Mesures de sécurité nécessaires et proportionnées
Des mesures de cybersécurité plus strictes sont applicables pour les opérateurs de services essentiels et les fournisseurs de services numériques. Ils doivent prendre des mesures techniques et organisationnelles nécessaires et proportionnées.
Au niveau technique, l'organisation doit prévoir des mesures appropriées afin de protéger le réseau et le système informatique contre les incidents. Le caractère approprié des mesures dépend de la taille, de l'importance et de la nature de votre organisation ainsi que de l'état des connaissances techniques. Par exemple, une version domestique d'un programme antivirus ne sera pas suffisante pour protéger le système informatique utilisé par les contrôleurs aériens ou utilisé dans les processus de refroidissement des réacteurs nucléaires.
Sur le plan organisationnel, l'opérateur veille à mettre en place des procédures internes, des mesures et une formation sur l'utilisation du système informatique en vue de prévenir des incidents (cyber-hygiène) et un plan d'action en cas d'incidents.
Les opérateurs de services essentiels décrivent ces mesures dans une « politique de sécurité des réseaux et des systèmes d'information » (« PSI »). Les PSI qui répondent aux normes ISO 270001 sont présumées conformes à la Loi jusqu'à preuve du contraire. Les OES doivent établir leur PSI dans les 12 mois de leur désignation en tant qu'OES, et la mettre en œuvre dans les 24 mois.
Obligation ou possibilité de notifier des incidents
La Loi impose également aux OES et DSP une obligation de notifier les incidents. Des incidents sont des événements ayant un impact significatif sur la disponibilité, la confidentialité, l'intégrité ou l'authenticité des systèmes d'information dont sont tributaires les fournisseurs de services. Les OES potentiels peuvent signaler les incidents, mais ne sont pas tenus de le faire.
Les incidents doivent, sans retard, être signalés au Computer Security Incident Response Team (« CSIRT »), à l'autorité sectorielle ou à son CSIRT et à l'autorité nationale qui coordonne l'identification des OES, au moyen d'une plateforme de déclaration qui reste à établir. Les prestataires du secteur financier doivent notifier leurs incidents à la Banque nationale et les plateformes de négociation à la FSMA. Veuillez noter que cette obligation de notification est distincte de l'obligation de notification qui découle du Règlement Générale sur la protection des données en cas d'atteinte à la protection des données personnelles.
Quel est le risque ?
Le législateur a fixé des sanctions sévères et a confié des pouvoirs étendus aux services d'inspection qui veillent au respect des obligations établies par la Loi. Les infractions à la Loi, en particulier à l'obligation de notification, sont passibles de sanctions administratives pouvant aller jusqu'à 200.000 euros et de sanctions pénales pouvant aller jusqu'à trois ans d'emprisonnement et jusqu'à 1.200.000 euros d'amende.
Quand la Loi entre-t-elle en vigueur ?
La Loi est entrée en vigueur le 3 mai 2019, le jour de sa publication au Moniteur belge. Un certain nombre d'arrêtés royaux importants doivent encore être adoptés pour sa mise en œuvre, afin d'indiquer, entre autres, quelles sont les autorités sectorielles.
Des cyberincidents se produisent tous les jours. Investir dans une bonne cybersécurité et un bon suivi portent leurs fruits. Eubelius se tient à votre disposition afin de vous conseiller, mettre en place des PSI, former votre personnel, réaliser des audits, vous préparer au traitement des cyberincidents.