L’ère des cyberattaques : Comment renforcer votre résilience digitale
Écrit le par Clément DEFRANCE
Toutes les semaines, les médias se font l’écho de cyberattaques qui poussent vers des situations délicates voir risquées pour la continuité de l’activité ciblée.
Mais qui sont ceux qui font cela ? Que prévoit la loi ? Quelles sont mes obligations ? Comment atteindre l’état de l’art ? Qu’est ce que la résilience digitale ?
En 2020, SolarWinds, entreprise spécialisée dans les logiciels de gestion des réseaux et de la sécurité informatique, a révélé que des cybercriminels avaient corrompu sa solution « ORION » qui permet la surveillance d’assets IT.
Conséquence, cette infiltration a permis de distribuer des mises à jour corrompues à plus de 18 000 clients de SolarWinds.
Cette attaque médiatisée a été qualifiée « d’attaque de la chaîne d’approvisionnement ». En effet, l’attaque a exploité l’angle de la confiance des clients dans le système de mise à jour logiciel censé provenir d’une source reconnue comme « de confiance ».
“GenAI is occupying significant headspace of security leaders as another challenge to manage, but also offers an opportunity to harness its capabilities to augment security at an operational level,” said Richard Addiscott, Senior Director Analyst at Gartner. “Despite GenAI’s inescapable force, leaders also continue to contend with other external factors outside their control they shouldn’t ignore this year.”
Le nouvel enjeu du risque cyber, c’est bien la désinformation liée aux contenus générés rapidement sans contrôle : « L’information, c’est le pouvoir » « Alfred Sauvy »
Votre entreprise et votre chaine d’approvisionnement sont concernées car vous pourriez être propagateur ou bien la cible d’un rebond d’attaque.
En effet, le niveau de résilience aux cyberattaques est globalementbas :
D’un côté, nous avons les entreprises qui mettent en place les solutions à leur résilience, et de l’autre les petites et moyennes entreprises sont moins protégées, moins formées et moins structurées.
Il ne s’agit plus de savoir si votre entreprise va subir ou non une cyber attaque mais plutôt comment la catégoriser, l’atténuer, réagir, et communiquer quand elle surviendra.
La directive NIS2 (Network and Information Security, version 2) est l’évolution de la réglementation européenne Version 1 (NIS1) qui vise à harmoniser et renforcer la cyber résilience.
Elle introduit de nouvelles mesures afin d’atteindre un niveau élevé de résilience des réseaux et des systèmes d’information.
La NIS2 a été publiée en décembre 2022 et entrera en vigueur en France le 18 octobre 2024.
La NIS2 a pour objectif d’élargir les secteurs d’activités concernés. Elle s’adresse aux entreprises privées, aux organisations, aux administrations publiques et à d’autres entités opérant au sein de l’UE et intègre des critères de tailles depuis la PME jusqu’aux groupes du CAC40.
En effet, l’un des objectifs stratégiques de NIS2 est sa propagation à d’autres secteurs d’activités considérés comme « Importants ».
NIS2 :
Vise à améliorer la gouvernance et la gestion des risques cyber.
Impose des obligations strictes en matière de notification des incidents de sécurité.
Tend à renforcer la sécurité de la supply chain et à réduire les risques liés aux sous-traitants.
Introduit la responsabilité des dirigeants dans le pilotage de la politique de cybersécurité et en cas d’incidents de cybersécurité.
Une entité est qualifiée sur la base de deux critères :
La taille de l’entité (nombre d’employés, chiffre d’affaires, bilan annuel) :
La criticité de son secteur d’activité sur elle-même et sur son écosystème ;
Pour les organisations essentielles et importantes, de nouvelles mesures techniques, organisationnelles et opérationnelles devront être mises en place :
Obligation contractuelle de sécurité de la chaîne d’approvisionnement :
Obligation de notification :
Responsabilité de la direction :
Selon votre secteur d’activité, les entreprises ne se conformant pas aux dispositions pourraient être exposées à des sanctions financières.
