Accéder au contenu principal

      Face à des menaces pesant sur les services essentiels de plus en plus complexes et interconnectées, garantir la résilience des infrastructures critiques n’a jamais été aussi crucial. La directive européenne relative à la résilience des entités critiques (CER) constitue une avancée majeure dans la protection des secteurs vitaux à travers l'Europe. Découvrez ce que cette directive implique, quels sont les secteurs concernés, les principales échéances de mise en conformité, ainsi que les mesures concrètes que les organisations doivent prendre pour s'y préparer.Connecting the CER and EU cyber rules for critical infrastructure.

      Articulation entre la directive CER et la réglementation européenne en matière de cybersécurité pour les infrastructures critiques

      La directive CER occupe une place structurante au sein du dispositif réglementaire européen dédié à la cybersécurité des infrastructures critiques. Alors que la directive CER vise à renforcer la résilience globale des services essentiels, les autres réglementations se concentrent plus spécifiquement des mesures de protection en matière de cybersécurité, contre les menaces et les attaques numériques. Ensemble, ces dispositifs offrent une approche complémentaire pour sécuriser les infrastructures critiques européennes, abordant à la fois la résilience physique et les risques cyber. L'interconnexion de ces cadres souligne la stratégie globale de l'UE visant à garantir la sécurité et la continuité des systèmes vitaux.

      Olivier Elst

      Partner | Advisory

      KPMG in Belgium



      CER

      La directive relative à la résilience des entités critiques (CER) vise à renforcer la résilience des services et secteurs essentiels, afin de garantir la continuité de leurs opérations en période de crise. Son impact sur la résilience opérationnelle se traduit par des exigences accrues en matière de gestion des risques, un renforcement de la planification de la continuité d’activité, une gouvernance plus robuste et des obligations de reporting. La directive CER élève ainsi le niveau d’exigence en matière de résilience opérationnelle, en veillant à ce que les entités critiques soient mieux préparées, plus responsables et davantage intégrées dans un cadre de résilience global.

      NIS2

      La directive relative à la la sécurisation des réseaux et des systèmes d'information 2 (NIS2) renforce la cybersécurité à l’échelle de l’Union européenne en élargissant son champ d’application à des secteurs critiques tels que la santé, l’énergie et les services publics. Elle vise à harmoniser les normes, à mettre en oeuvre des pratiques de gestion des risques et à rendre obligatoire la notification rapide des incidents. Parmi ses principaux objectifs figurent le renforcement de la sécurité de la chaîne d’approvisionnement, l’amélioration de la responsabilité au niveau de la direction et la promotion de la coopération transfrontalière. La directive garantit une approche unifiée et résiliente face à l’évolution des cybermenaces.

      DORA

      Le règlement sur la résilience opérationnelle numérique (DORA) est une législation de l’Union européenne qui impose aux institutions financières de renforcer leur résilience opérationnelle face aux risques liés aux TIC par le biais de mesures de protection, de détection, d’atténuation et de reprise des processus. Le règlement est entré en vigueur le 17 janvier 2025.

      CRA

      Le règlement sur la cyberrésilience (CRA) est un nouveau règlement de l’Union européenne visant à garantir une sécurité accrue du matériel et des logiciels grâce à des exigences obligatoires en matière de cybersécurité imposées aux fabricants. Le règlement est entré en vigueur en décembre 2024, les principales obligations s'appliquant à partir de décembre 2027.

      AI Act

      Le règlement sur l’intelligence artificielle (AI Act) constitue le cadre réglementaire de l’Union européenne en matière d’intelligence artificiellevisant à garantir la sécurité, la transparence et la responsabilité. Il classe les systèmes d’IA selon différents niveaux de risque: inacceptable, élevé, limité et minimal. Le règlement interdit les usages d’IA susceptibles de porter atteinte aux droits fondamentaux, telles que le scoring social. Il encourage le développement  d’une IA digne de confiance, en imposant notamment des exigences de transparence pour l’IA générative (par exemple ChatGPT). Les entreprises ne respectant pas ces obligations s’exposent à des sanctions financières significatives. L’AI Act constitue la première législation complète sur l’IA, établissant un précédent mondial en matière de gouvernance de l’intelligence artificielle.

