Cybersécurité : les acteurs du tourisme ne seront pas concernés par la directive NIS 2

La directive NIS 2, dont la mise en application est prévue pour octobre prochain, vise à renforcer la protection des entreprises en matière de cybersécurité.

Nous suivre sur Google
JL

Julia Luczak-Rougeaux

17 juin 20243 min de lecture

cybersecurite-les-acteurs-du-tourisme-ne-seront-pas-concernes-par-la-directive-nis2
© Archives Travolution

La directive NIS 2, dont la mise en application est prévue pour octobre prochain, vise à renforcer la protection des entreprises en matière de cybersécurité. En quoi consiste-t-elle et pourquoi le secteur du tourisme n’est-il pas concerné ?

Alors que la menace cyber augmente, de nombreux systèmes d’information restent vulnérables. C’est pourquoi les États membres de l’Union européenne ont promulgué NIS 2 en décembre 2022, une évolution de NIS 1 de 2016, qui va pousser les entreprises à mieux se protéger. En 2016, 15 000 entités étaient concernées par cette directive, elles vont être désormais 100 000. En France, les entités concernées passent de 300 à plus 10 000, selon une estimation annoncée par Vincent Strubel, directeur général de l’ANSSI lors du FIC 2024.

Concrètement, elles devront renforcer la sécurité de leur fonctionnement et lutter contre la menace cyber et plus spécifiquement contre les cyberattaques. « En France, il y a deux principales stratégies d’attaque. La cible peut être le château fort, une grande entreprise, ou la petite cariole qui apporte les légumes dans le château fort, à savoir le fournisseur », explique Clara Blas, élève avocat au sein du cabinet Ledieu Avocats. Des mesures d’hygiène devront être prises et les contrats devront être revus ainsi que les chartes administrateurs et utilisateurs. Un plan de gestion de crise cyber devra également être mis en place.

Qui est concerné ?

Deux types d’entreprises sont concernées : les entités essentielles et les entités importantes. Qu’elles soient privées ou publiques, elles doivent exercer leurs activités au sein de l’UE. Les secteurs concernés sont ceux qui sont considérés comme critiques pour la nation : énergie, santé, eau potable, eau usée, infrastructure numérique, gestion des déchets. Le secteur du transport aérien, ferroviaire et routier est également concerné.

Quelles sanctions ?

Dès le mois d’octobre, les entités qui ne respecteront pas la directive devront payer une amende en fonction de leur statut. L’amende pourra s'élever à 10 millions d'euros ou 2% du CA pour les entités essentielles et 7 millions d'euros ou 1,4% du CA pour les entités importantes. L’ANSI, l’Agence nationale de la sécurité des systèmes d'information, a fait savoir que la sanction pouvait aussi prendre la forme d’une suspension d’une certification ou d’un agrément particulier. Un directeur général pourrait ainsi être suspendu de ses fonctions temporairement.

Et le tourisme ?

Les entités concernées par la directive ne sont pas les acteurs du tourisme à proprement parlé, mais les gestionnaires des infrastructures. Dans le secteur du transport par exemple, Clara Blas précise : « Le texte souligne que ce sont les entités et les entreprises chargées de l’établissement et de l’entretien de l’infrastructure ferroviaire ou encore celles chargées du contrôle de la circulation aérienne qui devront se conformer ».

Pour autant, elle affirme que toutes les entreprises peuvent faire face à des cyberattaques. Pour faire face à ces nouvelles menaces, les entreprises du tourisme doivent prendre pleinement conscience de ce risque et adopter des règles d’hygiène de cybersécurité. A court terme le secteur n’est pas concerné par ce genre de directive, mais il pourrait l’être à l’avenir.

Photo d'ouverture : rivage

Sur la même thématique

Voir tout