Il faut dire que NIS2 introduit un mécanisme d’amendes. Les sanctions pourraient atteindre soit 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités dites « Essentielles » et 7 millions d’euros ou 1,4 % du chiffre d’affaires annuel mondial pour les entités dites « Importantes ». Les sanctions devraient être renforcées s’il y a constat d’une violation des obligations RGPD.
De plus, en cas d’incident de sécurité résultant d’une non-conformité, elles pourraient être tenues pour responsables des conséquences des dommages opérationnels et/ou financiers qui en résultent pour la chaine d’approvisionnement.
NIS2, 3CF, PART-IS ou ISO/IEC27001 engagent la responsabilité de la Direction Générale et du Top Management.
Vous êtes invité à prendre un rôle actif dans la gestion de la cybersécurité et vous assurer que des mesures appropriées sont en place et réelles pour protéger vos intérêts et ceux de votre environnement.
Certains secteurs sont invités à appliquer la conformité dès aujourd’hui, obligeant à l’évolution de leur hygiène digitale pour atteindre la résilience aux attaques.
Ainsi, mettre en place une conformité a surtout pour but d’appréhender le sujet pour avoir une réponse efficace à ce type d’évènement.
De nombreuses ressources sont disponibles pour aider les entreprises à se conformer, telles que les guides et recommandations de l’ANSSI.
Il est également possible de solliciter l’aide de prestataires de services sectoriels spécialisés dans l’accompagnement de votre projet dans une démarche proactive de gouvernance de votre résilience cyber.
En résonance aux directives européennes, en 2009, la France crée l’ANSSI (l’Agence Nationale de la Sécurité des Systèmes d’Information) remplaçant ainsi la DCSSI.
Cette agence a pour but de gouverner la réalité du risque cyber à l’échelle nationale.
De plus, elle s’occupe de la transposition des directives cyber européennes à la législation française.
Enfin, son pouvoir est renforcé depuis la Loi de Promulgation Militaire de 2013 qui a élevé cette agence au rang d’autorité.
Preuve, s’il en fallait encore une, de l’importance revêtue désormais par les conséquences des cyber-attaques.
Elle a pour missions entre autres :
De promouvoir un système de gouvernance.
De sensibiliser, éveiller, former et informer, les administrations, les organisations et entreprises.
Pour débuter, il faut noter que vous pouvez être poursuivi juridiquement pour ne pas avoir mis suffisamment de moyens à vos intérêts.
Ensuite, le RGPD est la première obligation applicable.
Enfin, la Loi de Programmation Militaire (LPM) a classifié les entités par secteur d’activité et selon leur impact potentiel dans la vie de la nation en cas de dysfonctionnement.
Ainsi, la loi a identifié 12 activités d’importance dite « vitale » (Opérateur d’Importance Vitale – O.I.V.)
Ces dernières étant réparties en 4 dominantes distribuées en sous-secteur d’activité :
HUMAINE : pour le secteur Alimentaires, la Gestion de l’eau et la Santé.
RÉGALIENNE : pour les activités Civiles, Militaires et Juridiques de l’État.
ECONOMIQUE : Pour les secteurs de l’Énergie, des Finances et du Transport.
TECHNOLOGIQUE : Pour les secteurs des Communications électroniques, Audiovisuel et de l’Information, l’industrie de l’Armement et l’Espace & Recherches.
Ces 4 dominantes s’intègrent dans un dispositif interministériel pour la sécurité des activités d’importance vitale.
Pour exemple, le ministère des transports a délégué la DGAC, à l’application d’une mise en place structurée et graduelle, il s’agit du Cadre de Conformité Cyber Français (3CF).
Il s’agit d’un accompagnement sous-sectoriel dédié au secteur de l’aéronautique civil. Il est composé de 4 niveaux dont l’objectif est d’atteindre le cadre de conformité sous-sectoriel cyber européen, le PART-IS.
