement s'effectue via la plateforme MonEspaceNIS2, et c'est cet acte qui matérialise l'assujettissement. Une organisation qui doute de son statut gagne à instruire la question à partir de son secteur d'activité et de sa taille, plutôt qu'à attendre une sollicitation extérieure.
Pourquoi une sanction porte-t-elle sur la détection et pas seulement sur la faille ?
Parce que l'article 32 du RGPD impose des mesures de sécurité adaptées au risque, ce qui inclut la capacité à repérer un comportement anormal. Dans le dossier ayant conduit à la sanction de 42 millions d'euros, la CNIL a retenu une authentification VPN faible et une détection d'anomalies inopérante. Autrement dit, un dispositif de protection sans dispositif d'observation est jugé incomplet. Le délai entre l'intrusion et sa découverte devient alors un élément d'appréciation à part entière dans la qualification du manquement.
Comment organiser une veille réglementaire cyber utile plutôt que documentaire ?
En partant du destinataire et de la décision attendue, pas de la source. Une veille utile identifie qui, dans l'organisation, doit agir à la lecture d'un texte, d'un avis technique ou d'une vulnérabilité exploitée activement, puis fixe un délai de transmission compatible avec les 24 heures de l'alerte précoce. Le reste relève de l'archivage documentaire. La qualification des sources primaires, journaux officiels, avis d'autorité et publications sectorielles, prime toujours sur le volume brut collecté.