NIS-2 : directive européenne relative aux normes minimales obligatoires en matière de cybersécurité

NIS-2 : quelles sont les implications de la nouvelle directive européenne sur la cybersécurité pour les systèmes photovoltaïques et de stockage ?

NIS-2 : directive européenne relative aux normes minimales obligatoires en matière de cybersécurité

La cybersécurité, partie intégrante des projets photovoltaïques

Avec la mise en œuvre des exigences de la directive NIS 2, les entreprises du secteur de l'énergie doivent démontrer que les systèmes connectés, tels que les onduleurs, les passerelles, les systèmes de stockage et les portails, sont exploités en toute sécurité. Selon l'UE, la directive NIS 2 constitue un élément central de la stratégie européenne en matière de sécurité. L'industrie photovoltaïque, avec tous ses acteurs, de la maison individuelle à la centrale électrique de plusieurs mégawatts, en fait partie. La cybersécurité occupe ainsi une place nettement plus importante dans la conception, l'installation et l'exploitation des installations photovoltaïques.

En savoir plus sur la cybersécurité chez SMA

Avantages pour les installations photovoltaïques et l'approvisionnement en énergie

La directive NIS-2 établit des normes minimales claires en matière de cybersécurité et de sécurité de l'information pour les infrastructures critiques et les secteurs liés à l'énergie. Pour les installations photovoltaïques, les systèmes de stockage et les systèmes de gestion de l'énergie, cela se traduit par des canaux de communication mieux protégés, une meilleure protection contre les pannes et les attaques liées aux cyberincidents, ainsi qu'une confiance accrue dans les solutions énergétiques connectées. La directive NIS-2 contribue ainsi à rendre la transition énergétique plus stable et plus résiliente.

Avantages pour les installations photovoltaïques et l'approvisionnement en énergie

Que signifie la directive NIS-2 pour votre entreprise ?

Dans la directive, les entreprises comptant au moins 50 salariés ou dont le chiffre d'affaires annuel ou le total du bilan dépasse 10 millions d'euros sont généralement considérées comme des « entités importantes » ; celles comptant 250 salariés ou plus, ou dont les chiffres sont nettement supérieurs, sont considérées comme des « entités particulièrement importantes ». Si votre entreprise entre dans cette catégorie, vous devez

  • mettre en place un système de gestion de la sécurité de l'information

  • évaluer régulièrement les risques

  • mettre en œuvre des mesures de protection techniques et organisationnelles

  • signaler rapidement les incidents de sécurité aux autorités compétentes

  • justifier de vos mesures

Les petites entreprises sont généralement exemptées sur le plan formel, mais peuvent néanmoins être tenues de respecter les exigences de sécurité de la directive NIS-2 dans le cadre de projets ou de chaînes d'approvisionnement.

NIS-2 en Allemagne

En Allemagne, la directive NIS-2 est transposée par la loi relative à la transposition de la directive NIS-2 et au renforcement de la cybersécurité (NIS2UmsuCG). Le point de contact central est l’Office fédéral de la sécurité informatique (BSI), auquel les incidents de sécurité graves doivent être signalés dans un délai de 24 heures. Dans le secteur de l'énergie, le catalogue de sécurité informatique de l'Agence fédérale des réseaux exige la mise en place de systèmes de détection des attaques conformément à l'article 11 de la loi sur l'énergie (EnWG). La loi sur la sécurité informatique (nouvelle BSIG) lie en outre expressément ces obligations à la responsabilité personnelle de la direction.

