Vendredi, la première conférence sur le nouveau Règlement sur la cybersécurité, qui a été mis en consultation publique mardi dernier, s’est tenue dans un espace Algebra Spark bondé. Parmi d’autres sujets, la discussion s’est concentrée sur le besoin mondial d’élever les compétences, de reconversion et d’éducation supplémentaire pour les experts dans le domaine de la cybersécurité. La conférence a réuni des experts et des représentants de l’industrie qui ont échangé des expériences, des connaissances et des perspectives sur les nouveaux cadres juridiques régissant la cybersécurité.
Le mardi 8 octobre 2024, le Règlement sur la cybersécurité, promulgué dans le cadre de la Loi sur la cybersécurité, a été publié pour consultation publique. Il prescrit des critères pour la catégorisation des entités et les mesures ou contrôles que les parties obligées doivent mettre en œuvre, ainsi que les critères pour signaler des incidents significatifs. Dans ce processus, après que les entités ont été informées par l’autorité compétente de leur catégorie et des mesures qui leur sont applicables, il est crucial de comprendre l’étendue de la mise en œuvre de mesures spécifiques, après une évaluation préalable (analyse des écarts) du niveau de maturité actuel des mesures appliquées et de celles que chaque entrepreneur doit mettre en œuvre, ainsi que de planifier un budget adéquat pour la mise en œuvre de mesures spécifiques.
– Étant donné l’avancement constant de la technologie, les menaces cybernétiques deviennent de plus en plus sophistiquées et difficiles à détecter. Les attaques d’aujourd’hui peuvent impliquer des méthodes hautement sophistiquées telles que les exploits ‘zero-day’, qui exploitent des vulnérabilités dans les logiciels qui ne sont pas encore connues ou corrigées par le fabricant. De plus, le phishing avancé est utilisé pour cibler des individus spécifiques à travers des messages personnalisés qui semblent extrêmement convaincants. Les techniques d’ingénierie sociale ont également progressé ; les attaquants effectuent des préparations approfondies pour rendre leurs méthodes aussi efficaces que possible. Les plus grandes menaces proviennent encore d’individus qui ne sont pas suffisamment éduqués et qui commettent donc des erreurs – a souligné Robert Petrunić, un conférencier au nouveau programme de cybersécurité de l’Université Algebra.
Irena Weber, la PDG de HUP, a eu l’honneur d’ouvrir la conférence, et dans son discours d’introduction, elle a souligné la perspective des entrepreneurs dans la transformation numérique et le développement de la cybersécurité.
– La cybersécurité n’est plus considérée uniquement dans le secteur informatique, mais de manière beaucoup plus large. HUP a participé à la rédaction de la loi pour aider les entreprises et l’ensemble de l’économie. Les dispositions aident les entrepreneurs à adapter leur entreprise et à garantir un avenir numérique sécurisé pour tous. La nouvelle Loi sur la cybersécurité apporte de nombreuses obligations mais aussi des opportunités. En introduisant un niveau de sécurité plus élevé, nos entreprises ont la chance de sécuriser la confiance des clients et de devenir plus compétitives sur le marché mondial. La loi nous offre à tous des opportunités de croissance supplémentaire, et cette conférence et l’éducation supplémentaire sur la cybersécurité sont un pas significatif et important dans la bonne direction, et je crois qu’elle garantira un avenir sécurisé pour nous tous – a déclaré Weber.
Avec la Loi sur la cybersécurité, le 15 février, la fonctionnalité d’un organe d’État central pour la cybersécurité a été établie, qui sera assurée par la SOA, et à cet effet, le Centre de cybersécurité existant de la SOA sera transformé en Centre national de cybersécurité (NCSC-HR). À cette occasion, Aleksandar Klaić du Centre de cybersécurité de la SOA a réfléchi sur la détection, l’alerte précoce et la protection contre les cyberattaques et a présenté un plan de développement et de sensibilisation pour la population plus large concernant la cybersécurité.
– En raison de la gravité de l’ensemble du processus, tout doit être accompagné d’une nouvelle manière organisationnelle dans laquelle la loi promulguée nous aidera. La SOA se concentrera dans les semaines et les mois à venir sur les problèmes fondamentaux survenant dans la cybersécurité dans le monde, à savoir, la sensibilisation insuffisante aux risques de cybersécurité. Cependant, cela n’est pas seulement vrai pour la Croatie ou l’UE mais pour la plupart des pays du monde – a commencé Klaić.
– Nous devons considérer l’ensemble du cadre réglementaire. Une quantité significative de travail nous attend, mais les délais sont fixés de manière libérale, non pas pour éviter le travail, mais pour développer une culture de gestion des risques et élever le niveau de maturité de la cybersécurité dans tous les segments clés, qu’ils soient publics ou privés – a-t-il expliqué, ajoutant que le Ministère de la Défense (MORH) et le Ministère de l’Intérieur (MUP) apportent leur soutien. En effet, le MORH joue un rôle important dans le secteur militaire ou de défense, tandis que le MUP combat la cybercriminalité.
– Le processus doit être achevé d’ici avril 2025, car nous devons avoir une liste initiale pour la Commission européenne d’ici là. La catégorisation initiale sera effectuée au plus tard en mars 2025, date à laquelle vous recevrez une notification concernant la catégorisation, et ensuite les obligations pour les entrepreneurs commenceront. Après avril 2025, la mise en œuvre des mesures dans les entités suivra dans un délai d’un an. Vous avez eu un an pour étudier la Loi, et maintenant vous avez une autre année pour mettre en œuvre les mesures. Les délais ne sont pas très serrés mais sont libéraux car nous attendons une relation de partenariat de l’ensemble de la société. Les mesures et les pénalités doivent être prescrites car la loi n’est rien d’autre qu’une politique de sécurité – a transmis Klaić aux entrepreneurs rassemblés, ajoutant que si les mesures mentionnées ne sont pas mises en œuvre, la croissance économique sera impossible.
Krešimir Šipek de l’Institut de sécurité de l’information a parlé de la mise en œuvre de l’auto-évaluation de la cybersécurité. L’auto-évaluation de la cybersécurité dans les entités clés peut être réalisée comme préparation à la mise en œuvre d’un audit de cybersécurité. Elle doit être effectuée au moins une fois tous les deux ans avec l’aide de ressources internes ou de prestataires de services externes. L’auto-évaluation est cruciale pour établir une gestion systématique des risques au niveau organisationnel, mieux comprendre et protéger son infrastructure informatique, et sensibiliser les employés à la cybersécurité, ainsi que renforcer la résilience de l’ensemble de la société numérique, qui est l’un des points clés de la directive NIS2.
