NIS2 : quels profils cybersécurité recruter en priorité
NIS2 : quels profils cybersécurité recruter pour répondre aux obligations de gouvernance, de gestion des risques et de notification des incidents.
La directive NIS2 élargit fortement le nombre d'organisations soumises à des obligations de cybersécurité, et beaucoup d'entreprises de taille intermédiaire découvrent qu'elles sont concernées. La question pratique arrive vite : qui, dans l'équipe, va porter ces obligations ? Cet article relie chaque grande exigence du texte aux profils capables de la prendre en charge, et propose un ordre de priorité réaliste pour une entreprise de taille moyenne.
NIS2 en bref
La directive (UE) 2022/2555, dite NIS2, remplace la première directive NIS. Elle vise un niveau élevé et commun de cybersécurité dans l'Union européenne. Son texte est disponible sur eur-lex.europa.eu.
Quelques points structurants :
- Deux catégories d'entités : les entités essentielles et les entités importantes. Le classement dépend principalement du secteur d'activité (listé dans les annexes de la directive) et de la taille de l'organisation. Les obligations de fond sont proches pour les deux catégories ; c'est surtout le régime de supervision qui diffère.
- Un champ beaucoup plus large que NIS1 : de nombreux secteurs s'ajoutent, et un grand nombre d'entreprises de taille moyenne entrent dans le périmètre.
- Une directive, pas un règlement : chaque État membre la transpose dans son droit national. En France, la transposition passe par le processus législatif national, et l'ANSSI est l'autorité chargée de l'accompagnement des entités.
Les modalités précises (calendrier d'application, critères détaillés, sanctions) relèvent du droit national. Pour connaître l'état actuel de la transposition et vérifier si votre organisation est concernée, référez-vous aux informations publiées par l'ANSSI sur cyber.gouv.fr. Cet article ne remplace pas une analyse juridique.
Les trois blocs d'obligations
Gouvernance
L'article 20 de la directive implique directement les organes de direction. Ils doivent approuver les mesures de gestion des risques de cybersécurité, superviser leur mise en œuvre et suivre une formation. La cybersécurité devient un sujet de direction générale, avec une responsabilité qui ne peut plus être entièrement déléguée à l'équipe technique.
Gestion des risques
L'article 21 demande des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées aux risques. Le texte liste notamment :
- les politiques d'analyse des risques et de sécurité des systèmes d'information ;
- la gestion des incidents ;
- la continuité d'activité, la gestion des sauvegardes et la gestion de crise ;
- la sécurité de la chaîne d'approvisionnement, y compris les relations avec les fournisseurs ;
- la sécurité de l'acquisition, du développement et de la maintenance des systèmes, y compris la gestion des vulnérabilités ;
- l'évaluation de l'efficacité des mesures ;
- l'hygiène informatique de base et la formation ;
- la cryptographie et, le cas échéant, le chiffrement ;
- la sécurité des ressources humaines, le contrôle d'accès et la gestion des actifs ;
- l'authentification multifacteur et les communications sécurisées, lorsque c'est approprié.
Notification des incidents
L'article 23 impose de notifier les incidents importants à l'autorité compétente selon un calendrier en plusieurs étapes. Le texte de la directive prévoit une alerte précoce dans les 24 heures suivant la prise de connaissance de l'incident, une notification dans les 72 heures, puis un rapport final dans un délai d'un mois. Respecter ces délais suppose de détecter vite, de qualifier l'incident et de documenter ce qui s'est passé.
Des obligations aux profils
Chaque bloc d'obligations appelle des compétences différentes. Voici la correspondance la plus fréquente.
| Obligation NIS2 | Profil principal | Ce qu'il apporte |
|---|---|---|
| Gouvernance, implication de la direction | RSSI / CISO, ou RSSI à temps partagé | Porte le sujet au comité de direction, construit la feuille de route, rend compte |
| Analyse de risques, politiques, évaluation de l'efficacité | Consultant ou analyste GRC | Cartographie des risques, politiques, suivi de conformité, préparation des contrôles |
| Gestion des incidents, détection | Analyste SOC, ingénieur détection | Surveillance, qualification des alertes, remontée rapide des incidents |
| Notification et gestion de crise | Spécialiste réponse à incident | Investigation, chronologie, éléments factuels pour les notifications |
| Contrôle d'accès, authentification multifacteur | Ingénieur IAM | Gestion des identités, droits, MFA, revues d'accès |
| Chaîne d'approvisionnement | Analyste risque fournisseurs (souvent rattaché à la GRC) | Évaluation des fournisseurs, clauses contractuelles, suivi |
| Gestion des vulnérabilités, développement sécurisé | Ingénieur sécurité, AppSec | Gestion des correctifs, revue de configuration, sécurité des développements |
| Continuité et sauvegardes | Équipes infrastructure, avec appui GRC | Plans de continuité, tests de restauration |
Un même profil couvre souvent plusieurs lignes, surtout dans une organisation de taille moyenne. L'objectif n'est pas de recruter une personne par ligne, mais de vérifier qu'aucune ligne ne reste sans responsable.
