- Sens
- protéger les systèmes informatiques, les données et les services
- Objectifs de sécurité
- disponibilité, intégrité, confidentialité, authenticité
- Composantes
- technique, processus, personnes
- Lien avec NIS2
- le cœur même de la directive
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce que la cybersécurité ?
Cybersécurité (cybersecurity) : le terme recouvre toutes les mesures qui protègent les systèmes numériques, les données et les services contre les attaques, les pannes et les usages abusifs. Ce n’est pas un produit isolé, mais l’interaction durable de la technique, des processus et des personnes. Là où la directive NIS2 et sa transposition en France fixeront le cadre juridique — le texte français n’est pas promulgué —, la cybersécurité, elle, désigne la discipline technique qui se tient derrière : protéger effectivement les informations et les services.
Les objectifs de sécurité
Au fond, il s’agit de quatre valeurs, que l’on nomme les Objectifs de sécurité : la disponibilité, l’intégrité, la confidentialité et l’authenticité, que l’article 6, paragraphe 2, de la directive énumère expressément ; l’allemand les résume par le mot mnémotechnique VIVA, sans équivalent en français. La disponibilité signifie que les systèmes sont joignables ; l’intégrité, que les données restent non altérées ; la confidentialité, que seules les personnes autorisées y accèdent ; l’authenticité, que l’origine et la véracité sont assurées. Un incident de sécurité atteint le plus souvent une ou plusieurs de ces valeurs — par exemple quand un rançongiciel paralyse la disponibilité de la production.
Ce qui fait tenir la cybersécurité
Une cybersécurité efficace repose sur trois piliers qui doivent s’emboîter. La technique seule, sans processus vécus ni personnes formées, reste trouée :
- Technique : entre autres MFA, chiffrement, sauvegardes, surveillance et gestion des correctifs.
- Processus : Gestion des risques, Réponse à incident et Politiques de sécurité.
- Personnes : des actions régulières de Sensibilisation et une bonne Cyberhygiène au quotidien.
Cybersécurité et NIS2
NIS2 est au fond une directive de cybersécurité. Elle demande de mener la cybersécurité de façon systématique, proportionnée et démontrable — au mieux rassemblée dans un SMSI bâti selon des normes comme l’ISO 27001. La démonstrabilité est ici décisive : en cas de litige ou de contrôle, une entité doit pouvoir prouver quelles mesures elle a prises. La France n’a pas transposé la directive et sa loi n’est pas promulguée : ces obligations n’y sont pas encore opposables. Le ReCyF, le Référentiel Cyber France de l’ANSSI, n’est pas obligatoire, mais qui l’applique peut s’en prévaloir en cas de contrôle — une manière de documenter dès aujourd’hui ce qui comptera demain.
Exemple : un salarié reçoit un courriel d’hameçonnage trompeur à s’y méprendre. Si la cybersécurité fonctionne, il le reconnaît grâce à sa formation de sensibilisation, un filtre antispam (la technique) intercepte les courriels comparables, et un circuit de signalement défini (les processus) fait remonter l’affaire immédiatement à l’informatique : une fuite de données potentielle se réduit à une menace signalée et écartée.
Pour aller plus loin : ENISA – Agence de l’Union européenne pour la cybersécurité
Questions fréquentes
Qu’est-ce que la cybersécurité, en deux mots ?
C’est la protection des systèmes informatiques, des données et des services contre les attaques, les pannes et les usages abusifs. Ce n’est pas un produit isolé, mais l’interaction durable de trois piliers : la technique — chiffrement, sauvegardes —, des processus clairement définis et des personnes formées. Ce n’est qu’ensemble que ces trois briques donnent une protection fiable contre l’hameçonnage, les rançongiciels ou le vol de données.
Quels sont les objectifs de sécurité ?
Quatre valeurs centrales : la disponibilité (les systèmes sont joignables), l’intégrité (les données restent non altérées), la confidentialité (seules les personnes autorisées y accèdent) et l’authenticité (l’origine et la véracité sont assurées). L’article 6, paragraphe 2, de la directive les nomme expressément ; l’allemand les résume par le mot mnémotechnique VIVA, qui n’a pas d’équivalent en français. Un incident de sécurité atteint typiquement une ou plusieurs de ces quatre valeurs, par exemple lorsqu’un rançongiciel paralyse la disponibilité de la production ou chiffre les données.
Quel est le lien avec NIS2 ?
NIS2 est au fond une directive de cybersécurité. Elle oblige les entités concernées à mener leur cybersécurité de façon systématique, proportionnée et démontrable — au mieux rassemblée dans un système de management de la sécurité de l’information bâti selon des normes comme l’ISO 27001. La France n’a pas transposé la directive : la loi n’est pas promulguée et ces obligations n’y sont pas encore opposables. Le ReCyF de l’ANSSI, qui n’est pas obligatoire, permet néanmoins de documenter ses mesures dès aujourd’hui et peut être invoqué en cas de contrôle. Pour les sanctions, l’article 34 fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour une entité essentielle ; les États membres peuvent prévoir des montants supérieurs.