NIS2 est une nouvelle directive de l'UE à laquelle vous devez prêter attention.
Bien qu'il soit indéniable que la numérisation a rendu les processus internes et externes plus efficaces, facilitant la circulation des biens et minimisant les coûts, c'est cette même dépendance aux systèmes numériques interconnectés qui a rendu les fabricants — et leurs chaînes de valeur — vulnérables à un niveau sans précédent de menaces de cybersécurité, les cybercriminels ciblant de plus en plus les vulnérabilités au sein de la chaîne d'approvisionnement.
L'Union européenne a une fois de plus abordé ce domaine de préoccupation majeure à travers la directive sur la sécurité des réseaux et des informations NIS2, prenant des mesures légales pour renforcer les défenses en matière de cybersécurité dans un éventail plus large de secteurs, introduire la responsabilité exécutive, rendre les entreprises responsables de leurs chaînes d'approvisionnement, et mettre en œuvre des pénalités financières significatives pour non-conformité.
Explorons comment la directive NIS2 établit de nouvelles normes pour la cybersécurité et ce que cela signifie pour vous et vos partenaires commerciaux.
À mesure que les capacités de nos adversaires mûrissent, notre réponse doit également évoluer.
Selon le Rapport mondial sur les menaces 2024 de CrowdStrike, en 2023, le secteur technologique a été l'industrie la plus fréquemment ciblée pour les activités d'intrusion interactives, et le secteur des télécommunications était la deuxième industrie la plus ciblée.
En tant que composants clés dans presque tous les appareils électroniques, les PCB sont des actifs cruciaux dans ces domaines et de nombreuses autres industries vitales telles que l'aérospatiale, l'automobile et la santé ; toute perturbation dans les chaînes d'approvisionnement des PCB causée par des menaces cybernétiques a le potentiel de se propager à travers des secteurs entiers, causant des retards coûteux et des arrêts opérationnels. Cependant, au cours de la dernière décennie, la fabrication a été transformée par ce qui a été étiqueté comme l'Industrie 4.0 et des innovations numériques telles que les jumeaux numériques, la robotique, l'IA, le cloud computing et l'Internet industriel des objets (IIoT). Bien que ces avancées améliorent la croissance et l'efficacité, elles augmentent également l'exposition du secteur aux menaces cybernétiques, offrant de nouveaux points d'entrée pour les cybercriminels à exploiter.
D'autres facteurs augmentant les risques de cybersécurité dans la fabrication incluent une formation insuffisante des employés, où un manque de sensibilisation peut conduire à des mots de passe faibles ou une vulnérabilité aux attaques de phishing. De plus, la dépendance à des systèmes obsolètes sans fonctionnalités de sécurité modernes crée des risques cybernétiques, tout comme les chaînes d'approvisionnement complexes avec de nombreux partenaires tiers qui présentent de multiples points d'entrée pour les pirates. La nature hautement compétitive de l'industrie et sa dépendance aux opérations basées sur les données augmentent également la probabilité de vol de propriété intellectuelle ou de violations de données.
Les cybermenaces peuvent prendre de nombreuses formes, y compris les attaques sur la chaîne d'approvisionnement, les rançongiciels, le vol de propriété intellectuelle et le sabotage de la production, et introduire des risques financiers, stratégiques et de réputation significatifs.
Types courants d'attaques cybernétiques dans le secteur manufacturier et leur fonctionnement :
À quoi cela ressemble-t-il dans la réalité ? À travers une attaque par rançongiciel, les acteurs malveillants peuvent arrêter totalement la production, avec des pertes se répercutant à la fois en amont et en aval de la chaîne d'approvisionnement. L'exposition de conceptions de PCB propriétaires à travers des violations de données pourrait conduire à des pertes de marché possibles et à des désavantages concurrentiels.
