RGPD et NIS2 ensemble : comment éviter de dupliquer l'effort de conformité
Où se recoupent le RGPD et NIS2, où ils divergent et comment construire un programme unique qui satisfait les deux sans dupliquer le travail.
RGPD et NIS2 ensemble : comment éviter de dupliquer l'effort de conformité
Une entreprise moyenne européenne dotée d'un DPO compétent et d'un programme RGPD sérieux couvre déjà entre 35 % et 55 % de ce que NIS2 va demander. Une entreprise moyenne européenne qui monte son programme NIS2 à partir de zéro en ignorant le travail RGPD existant fera le même travail deux fois, le paiera deux fois et finira avec deux piles de politiques qui se contredisent sur trois points.
C'est l'article que nous aurions aimé que davantage d'équipes de conformité aient lu au second semestre 2024, lorsqu'est arrivée la première vague de transposition de NIS2. Il n'est pas trop tard pour la seconde vague qui arrive maintenant. Le but n'est pas de faire paraître NIS2 plus petite qu'elle ne l'est. Elle est grande. Le but est de garantir que votre équipe ne monte pas un programme parallèle alors que l'existant fait déjà la moitié du travail.
Le recoupement honnête
Les deux réglementations exigent, au minimum :
- Une approche de sécurité fondée sur le risque, documentée et révisée.
- Des contrôles techniques et organisationnels proportionnels au risque.
- La détection, la réponse et la notification des incidents.
- La responsabilité sur la chaîne d'approvisionnement.
- La responsabilité de l'organe de direction sur la supervision de la sécurité.
- Une preuve démontrable que ce qui précède est réellement en place.
Le vocabulaire diffère. Le RGPD parle de « données à caractère personnel » et de « personnes concernées ». NIS2 parle de « réseaux et systèmes d'information » et de « destinataires de services ». Mais les contrôles sous-jacents (gestion des accès, chiffrement, journalisation, sauvegardes, réponse aux incidents, évaluation des tiers, formation) sont en grande partie les mêmes. Si votre politique de gestion des accès est bien rédigée pour le RGPD, vous n'avez pas besoin d'une politique parallèle pour NIS2. Vous avez besoin d'une annexe qui explique comment la même politique couvre le périmètre supplémentaire de NIS2.
La divergence honnête
Les deux réglementations diffèrent sur trois aspects importants qu'aucun programme unifié ne peut masquer.
Des modèles de préjudice distincts
Le RGPD protège les personnes physiques et les données personnelles les concernant. Le préjudice que le RGPD surveille est le préjudice aux individus : usurpation d'identité, discrimination, perte financière, atteinte à la réputation. NIS2 protège la continuité et l'intégrité de services dont dépend la société. Le préjudice que NIS2 surveille est la perturbation opérationnelle ayant un effet en cascade sur des services essentiels ou importants.
Cela signifie qu'un même incident peut avoir une pertinence différente sous chaque régime. Une violation de confidentialité sans impact sur le service peut être un événement majeur RGPD et mineur NIS2. Une panne de service de 48 heures sans perte de données personnelles peut être un événement majeur NIS2 et un non-événement RGPD.
Des régimes de notification distincts
Le RGPD exige de notifier une violation de données personnelles à l'autorité de contrôle dans les 72 heures après en avoir eu connaissance lorsque la violation est susceptible d'engendrer un risque pour les droits et libertés des personnes physiques. Les personnes concernées elles-mêmes doivent être notifiées lorsque le risque est élevé.
NIS2 exige une alerte précoce au CSIRT compétent dans les 24 heures suivant la connaissance d'un incident significatif, une notification complète dans les 72 heures et un rapport final dans un délai d'un mois. Les destinataires des services doivent être informés lorsqu'un incident significatif est susceptible d'affecter matériellement leur utilisation.
Les deux horloges peuvent tourner en même temps, avec des destinataires différents et un contenu différent. Les entreprises qui fusionnent les deux processus à la légère sous-estiment combien sera complexe le premier incident à double notification.
