Introduction
La directive (UE) 2016/1148 relative à la sécurité des réseaux et des systèmes d’information
dans l’Union1 (ci-après la «directive SRI» ou la «directive»), adoptée le 6 juillet 2016, est la
première législation horizontale de l’Union européenne qui aborde les défis liés à la
cybersécurité et introduit un véritable changement de paradigme en ce qui concerne la
résilience et la coopération en matière de cybersécurité en Europe.
Elle comporte trois objectifs principaux:
améliorer les capacités nationales en matière de cybersécurité;
renforcer la coopération au niveau de l’Union européenne; et
promouvoir une culture de la gestion des risques et du signalement des incidents parmi
les principaux acteurs économiques, notamment les opérateurs de services essentiels
(OSE), pour le maintien des activités économiques et sociétales, et les fournisseurs de
service numérique (FSN).
La directive SRI est une pierre angulaire de la réponse apportée par l’Union aux menaces et
défis cybernétiques croissants qui accompagnent la numérisation de notre vie économique et
sociale; c’est pourquoi sa mise en œuvre est une composante essentielle du paquet
«cybersécurité» présenté le 13 septembre 2017. L’efficacité de la réponse de l’Union
européenne sera limitée tant que la directive SRI ne sera pas pleinement transposée dans tous
les États membres de l’Union. Cela a également été reconnu comme un point critique dans la
communication de la Commission de 2016 sur le renforcement du système européen de cyberrésilience2.
Le caractère novateur de la directive SRI et la nécessité d’une réaction urgente face à des
cybermenaces en évolution rapide justifient d’accorder une attention particulière aux
difficultés auxquelles sont confrontés tous les acteurs lorsqu’il s’agit d’assurer une
transposition rapide et réussie de la directive. Compte tenu du délai de transposition fixé au
9 mai 2018 et de la date limite du 9 novembre 2018 déterminée pour l’identification des
opérateurs de services essentiels, la Commission soutient le processus de transposition des
États membres et les travaux qu’ils mènent au sein du groupe de coopération à cette fin.
La présente communication, accompagnée de son annexe, se fonde sur les travaux
préparatoires de la Commission et son analyse de la mise en œuvre de la directive SRI à ce
jour, sur les contributions de l’Agence européenne chargée de la sécurité des réseaux et de
l’information (ENISA) et sur les discussions qui ont eu lieu avec les États membres au cours
de la phase de transposition de la directive, notamment au sein du groupe de coopération3. La
1
Directive (UE) 2016/1148 du Parlement européen et du Conseil du 6 juillet 2016 concernant des mesures
destinées à assurer un niveau élevé commun de sécurité des réseaux et des systèmes d'information dans l’Union.
La directive est entrée en vigueur le 8 août 2016.
2
COM(2016) 410 final.
3
Un mécanisme de coopération stratégique entre les États membres au titre de l’article 11 de la directive SRI.
2