En tant qu'exemple récent de la menace très réelle que la cybersécurité représente pour l'industrie, le fournisseur de semi-conducteurs basé aux États-Unis, Microchip Technology, a confirmé qu'une récente attaque par rançongiciel a conduit au vol d'informations personnelles et d'autres données de ses systèmes. La société a rapporté l'incident le 20 août, notifiant à la SEC des États-Unis que certains serveurs et opérations commerciales étaient affectés. Cependant, ils ont réussi à contenir l'attaque en isolant les systèmes impactés.
Une extension de la directive NIS introduite en 2016, qui ciblait principalement les secteurs des infrastructures critiques, comme l'énergie et les transports, la NIS2 élargit le champ d'application du cadre réglementaire original, exigeant que les organisations d'un plus large éventail d'industries les adoptent, en réponse à la maturité accrue et à l'intensité du paysage actuel de la cybersécurité.
Aspects clés de la directive auxquels vous devez prêter attention comprennent :
En établissant des normes de cybersécurité plus strictes dans les industries essentielles, la directive NIS2 présente à la fois une opportunité et une obligation pour les fabricants de PCB de répondre à des normes de cybersécurité renforcées et de créer des chaînes d'approvisionnement plus résilientes en le faisant.
Voici quelques impacts spécifiques de la directive sur les chaînes d'approvisionnement de fabrication de PCB :
La directive NIS2 exige que les fabricants de PCB répondent à un ensemble rigoureux d'exigences en matière de cybersécurité, incluant la création et le maintien de cadres de sécurité solides, des évaluations régulières de vulnérabilité à la mise en œuvre de l'authentification multi-facteurs et des protocoles de chiffrement.
Les organisations devront s'assurer qu'elles disposent des mécanismes et des budgets nécessaires pour identifier, évaluer et atténuer continuellement les risques cybernétiques, un engagement qui peut nécessiter l'embauche de personnel dédié à la cybersécurité, l'investissement dans des outils avancés de détection des menaces et la création de centres d'opérations de sécurité (SOCs) pour surveiller l'activité réseau. Pour ceux qui ont précédemment alloué des ressources limitées à la cybersécurité, c'est un changement qui doit être soigneusement planifié.
L'objectif de la directive d'augmenter la sécurité de la chaîne d'approvisionnement nécessitera une transparence accrue des fournisseurs et des partenaires et peut exiger que les fabricants réalisent des audits et des évaluations de sécurité à travers la chaîne d'approvisionnement pour garantir la conformité aux exigences du NIS2.
Les fabricants de PCB peuvent avoir besoin que les fournisseurs tiers démontrent leurs pratiques de sécurité, ce qui peut causer des frictions avec les fournisseurs et conduire à une prise de décision plus stratégique pour assurer la conformité, surtout si les fournisseurs sont réticents ou incapables de répondre aux normes de la directive.
Les fabricants de PCB sont tenus de signaler les incidents de cybersécurité significatifs aux autorités nationales dans les 24 heures et de fournir des mises à jour supplémentaires dans les 72 heures. Comme les fabricants le savent bien, réduire le temps d'action minimise les impacts. Bien que cela puisse soulever des préoccupations concernant les dommages à la réputation, le signalement des incidents est essentiel pour limiter les dommages potentiels.
Pour répondre à ces exigences de signalement, les fabricants ont besoin de processus robustes de détection, de classification et d'escalade des incidents. Avoir un plan de réponse aux incidents rationalisé en place peut empêcher les violations de s'aggraver et limiter l'impact sur la chaîne d'approvisionnement globale.
L'un des changements les plus impactants de la Directive NIS2 est l'exigence de responsabilité exécutive en matière de conformité à la cybersécurité. Les cadres supérieurs des entreprises de fabrication de PCB doivent désormais être informés et impliqués dans la planification et les stratégies de réponse à la cybersécurité.
Ce changement souligne l'importance d'intégrer la cybersécurité dans la structure de gouvernance d'entreprise. Les dirigeants doivent être formés sur les risques cybernétiques et encouragés à soutenir les initiatives de cybersécurité. En retour, la directive met l'accent sur une "culture de la cybersécurité", où les employés à tous les niveaux sont formés aux meilleures pratiques, à la sensibilisation aux menaces et à un comportement numérique sûr.