« Sans cybersécurité, il ne peut y avoir de sécurité d'approvisionnement. La directive NIS-2 et la sécurité certifiée en définissent le cadre, et la demande formulée par un groupe multipartite de députés du Parlement européen visant à retirer du marché les composants non sécurisés constitue un signal important. »

Jürgen Reinert, PDG de SMA Solar Technology AG, à propos de la transposition de la directive NIS-2 par le Bundestag allemand

Jürgen Reinert, PDG de SMA Solar Technology AG, s'exprime sur la transposition de la directive NIS-2 par le Bundestag allemand

Une cybersécurité de pointe chez SMA

Pour garantir lacybersécurité des installations photovoltaïques dans les logements et les entreprises, plusieurs éléments sont essentiels, qui caractérisent également les solutions SMA :

  • Appliquer systématiquement les mises à jour de sécurité et les recommandations du fabricant, en particulier les mises à jour régulières du micrologiciel des onduleurs, des passerelles de compteurs intelligents et des systèmes de stockage.

  • Éviter les mots de passe par défaut et les accès à distance non sécurisés, et privilégier à la place des accès personnalisés.

  • Lors de la connexion à des plateformes et à des communautés, veiller au respect du RGPD et des normes de sécurité informatique ; privilégier les plateformes cloud dotées d’un système de gestion de la sécurité de l’information certifié ISO 27001.

  • Préciser clairement dans le contrat si c’est l’entreprise d’installation ou l’exploitant qui assume la responsabilité de la maintenance et de la sécurité.

Pour garantir lacybersécurité des systèmes photovoltaïques dans les centrales électriques et les réseaux énergétiques, SMA intègre la conformité réglementaire dans toutes ses solutions énergétiques à grande échelle, ce qui réduit les retards et simplifie la mise en œuvre des projets. SMA s’appuie pour cela sur les principales normes internationales.

SMA dispose d’un systèmede gestion de la sécurité de l’information certifié ISO 27001 et d’un cycle de vie de développement de produits sécurisé (SDLC) intégré pour le développement et la production. SMA crée ainsi une base fiable pour soutenir les normes de sécurité mondiales dans le domaine photovoltaïque.

Liste de contrôle

Liste de contrôle NIS-2 pour les entreprises d'installation

Cette liste de contrôle vous aide à prendre en compte les principales exigences de la directive NIS 2 dans votre travail quotidien.

Avez-vous encore des questions concernant la directive NIS-2 et la cybersécurité ?

Consultez notre FAQ.

FAQ : NIS-2 et cybersécurité
  • Vérifier
    son rôle dans la chaîne d'approvisionnement NIS-2 Vérifiez si votre entreprise est directement soumise à la réglementation NIS-2 ou si elle intervient dans la chaîne d'approvisionnement de clients soumis à cette réglementation.

  • Appliquer
    les mises à jour de sécurité Sur les appareils SMA, les mises à jour du micrologiciel sont généralement installées automatiquement. Vérifiez que le paramètre par défaut « mises à jour automatiques » n’a pas été désactivé. Vérifiez tout particulièrement si des mises à jour récentes sont disponibles pour les composants ne provenant pas de SMA et installez-les dans les plus brefs délais.

  • Utiliser
    des identifiants forts Les solutions système SMA imposent l’utilisation de mots de passe complexes ainsi qu’un changement de mot de passe lors de la mise en service. Pour les appareils ne provenant pas de SMA, vous devez impérativement modifier les mots de passe par défaut et toujours utiliser vos propres mots de passe forts.

  • Choisissez
    des plateformes sécurisées Pour les portails, les communautés et les services cloud, veillez à ce qu’ils soient conformes au RGPD et respectent les normes de sécurité informatique établies. Privilégiez les plateformes cloud certifiées ISO 27001 et garantissant le stockage des données au sein de l’UE.

  • Précisez
    les responsabilités par contrat Indiquez clairement dans les offres et les contrats si c’est votre entreprise d’installation ou l’opérateur qui assume la responsabilité de la maintenance et de la sécurité.

  • Préparez
    les justificatifs de sécurité Assurez-vous de pouvoir présenter des justificatifs relatifs aux mesures de sécurité informatique de base, à la cyberhygiène, à la gestion des correctifs ainsi qu’aux concepts d’accès et de sauvegarde. Un concept de segmentation du réseau doit également être mis en place.