Des ancrages de gouvernance distincts
La gouvernance RGPD repose sur la fonction de DPO, obligatoire pour certains traitements. La gouvernance NIS2 repose sur l'organe de direction, avec des obligations de formation directes et une exposition à la responsabilité personnelle.
Dans une entreprise moyenne sans RSSI, la tentation est de demander au DPO d'absorber la gouvernance NIS2. C'est une erreur. Le DPO a une indépendance définie vis-à-vis des décisions opérationnelles du responsable du traitement ; le dirigeant de cybersécurité pour NIS2 doit être à l'intérieur de la chaîne opérationnelle. Les deux rôles peuvent s'asseoir ensemble ; ils ne peuvent pas se fondre en un seul.
Un programme unifié qui fonctionne
Nous avons construit et opéré des programmes doubles RGPD-NIS2 sur plusieurs missions. Le schéma qui fonctionne de façon constante comporte cinq éléments.
Élément 1 · Un catalogue de contrôles, deux prismes de politique
Construisez un catalogue unique de contrôles de cybersécurité. Étiquetez chaque contrôle avec les articles RGPD et les articles NIS2 qu'il satisfait. Utilisez-le comme source unique de vérité pour l'audit, le reporting au conseil et la preuve. Évitez les catalogues parallèles dupliqués qui émergent souvent des projets de conformité en silos.
Élément 2 · Deux instances de gouvernance avec des interfaces explicites
Maintenez le comité de protection des données (dirigé par le DPO, focus RGPD) et créez ou renforcez le comité de cybersécurité (dirigé par le dirigeant cyber, focus NIS2 et périmètre plus large). Définissez l'interface de façon explicite : ce que chaque instance présente à l'autre, à quelle cadence, qui assiste aux deux. Une session conjointe trimestrielle couvrant les métriques d'incidents et le risque des tiers fonctionne dans la plupart des entreprises moyennes.
Élément 3 · Un plan de réponse avec des chemins de notification doubles
Le plan de réponse est partagé. Les annexes de notification sont séparées. Le plan doit rendre explicite qu'un incident peut déclencher une notification RGPD, NIS2, les deux ou aucune, et l'arbre de décision doit être visible pour le responder durant la première heure.
Testez cette annexe lors de votre prochain tabletop. La première fois que le flux de double notification tournera dans un incident réel, avec les deux horloges actives et la direction qui pose des questions, n'est pas le moment pour découvrir une ambiguïté dans le plan.
Élément 4 · Une évaluation de la chaîne d'approvisionnement, deux flux de reporting
Le processus d'évaluation des tiers est partagé. Sa sortie alimente à la fois le Registre des activités de traitement du RGPD et le registre de risque de la chaîne d'approvisionnement NIS2. Assurez-vous que le questionnaire recueille ce dont les deux régimes ont besoin : catégories et localisations des données pour le RGPD, criticité et engagements de notification pour NIS2.
Élément 5 · Un référentiel de preuves, deux vues d'audit
Un référentiel de preuves unique (GRC, ticketing ou référentiel documentaire structuré) héberge la preuve. Deux recherches enregistrées ou deux vues donnent à chaque audience ce dont elle a besoin. L'auditeur de protection des données voit la preuve pertinente RGPD ; le superviseur NIS2 (ou votre audit interne NIS2) voit la preuve pertinente NIS2.
La montée en capacité unifiée de 90 jours
Pour une entreprise dotée d'un programme RGPD fonctionnel et partant de zéro sur NIS2, la montée en capacité réaliste est de 90 jours de travail focalisé. La comprimer davantage est possible seulement au prix de la qualité. L'étirer est possible, mais le coût politique du « nous y travaillons encore » excède généralement le coût technique de terminer.
