L’ENISA lance une consultation publique sur le premier projet de schéma de certification en cybersécurité portant sur les services de sécurité gérés

Dans le cadre du règlement (UE) 2019/881 du Parlement européen et du Conseil du 17 avril 2019 relatif à l’ENISA (Agence de l’Union européenne pour la cybersécurité) et à la certification de cybersécurité des technologies de l’information et des communications, et abrogeant le règlement (UE) no 526/2013 (ou Cybersecurity Act, CSA), l’ENISA est en charge de la préparation de schémas de certification en cybersécurité pour l’ensemble de l’Union européenne et portant sur des domaines spécifiques. Un domaine concerné est celui des services de sécurité gérés (ou Managed Security Services, MSS), tels que les services de réponse aux incidents de sécurité, de tests de pénétration de systèmes, d’audit, ou de consultance en sécurité de l’information. Un premier projet de ce schéma – l’EUMSS - est à présent publié, et fait l’objet d’une consultation en ligne ouverte à tout acteur intéressé jusqu’au 13 septembre 2026.

L’EUMSS s’articule autour d’une composante horizontale portant sur des exigences de base pour tout type de service de sécurité géré, et d’une composante verticale pour cibler dans un premier temps le service de réponse aux incidents de cybersécurité. Par la suite, d’autres profils de services viendront enrichir le schéma afin de couvrir d’autres MSS. Il prévoit de pouvoir certifier des services aux trois niveaux d’assurance - ‘élémentaire,’ ‘substantiel’ et ‘élevé’ - prévus par le CSA, selon le degré de profondeur de l’évaluation subie par le fournisseur de MSS.

La certification d’un MSS selon ce schéma est par défaut volontaire ; cependant elle deviendra à terme une obligation pour les MSS destinés à peupler la réserve de cybersécurité de l’Union prévue par le règlement (UE) 2025/38 du Parlement européen et du Conseil du 19 décembre 2024 établissant des mesures destinées à renforcer la solidarité et les capacités dans l’Union afin de détecter les cybermenaces et incidents, de s’y préparer et d’y réagir et modifiant le règlement (UE) 2021/694 (ou Cyber Solidarity Act).

Rappelons qu’au Luxembourg, l’ILNAS, à travers l’Organisme luxembourgeois de la confiance numérique, est désigné comme autorité nationale de certification en cybersécurité chargée des missions de supervision. Pour toute question relative au CSA, l’OLCN peut être contacté à l’adresse supervision-cybersecurite@ilnas.etat.lu.

Dernière mise à jour