  • Structurer
    la communication avec les services achats des clients Discutez des exigences de sécurité et du choix des composants de manière précoce et transparente avec vos services municipaux, opérateurs de réseau, fournisseurs d’énergie ou exploitants de grandes installations.

  • Définir
    des processus pour les incidents de sécurité Désignez des interlocuteurs attitrés et définissez des procédures claires pour la gestion des incidents de sécurité.

  • Exploiter
    la sécurité informatique comme un avantage concurrentiel Mettez activement en avant votre sécurité informatique vérifiable dans les appels d’offres et les entretiens avec les clients afin de renforcer la confiance et de favoriser une collaboration à long terme.

FAQ

Questions fréquentes sur la directive NIS-2 et la cybersécurité

Qu'est-ce que la directive NIS-2 ?

La directive NIS-2 est une directive européenne qui définit des normes minimales contraignantes en matière de cybersécurité. Elle vise à instaurer un niveau de sécurité élevé et uniforme dans tous les États membres et remplace la directive NIS initiale de 2016. Elle concerne les moyennes et grandes entreprises de 18 secteurs au total, dont l'énergie, l'eau, les transports, la santé, l'administration publique et divers services numériques.


La directive NIS-2 s'applique-t-elle également aux particuliers exploitant des installations photovoltaïques chez eux ?

Non. Les exploitants privés d'installations photovoltaïques situées sur des bâtiments résidentiels ne sont pas considérés comme des entités soumises à la directive NIS 2. Ils en tirent toutefois un avantage indirect, dans la mesure où les fabricants, les fournisseurs d'énergie et les opérateurs de plateformes doivent se conformer à des exigences de sécurité plus strictes – par exemple grâce à des portails cloud sécurisés, à des communications cryptées et à des mises à jour de sécurité régulières.


Quels sont les établissements considérés comme « importants » ou « particulièrement importants » ?

Sont généralement considérées comme des « entités importantes » les entreprises comptant au moins 50 salariés ou dont le chiffre d'affaires annuel ou le total du bilan dépasse 10 millions d'euros, si elles exercent leurs activités dans l'un des secteurs visés par la directive NIS 2. Les « entités particulièrement importantes » comptent au moins 250 salariés ou affichent des indicateurs financiers nettement plus élevés. Dans le secteur de l’énergie, cela peut concerner, par exemple, les services municipaux, les exploitants de grandes installations photovoltaïques et de systèmes de stockage, ou encore les prestataires de services énergétiques. Les autorités chargées de la sécurité, telles que le BSI, apportent leur aide pour la classification.


Quelles sont les obligations des entreprises directement concernées par la directive NIS-2 ?

Les entreprises directement concernées doivent mettre en place un système de gestion de la sécurité de l'information (par exemple selon la norme ISO 27001 et, le cas échéant, la norme CEI 62443), évaluer régulièrement les risques et mettre en œuvre des mesures de protection tant techniques qu'organisationnelles. Elles doivent disposer de processus de détection des attaques, de responsabilités clairement définies et de procédures de signalement bien établies pour les incidents de sécurité, qui doivent être signalés dans les plus brefs délais aux autorités compétentes. La direction assume expressément la responsabilité de la mise en œuvre de ces exigences.

Consulter la liste de contrôle NIS-2 destinée aux entreprises d'installation

Quelles sont les implications de la directive NIS-2 pour les petites entreprises et les sous-traitants ?

Les petites entreprises ne dépassent souvent pas les seuils formels et ne sont donc pas directement soumises à la directive NIS-2. Elles peuvent néanmoins être concernées par le biais de la chaîne d'approvisionnement : les clients soumis à la directive NIS-2 intégreront des exigences de sécurité dans leurs appels d'offres et leurs contrats. Dans ce cas, des justificatifs concernant, par exemple, l’hygiène informatique, la gestion des correctifs, les politiques d’accès et de sauvegarde, ou encore des certifications telles que l’ISO 27001 ou la norme CEI 62443 seront exigés.

