NIS 2 et gouvernance IA

Réglementation · NIS 2 et flux IA

Un flux IA doit entrer dans la cartographie des risques numériques

NIS 2 porte sur la cybersécurité des réseaux et systèmes d’information des entités concernées. Les usages IA connectés à ces systèmes ne doivent pas rester un angle mort.

En 30 secondes

Ce que ce guide apporte à NIS 2 et flux IA.

Question traitée
Identifier les flux et leurs dépendances
Décision suivante
Préparer un premier dossier
Limite annoncée
DUBSAR ne couvre ni l’ensemble du système d’information ni toutes les mesures NIS 2. L’assujettissement et les obligations doivent être analysés pour l’organisation.

Où en est DUBSAR ?

Une contribution aux preuves, pas une conformité NIS 2

DUBSAR ne couvre ni l’ensemble du système d’information ni toutes les mesures NIS 2. L’assujettissement et les obligations doivent être analysés pour l’organisation.

NIS 2 et gouvernance IA

Identifier les flux et leurs dépendances

Une organisation doit savoir quelles applications appellent quels modèles, avec quelles identités et quelles données. Cette cartographie aide à relier le flux IA à l’analyse de risque du système concerné.

NIS 2 et gouvernance IA

Conserver les éléments utiles en cas d’incident

Un refus, une fuite présumée, une route inconnue ou une indisponibilité fournisseur peuvent alimenter un dossier d’incident. La preuve doit distinguer le fait observé, son impact et les actions prises.

  • Horodatage et route
  • Politique appliquée
  • Action bloquée ou autorisée
  • Responsable et réponse apportée

NIS 2 et gouvernance IA

Ne pas réduire NIS 2 à un journal de prompts

La directive concerne une gestion des risques plus large : gouvernance, continuité, sécurité des fournisseurs, gestion des incidents et mesures techniques. DUBSAR n’en représente qu’une brique possible sur les flux IA.

Questions fréquentes

Ce qu’il faut savoir avant d’aller plus loin.

DUBSAR rend-il une organisation conforme à NIS 2 ?

Non. Il peut apporter des informations et preuves sur les flux reliés, mais ne couvre pas le programme de cybersécurité complet.

Toutes les entreprises sont-elles concernées par NIS 2 ?

Non. Le champ dépend notamment du secteur, de la taille, de l’activité et de la transposition nationale. Il faut vérifier la situation de l’entité.