Avec des pénalités allant jusqu'à 10 millions d'euros ou 2% du chiffre d'affaires mondial d'une entreprise, les répercussions financières de la non-conformité avec la Directive NIS2 sont lourdes, et pour de nombreux fabricants de PCB, elles représentent une menace sérieuse. Les organisations peuvent faire face à de graves conséquences pour ne pas avoir respecté les obligations légales. Les entreprises devraient adopter une position proactive qui exploite l'opportunité de se différencier et d'investir dans la conformité non seulement comme une obligation réglementaire mais aussi comme une mesure d'économie de coûts et d'amélioration de la marque.
Au-delà des amendes, les dommages à la réputation pourraient être substantiels, en particulier pour les fabricants travaillant avec des clients sensibles ou de haut profil. La non-conformité ou des violations significatives de la cybersécurité pourraient entraîner une perte de confiance des consommateurs et des partenaires et, en fin de compte, risquer votre viabilité et croissance à long terme.
Se conformer à la Directive NIS2 nécessite une planification stratégique et l'allocation de ressources. Voici quelques étapes que les fabricants de PCB devraient envisager :
Réaliser des évaluations des risques de cybersécurité : Pour élaborer une stratégie de cybersécurité ciblée et s'attaquer en premier lieu aux zones à haut risque, commencez par une évaluation complète des risques de cybersécurité afin d'identifier les vulnérabilités potentielles.
Développer une stratégie de sécurité robuste pour la chaîne d'approvisionnement : Travaillez étroitement avec les fournisseurs pour évaluer leurs pratiques de cybersécurité et établir un plan d'action pour répondre à toute préoccupation. Établissez des obligations contractuelles pour la conformité aux normes de cybersécurité et exigez un rapport régulier sur la posture de sécurité.
Implémenter des systèmes avancés de détection et de réponse aux incidents : Investissez dans des systèmes qui fournissent une détection et une réponse en temps réel aux menaces. Établissez des protocoles de réponse aux incidents qui permettent une action rapide et la conformité aux exigences de rapport.
Former les cadres et les employés aux meilleures pratiques de cybersécurité : Mettez en place un programme de formation robuste qui implique non seulement le personnel technique, mais aussi les cadres et tous les employés. Construire une culture "consciente de la cyber" peut réduire les erreurs humaines et renforcer la cybersécurité globale. Si vous cherchez plus d'aide dans ce domaine, Le Forum économique mondial propose un guide pour construire une culture de résilience cybernétique dans le secteur manufacturier.
Établir une gouvernance claire et une responsabilité : Nommez un responsable de la cybersécurité ou établissez une équipe transversale responsable de la conformité en matière de cybersécurité. Cette équipe devrait rendre compte régulièrement au conseil exécutif, fournissant des mises à jour sur la conformité, les risques et la gestion des incidents.
Bien que la conformité puisse être un obstacle nécessitant un engagement, un investissement et une adaptation substantiels, l'avantage est une chaîne d'approvisionnement de PCB plus transparente, sécurisée et résiliente.
Pour aider à mettre en perspective l'effort et les coûts, l'incident de la chaîne d'approvisionnement de 2023 chez Applied Material a été estimé avoir coûté à l'entreprise 250 millions de dollars.
L'importance de la cybersécurité à l'époque moderne n'est pas sous-estimée par les clients et ne devrait pas être mise en péril par votre chaîne d'approvisionnement. En abordant de manière proactive leurs points de vulnérabilité et en assurant la conformité avec le NIS2, les entreprises peuvent non seulement atténuer les risques de perturbation mais aussi se différencier en tant que partenaires fiables et de confiance qui contribuent à assurer la stabilité et la sécurité de la chaîne d'approvisionnement mondiale de PCB.