      ISO 22301

      Cette norme internationale renforce la résilience des organisations et s'applique à toutes les organisations, quels que soient leur type et leur taille. Elle leur permet de mieux anticiper les risques liés à la continuité des activités et à y faire face, tout en identifiant plus efficacement les possibilités d'amélioration.



      Entreprises et secteurs concernés

      La directive CER instaure des exigences renforcées en matière de résilience et de sécurité pour les entités considérées comme essentielles à la société et à l’économie. Les entités concernées par la directive sont identifiées sur la base de trois critères principaux:

      1. Criticité des services – contribution au maintien des fonctions sociétales, économiques ou de la sécurité publique;
      2. Importance sectorielle – activité dans des secteurs clés tels que l'énergie, les transports, la santé, les télécommunications ou l'eau ; et
      3. Interconnectivité – appartenance à des systèmes dont la défaillance pourrait entraîner des perturbations dans plusieurs secteurs.
      Entreprises et secteurs concernés

      Étapes clés de l'implémentation

      Le processus d'identification des entités critiques (EC) dans le cadre du CER comporte plusieurs étapes clés pour les États membres. Ces étapes incluent la réalisation d'évaluations de référence, d'analyses sectorielles et l'identification des risques, la mise en œuvre de mesures de résilience, l'organisation de formations et d'exercices, ainsi que la révision et la mise à jour des mesures de résilience adoptées. Les échéances de conformité applicables aux entités critiques sont structurées de manière à permettre une mise en œuvre progressive des mesures de résilience, leur mise à l’épreuve, un suivi continu et des revues périodiques, afin de renforcer la sécurité et la fiabilité des infrastructures critiques et des services essentiels en Europe. En respectant ces calendriers et ces étapes clés, les États membres et les entités désignées peuvent promouvoir une culture de la résilience et améliorer la sécurité opérationnelle à l’échelle régionale.

      Délais d’implementation

      Délais d’implementation

      Préparation à la conformité

      À l'approche de la mise en œuvre complète de la directive CER, les organisations disposent d'une occasion unique de renforcer de manière proactive leur résilience, tout en garantissant leur conformité future. Bien que les mesures d’application ne soient pas encore en vigueur, une préparation anticipée est essentielle pour limiter les perturbations potentielles et répondre aux exigences réglementaires.

      À ce stade, il est essentiel d'identifier et d'exploiter les synergies avec les initiatives existantes en matière de conformité et de sécurité. De nombreuses organisations mènent déjà des projets qui s'alignent sur d'autres exigences réglementaires ou visent à renforcer la cybersécurité — ceux-ci peuvent constituer une base solide pour se préparer à la directive CER.

      Cette approche prospective anticipe les changements nécessaires, en intégrant la conformité et la résilience dans les initiatives de transformation, et représente une opportunité pour les entités de développer une stratégie de résilience holistique qui aborde les risques complexes pesant sur les infrastructures critiques, tout en améliorant les capacités de défense et de reaction.

      Comment KPMG peut vous aider

      KPMG dispose d’une expertise approfondie en matière de conformité réglementaire et de résilience, aidant les organisations à relever des défis tels que l’évaluation des risques, la résilience opérationnelle et la gestion des incidents. Nos services sont étroitement alignés sur les principales réglementations européennes en matière de cybersécurité et couvrent désormais également la directive relative à la résilience des entités critiques.

      En intégrant les exigences de la directive CER dans vos initiatives existantes et en adoptant des mesures proactives dès maintenant, vous pouvez renforcer votre préparation opérationnelle, limiter les perturbations et protéger vos services les plus essentiels. Avec un accompagnement adapté, vous pouvez aller au-delà de la conformité et bâtir une résilience durable.

      Mais ce n'est pas tout!

      Téléchargez le document complet pour une analyse détaillée des nouvelles exigences de la directive CER2, des stratégies d’intégration pratiques et des informations sur la manière dont KPMG peut accompagner votre organisation.

      Renforcer la résilience des infrastructures à travers l'Europe

      Renforcer la résilience des infrastructures à travers l'Europe

      Une analyse de la nouvelle directive CER et de son impact sur votre organisation.

      Authors - Elst Olivier, Partner & Benny Bogaerts, Partner

      Restez informé

      Soyez le premier à connaître les tendances essentielles qui conduiront au succès de votre entreprise.

      Restez informé