Une approche réaliste semaine par semaine :
- Semaines 1-2. Analyse d'écarts : cartographier le catalogue RGPD existant contre les exigences de l'article 21 de NIS2. Identifier les écarts réels, pas le travail de réétiquetage.
- Semaines 3-4. Gouvernance : monter le comité de cybersécurité, définir son interface avec celui de protection des données, programmer la formation de l'organe de direction.
- Semaines 5-6. Évaluation des risques : étendre la méthodologie RGPD pour couvrir le périmètre plus large de NIS2 (disponibilité et intégrité du service, pas seulement confidentialité de la donnée personnelle).
- Semaines 7-8. Rafraîchissement du plan de réponse : ajouter l'annexe de notification NIS2, exécuter un tabletop qui exerce les deux horloges.
- Semaines 9-10. Chaîne d'approvisionnement : étendre l'évaluation existante aux critères NIS2, rafraîchir les contrats des 10 fournisseurs les plus critiques.
- Semaines 11-12. Documentation, montage du référentiel de preuves et première passe d'audit interne.
Après 90 jours, le travail résiduel (filiales, secteurs supplémentaires, obligations sectorielles spécifiques) est incrémental. Le travail structurel est fait.
Les pièges que nous voyons le plus souvent
- Traiter NIS2 comme un projet de sécurité, pas de gouvernance. La formation du conseil et la conversation sur la responsabilité personnelle ne sont pas négociables. Si elles sautent, tout le programme reste fragile.
- Demander au DPO d'être le dirigeant de cybersécurité. Cela brise l'indépendance du DPO et sous-dimensionne le rôle cyber.
- Acheter une « plateforme de conformité NIS2 » avant de faire l'analyse d'écarts. Les outils servent le programme. Une plateforme achetée avant de concevoir le programme devient une contrainte de conception.
- Oublier les filiales. Une société mère qui limite le périmètre NIS2 à elle-même, en laissant de côté des filiales dans des secteurs essentiels ou importants, a un écart de périmètre que l'audit va trouver.
- Confondre certification et conformité. Ni le RGPD ni NIS2 n'exigent une certification ISO 27001. ISO 27001 aide ; elle ne remplace pas la preuve spécifique que chaque autorité va demander.
> « Les programmes doubles RGPD-NIS2 les plus propres que nous ayons audités partagent un trait : un responsable unique qui traite les deux régimes comme un seul programme avec deux flux de reporting. Les plus sales en partagent un autre : deux projets parallèles qui se voient une fois par trimestre et divergent. » — Revue d'audits de programmes doubles IBL, 2025
Ce que nous faisons chez IBL
Nous menons des montées en capacité unifiées RGPD-NIS2 pour les entreprises moyennes dotées d'un programme RGPD fonctionnel qui ont besoin de construire la couche NIS2 par-dessus sans duplication. La mission est typiquement un périmètre fixe de 90 jours avec dirigeant nommé, point hebdomadaire avec la conformité et l'informatique du client et un rapport écrit à la fin que la direction peut présenter à son superviseur.
Si vous souhaitez discuter de votre posture RGPD-NIS2 actuelle, écrivez à [email protected]. Nous répondons dans un jour ouvrable.
OCIRIA est un cabinet de conseil boutique en cybersécurité basé à Málaga, en Espagne, avec une équipe opérationnelle en Roumanie. Nous travaillons avec des entreprises moyennes européennes qui préfèrent l'honnêteté technique à l'emballage commercial. Nous avons été fondés en 2026 ; nous n'inventons pas une histoire plus longue.
Lectures connexes
- Auto-évaluation NIS2 : 25 questions pour savoir si votre entreprise est conforme (cluster pilier T3)
- DMARC expliqué : pourquoi votre courriel est vulnérable et comment le corriger en 24 heures (cluster pilier T3)
- NIS2 face à ISO 27001 : quand chaque levier est le bon (cluster pilier T3)
Étiquettes : rgpd, nis2, conformite, protection-donnees, notification-incidents, chaine-approvisionnement, gouvernance