NIS2 : ce que la directive change, indirectement, pour les cabinets d’avocats
Les services juridiques ne figurent pas parmi les secteurs visés par la directive NIS2. Ses effets se feront néanmoins sentir à travers les exigences des clients qui y sont soumis.
La rédaction d’Actelyo 3 min de lecture
Un texte qui ne vise pas les cabinets
La directive (UE) 2022/2555, dite NIS2, étend les obligations de cybersécurité à de nombreuses entités « essentielles » et « importantes » réparties dans dix-huit secteurs, dont les services juridiques ne font pas partie. Sa transposition en droit français a pris du retard : l’état du texte et son calendrier d’application sont à vérifier à la date de lecture.
Un effet indirect, par les clients
Pour la plupart des cabinets, l’effet sera indirect : les entités assujetties doivent maîtriser les risques liés à leurs fournisseurs, et adresseront des questionnaires de sécurité à leurs conseils. Dans le secteur financier, le règlement DORA produit un effet comparable. Les thèmes attendus sont connus : politique de sécurité approuvée par la direction, gestion des incidents, continuité d’activité, sécurité des prestataires, chiffrement, authentification forte, formation.
À retenir
- Vérifier avec un conseil si une activité particulière du cabinet pourrait relever directement du texte.
- Préparer un dossier de réponse type aux questionnaires de sécurité.
- Mettre en place l’authentification forte, des sauvegardes testées et une procédure d’incident.
- Impliquer les associés : la directive insiste sur la responsabilité des organes de direction.
Cet article donne des repères généraux ; il ne constitue pas un avis juridique. Les textes cités sont à vérifier dans leur version en vigueur.