NIS2 ou CRA : entité ou produit ?
NIS2 régit la gestion des risques et la notification des incidents par les entités ; le CRA régit les exigences de cybersécurité applicables aux produits. Le piège à l’examen consiste à appliquer l’un à la place de l’autre lorsqu’un scénario combine une organisation et un dispositif.
Écouter cette page (bêta)
NIS2 et le règlement sur la cyberrésilience (CRA) ciblent des niveaux différents de la cybersécurité. NIS2 s’applique aux entités — pensez aux hôpitaux, aux entreprises du secteur de l’énergie et aux administrations publiques — et impose des processus de gestion des risques ainsi que la notification des incidents. Le CRA, en revanche, porte sur les produits comportant des éléments numériques, tels que les thermostats intelligents, les dispositifs médicaux connectés ou les logiciels. Si une question d’examen décrit les politiques de sécurité d’une organisation ou la notification d’une atteinte à la sécurité, elle relève de NIS2 ; si elle décrit les fonctions de sécurité ou les vulnérabilités d’un dispositif, elle relève du CRA.
Pour éviter toute confusion, utilisez une astuce d’élimination simple : demandez-vous si le scénario est centré sur une entité ou sur un produit. Par exemple, une question sur le plan de cybersécurité d’un hôpital renvoie à NIS2, tandis qu’une question sur les fonctions de sécurité intégrées d’un compteur intelligent renvoie au CRA. Autre indice : NIS2 concerne les processus et les délais de notification, tandis que le CRA porte sur la conception, la sécurité tout au long du cycle de vie et la surveillance du marché. Si la question mentionne une « notification d’incident » ou une « évaluation des risques », privilégiez NIS2 ; si elle mentionne une « sécurité par défaut » ou une « divulgation des vulnérabilités », privilégiez le CRA.
Moyen mnémotechnique concis : « NIS2 = entité, CRA = objet ». Pour vous tester rapidement, imaginez un scénario impliquant un stimulateur cardiaque connecté : l’hôpital qui l’utilise relève de NIS2, mais le stimulateur cardiaque lui-même relève du CRA. Si la question combine les deux, vérifiez quel aspect elle met en avant — l’organisation ou le dispositif — et choisissez le texte correspondant.
Comment distinguer NIS2 du règlement sur la cyberrésilience dans une question d’examen ?
NIS2 concerne la gestion des risques par les entités et la notification des incidents ; le CRA concerne les exigences de cybersécurité applicables aux produits.