Trois cadres, trois objets
Pour s'y retrouver, il faut d'abord distinguer ce que chaque texte protège :
| Cadre | Objet | Cible principale |
|---|---|---|
| AI Act | Sécurité et fiabilité des systèmes d'IA | Systèmes d'IA à haut risque |
| NIS 2 | Gestion des risques cyber des organisations | Entités essentielles et importantes |
| Cyber Resilience Act | Cybersécurité des produits numériques | Produits comportant des éléments numériques |
Que demande l'AI Act en matière de cybersécurité ?
L'article 15 impose aux systèmes à haut risque un niveau approprié et constant de cybersécurité, incluant la résistance aux attaques spécifiques à l'IA (empoisonnement des données, attaques adverses, extraction). C'est une exigence centrée sur le système d'IA lui-même et ses vulnérabilités propres.
Que demande NIS 2 ?
La directive NIS 2 impose aux entités essentielles et importantes (énergie, santé, transport, numérique, administration…) des mesures de gestion des risques cyber : politiques de sécurité, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, et notification des incidents significatifs. C'est une exigence centrée sur l'organisation et sa posture de sécurité globale.
Que demande le Cyber Resilience Act ?
Le Cyber Resilience Act (CRA) impose des exigences de cybersécurité aux produits comportant des éléments numériques mis sur le marché de l'UE : sécurité dès la conception, gestion des vulnérabilités, mises à jour de sécurité tout au long du cycle de vie. C'est une exigence centrée sur le produit et sa sécurité intrinsèque, du lancement à la fin de vie.
Comment articuler ces cadres en pratique ?
- 01
Cartographier ses obligations
Déterminez lesquels de ces cadres s'appliquent : êtes-vous entité NIS 2 ? Mettez-vous des produits numériques sur le marché (CRA) ? Déployez-vous de l'IA à haut risque (AI Act) ?
- 02
Identifier les recouvrements
Les exigences de gestion des risques, de gestion des vulnérabilités et de notification d'incidents se recoupent : traitez-les une fois, au bon niveau.
- 03
Unifier la gouvernance cyber
Adossez la cybersécurité de l'IA (art. 15) à votre dispositif NIS 2 et CRA, plutôt que de créer un silo dédié.
- 04
Coordonner les notifications
Les régimes de notification d'incidents (AI Act art. 73, NIS 2) doivent être coordonnés pour éviter les oublis comme les doublons.
Questions fréquentes
Dois-je respecter les trois cadres à la fois ?
Cela dépend de votre situation. Une entité essentielle NIS 2 qui met sur le marché un produit numérique embarquant une IA à haut risque relève des trois. Beaucoup d'organisations ne relèvent que d'un ou deux. Une cartographie de vos obligations est le point de départ.
L'article 15 de l'AI Act suffit-il pour la cybersécurité ?
Non, si d'autres cadres s'appliquent. L'article 15 sécurise le système d'IA, mais NIS 2 impose une posture organisationnelle et le CRA une sécurité produit. Ces exigences se cumulent : l'article 15 n'en couvre qu'une partie.
Comment éviter de tout faire en double ?
En traitant les exigences communes (gestion des risques, des vulnérabilités, des incidents) une seule fois, au niveau adéquat, et en unifiant la gouvernance cyber. Les cadres se recoupant, une approche intégrée évite redondances et angles morts.
Ces cadres ont-ils le même calendrier ?
Non, chacun a son propre calendrier d'application. NIS 2, le CRA et l'AI Act sont entrés en vigueur à des dates différentes, avec des échéances propres. Une veille sur les trois calendriers est nécessaire pour anticiper les obligations.