Interne ou externe : ce qui se délègue et ce qui ne se délègue pas
Certaines fonctions gagnent à être internes, d'autres peuvent être confiées à un prestataire.
À garder en interne en priorité :
- Le pilotage. Quelqu'un doit connaître l'organisation, ses métiers et ses risques, et parler à la direction. Ce peut être un RSSI salarié ou un RSSI à temps partagé, mais la responsabilité doit être clairement identifiée.
- La GRC au quotidien. Les politiques, la cartographie des risques et le suivi des fournisseurs demandent une connaissance fine de l'entreprise.
- L'IAM, dès que le système d'information a une certaine taille : les droits évoluent chaque semaine avec les arrivées, départs et changements de poste.
Souvent externalisé :
- La surveillance 24/7, via un SOC managé. Gardez toutefois en interne une personne capable de comprendre les alertes et de dialoguer avec le prestataire.
- La réponse à incident avancée, via un prestataire sous contrat activable rapidement. L'ANSSI publie des référentiels et des listes de prestataires qualifiés qui peuvent guider ce choix.
- Les audits et tests d'intrusion, qui gagnent à être réalisés par un regard extérieur.
Externaliser une fonction ne transfère pas la responsabilité. Il faut en interne des personnes capables de piloter les prestataires, de lire leurs livrables et de prendre les décisions.
Prioriser dans une entreprise de taille moyenne
Pour une entreprise qui part d'une équipe sécurité réduite, voici un ordre de recrutement qui fonctionne souvent :
- Un responsable de la sécurité. RSSI salarié ou RSSI à temps partagé selon la taille et le budget. Sans pilote, les autres recrutements manquent de cadre. Notre guide pour recruter un RSSI détaille les profils possibles.
- Un profil GRC. Il structure l'analyse de risques, rédige les politiques et prépare le suivi de conformité. C'est souvent le recrutement qui fait le plus avancer la mise en conformité.
- Une capacité de détection. Soit un analyste SOC interne, soit un SOC managé piloté par une personne interne. Voir notre article sur le recrutement d'un analyste SOC.
- Un ingénieur sécurité ou IAM, pour mettre en œuvre les mesures techniques : MFA, gestion des droits, durcissement, vulnérabilités.
- La réponse à incident, en interne pour les organisations plus exposées, sinon via un contrat avec un prestataire et des exercices réguliers. Nos questions d'entretien pour la réponse à incident vous aideront à évaluer ce profil.
Cet ordre se module selon votre point de départ. Une entreprise qui dispose déjà d'un SOC managé mature mettra l'accent sur la GRC ; une autre, déjà outillée en conformité, investira d'abord dans la détection.
Les pièges à éviter
- Recruter « un profil NIS2 ». Ce métier n'existe pas en tant que tel. Identifiez les obligations qui vous manquent et recrutez les compétences correspondantes.
- Tout miser sur la conformité documentaire. Des politiques sans capacité de détection ni de réponse ne permettent pas de tenir les délais de notification.
- Confondre certification et compétence. Une certification en gestion des risques ou en audit est un signal utile, mais elle ne prouve pas que la personne saura conduire une analyse de risques dans votre contexte. Voir notre article sur les certifications en cybersécurité.
- Sous-estimer le marché. Les profils GRC et réponse à incident sont très sollicités. Un processus lent ou une offre floue vous fera perdre les meilleurs candidats.
En résumé
NIS2 ne crée pas de nouveaux métiers, mais elle rend indispensables des fonctions que beaucoup d'organisations n'avaient pas : un pilote identifié, une GRC structurée, une capacité de détection et de réponse, une gestion rigoureuse des accès et des fournisseurs. Partez des obligations, identifiez les trous, puis recrutez dans l'ordre qui sécurise le plus vite votre organisation.
Vous devez renforcer votre équipe pour répondre à NIS2 ? Cyber Recrut vous aide à prioriser vos recrutements, puis un recruteur et un praticien de la sécurité mènent chaque recherche ensemble. Nos candidats présélectionnés prouvent leurs compétences sur des labs pratiques adaptés au poste. Découvrez notre méthode ou partagez votre besoin.