Il peut arriver que de petites entreprises d’installation fournissent leurs services à de grandes entreprises soumises aux exigences de la directive NIS-2. Dans de tels cas, les exigences de la directive NIS-2 doivent être respectées et mises en œuvre.


Quel est le rôle de la chaîne d'approvisionnement dans le cadre de la directive NIS-2 ?

La directive NIS-2 ne concerne pas seulement les entreprises individuelles, mais des chaînes de valeur dans leur ensemble. Si vous fournissez des composants ou des services à des entreprises soumises à la directive NIS-2, les exigences de sécurité vous sont répercutées. Cela inclut des processus clairs de mise à jour et de sauvegarde, la désignation de personnes de contact pour les incidents de sécurité et, le cas échéant, l'intégration de SLA de sécurité dans les contrats.


Quelle est l'importance des certifications telles que l'ISO 27001 et la CEI 62443 ?

Les certifications telles que l'ISO 27001 ou la CEI 62443 sont considérées comme des exemples de sécurité de l'information à la pointe de la technologie. Elles aident à mettre en œuvre de manière structurée les exigences de la directive NIS 2 et constituent une preuve tangible auprès des clients, des auditeurs et des autorités. Pour les installateurs et les fournisseurs, ces certifications peuvent constituer un critère important pour être pris en compte dans des projets et des chaînes d'approvisionnement sensibles.


Qu'est-ce que la directive RED et quels changements cela implique-t-il pour les appareils sans fil ?

La directive élargie sur les équipements radio (RED) introduit des exigences supplémentaires en matière de cybersécurité pour les appareils utilisant la radio. À compter du 1er août 2025, les fabricants d'appareils dotés de connexions sans fil – tels que les onduleurs équipés de modules radio, les compteurs intelligents ou les passerelles de communication – devront prouver que ces appareils protègent les réseaux, préservent les données à caractère personnel et la vie privée, et sont à l'abri de toute manipulation. Seuls les produits conformes pourront alors être vendus et installés dans l’UE. La norme EN 303 645 s’est imposée comme la certification adéquate.


Que signifie concrètement la directive NIS-2 pour les entreprises d'installation ?

Les entreprises d'installation doivent accorder davantage d'attention aux composants qu'elles installent et à la manière dont elles les exploitent. Les points importants sont les suivants : planifier systématiquement les mises à jour de sécurité, ne pas utiliser de mots de passe par défaut, choisir des portails et des plateformes cloud sécurisés, clarifier les responsabilités par contrat et connaître son propre rôle dans la chaîne d'approvisionnement NIS 2. Une sécurité informatique vérifiable peut constituer un avantage décisif dans le cadre d’appels d’offres et de relations clients à long terme.


En quoi la directive NIS-2 profite-t-elle aux clients finaux ?

Les clients finaux bénéficient d'un niveau de sécurité globalement plus élevé : les réseaux énergétiques, les plateformes et les solutions cloud doivent devenir plus résistants aux attaques, et les fabricants sont tenus de mettre en place une gestion structurée de la sécurité. Pour les exploitants d'installations photovoltaïques, cela se traduit par une meilleure protection des données et de l'exploitation des installations, même s'ils ne relèvent pas directement de la directive.


La directive NIS-2 s'applique-t-elle également aux entreprises situées en dehors de l'UE, par exemple en Suisse ?

La directive NIS-2 relève du droit de l'Union européenne et ne s'applique directement qu'aux entreprises ayant leur siège ou un établissement dans un État membre de l'UE. Les entreprises situées en dehors de l'UE qui travaillent pour des clients européens ou font partie de leur chaîne d'approvisionnement devront toutefois souvent se conformer à des exigences de sécurité similaires, car les clients soumis à la directive NIS-2 répercutent ces exigences dans leurs contrats et leurs projets.


Renseignez-vous dès maintenant et protégez-vous

Télécharger

Téléchargez ici notre guide sur la cybersécurité des installations photovoltaïques destinées aux particuliers et aux entreprises

Télécharger maintenant