Base de connaissances / Sécurité / Organisation & chaîne
NIS2 et remote access.
Maîtrise de l’accès externe.
Qui peut accéder à vos commandes, pourquoi et pour combien de temps ? Avec ces questions, vous rendez la cybersécurité concrète pour les personnes qui gèrent vos installations.
Qu’attend la directive NIS2 de votre organisation ?
La NIS2 est une directive européenne pour la résilience numérique des organisations. Les Pays-Bas l’ont transposée dans la loi sur la cybersécurité (Cbw), entrée en vigueur le 15 août 2026 selon le NCSC. Vérifiez si votre organisation entre dans le champ d’application ; un nom de secteur ou l’utilisation d’un routeur industriel ne le détermine pas en soi.
Pour les organisations concernées, des obligations de soins, d’enregistrement et de notification s’appliquent notamment. La direction est impliquée dans les mesures de sécurité. Un fournisseur peut également recevoir des exigences de sécurité de la part de ses clients, même si ce fournisseur ne tombe pas lui-même sous le coup de la loi. Consultez l’explication actuelle du NCSC.
Commencez par l’accès à votre environnement OT
Identifiez d’abord quelles parties externes ont accès. Pensez à vos propres ingénieurs, aux constructeurs de machines, aux entreprises de maintenance et aux fournisseurs de logiciels. Ne tenez pas seulement compte des connexions VPN, mais aussi des routeurs mobiles, des outils de remote-desktop isolés et des interfaces de gestion.
Documentez pour chaque accès : l’objectif, le responsable, les actifs concernés et la manière dont vous mettez fin à l’accès. Un contrôle pratique consiste à pouvoir montrer, pour une installation donnée, qui peut y accéder, et pour un utilisateur donné, quelles installations sont accessibles.
Traduire la politique en accords techniques
- Identité : utilisez des comptes personnels et une authentification appropriée. Coordonnez la MFA, les procédures de récupération et la gestion des appareils.
- Limites du réseau : limitez l’accès aux commandes et services nécessaires. Un tunnel chiffré ne doit pas forcément signifier un accès à l’ensemble du réseau.
- Enregistrement : déterminez les données de connexion, de gestion et de modification dont vous avez besoin. Convenez de qui peut les consulter et de leur durée de conservation.
- Maintenance : désignez des propriétaires pour les mises à jour, les configurations, les sauvegardes et les tests de récupération.
Ceci est une liste de départ pratique pour le remote access, et non un audit NIS2 complet. L’obligation de soins comprend une approche plus large, axée sur les risques, incluant la continuité et la sécurité de la chaîne d’approvisionnement.
Concluez les accords avant un incident
Qui appelez-vous si un compte est compromis ? Qui peut révoquer l’accès ? Qui détermine quels actifs sont touchés et quelle obligation de notification s’applique ? Documentez les personnes de contact, l’escalade et les preuves, et exercez la collaboration avec vos fournisseurs.
L’obligation de notification concerne les incidents significatifs selon les critères applicables. Le NCSC décrit notamment le premier signalement dans les 24 heures. Ne laissez pas l’évaluation commencer seulement quand ce délai est presque écoulé. Consultez la procédure de notification actuelle ; une alarme de processus dans un dashboard n’est pas automatiquement un incident cyber à notifier.
Le rôle de Remote Engineer
Avec nos routeurs/contrôleurs, notre Remote Portal, notre plateforme IIoT et notre application, nous prenons en charge le remote access et le datalogging/monitoring. Dans le portail, vous gérez les actifs et les droits des utilisateurs. Ensemble, nous concrétisons la configuration et les mesures complémentaires adaptées à votre installation.
Notre certificat ISO 27001:2022 de Brand Compliance soutient la discussion sur la sécurité de l’information. Consultez les informations de certification et demandez le périmètre actuel. Il ne s’agit pas d’un certificat NIS2 pour votre organisation. L’évaluation finale reste plus large que la connexion ou le fournisseur choisi.
Aller plus loin avec votre question de sécurité
Cet aperçu vous aide à mener la discussion. Il ne remplace pas une évaluation de l’applicabilité, un conseil juridique ou une analyse de risques complète.