La DGAC a mis en place un groupe de travail afin de s’assurer de l’applicabilité dans des environnements très hétérogènes de ce sous-secteur.
Pourquoi lE 3CF ?
ISO27001 est la norme abordant les systèmes de gestion de la sécurité de l’information.
La directive NIS2 est le cadre européen pour un ensemble de mesures encadrant la question de la cybersécurité qui entre en vigueur au 18 octobre 2024.
La PART-IS est un cadre sous-sectoriel applicable aux Opérateurs de Services Essentiels (OSE) européens.
Le 3CF est la transposition française de PART-IS et applicable aux OIV Français.
En effet, imaginez une indisponibilité des systèmes d’enregistrements d’un aéroport comme CDG.
Conséquences : de très nombreux passagers mécontents, des milliers de vols perturbés ou annulés. Une pluie d’insatisfaction des usagers.
Les OIV sont composé de nombreux cadres réglementaires et d’organismes de tutelle et approbateurs.
3CF ambitionne de concentrer et simplifier les cadres de conformités applicables en une réponse unique et porteuse de sens.
Qui est concerné par LE 3CF ?
Il s’agit des gestionnaires de plateforme aéroportuaires ainsi que les exploitants d’aéronefs, Supply chain de compagnie aérienne, CAMO, les organismes de maintenances aéronautiques (PART145) le 22 février 2026.
Vous êtes supply chain, vous devez être conforme !
La conformité a pour but de vous sensibiliser au risque mais aussi de vous accompagner à acquérir les bon usages et réflexes pour une bonne hygiène digitale.
Plus généralement :
Matérialiser et mesurer une menace aujourd’hui invisible ;
Élever le niveau de confiance inter-organisation ;
Éveiller les consciences à la réalité des conséquences techniques & organisationnelles ;
Élever les compétences de « pare-feu humain » des utilisateurs ;
Protéger vos intérêts et ceux de vos Clients & Fournisseurs ;
Protéger votre savoir-faire, vos secrets de fabrication et méthodologies de travail ;
Avoir une avance stratégique supplémentaire ;
Protéger votre image ;
Analyser le risque et définir des stratégies d’atténuation ;
Définir un protocole de remise en route ou de continuité efficace ;
Gardez votre image et votre chiffre d’affaires intacts, faites de votre résilience un enjeu stratégique et un avantage de compétitivité marché.
Pour offrir les meilleures expériences, nous utilisons des technologies telles que les cookies pour stocker et/ou accéder aux informations des appareils. Le fait de consentir à ces technologies nous permettra de traiter des données telles que le comportement de navigation ou les ID uniques sur ce site. Le fait de ne pas consentir ou de retirer son consentement peut avoir un effet négatif sur certaines caractéristiques et fonctions.
Fonctionnel
Toujours activé
Le stockage ou l’accès technique est strictement nécessaire dans la finalité d’intérêt légitime de permettre l’utilisation d’un service spécifique explicitement demandé par l’abonné ou l’internaute, ou dans le seul but d’effectuer la transmission d’une communication sur un réseau de communications électroniques.
Préférences
Le stockage ou l’accès technique est nécessaire dans la finalité d’intérêt légitime de stocker des préférences qui ne sont pas demandées par l’abonné ou la personne utilisant le service.
Statistiques
Le stockage ou l’accès technique qui est utilisé exclusivement à des fins statistiques.Le stockage ou l’accès technique qui est utilisé exclusivement dans des finalités statistiques anonymes. En l’absence d’une assignation à comparaître, d’une conformité volontaire de la part de votre fournisseur d’accès à internet ou d’enregistrements supplémentaires provenant d’une tierce partie, les informations stockées ou extraites à cette seule fin ne peuvent généralement pas être utilisées pour vous identifier.
Marketing
Le stockage ou l’accès technique est nécessaire pour créer des profils d’internautes afin d’envoyer des publicités, ou pour suivre l’internaute sur un site web ou sur plusieurs sites web ayant des finalités marketing similaires.