L'actuel projet de rapport du ministère fédéral de l'Intérieur sur la mise en œuvre de la directive NIS-2 se heurte à de vives critiques de la part des autorités de surveillance de la protection des données des Länder. Les critiques portent essentiellement sur l'insuffisance de l'obligation d'information des autorités de sécurité informatique vis-à-vis des autorités de surveillance de la protection des données ainsi que sur le manque d'interaction entre les obligations de notification de la directive NIS-2 et celles de la directive sur la protection des données. RGPD. Ce que les autorités de contrôle de la protection des données demandent maintenant.
Contexte et objectif de la directive NIS 2
Avec la directive NIS 2 (directive (UE) 2022/2555), l'Union européenne vise à renforcer la cybersécurité des infrastructures critiques et des services numériques en Europe. Elle constitue une évolution de la directive NIS initiale de 2016. Par rapport à la directive précédente, elle élargit considérablement son champ d’application. Alors que, jusqu’à présent, seuls les opérateurs d’infrastructures critiques (KRITIS) étaient concernés, la directive s’appliquera désormais à un grand nombre d’entités dites „ essentielles “ et „ importantes “, notamment dans les domaines de la santé, des services numériques, de l’administration publique et de l’industrie manufacturière.
L'obligation de signaler les incidents de sécurité majeurs constitue un élément central. Ceux-ci peuvent également comporter des aspects relevant de la protection des données, notamment lorsque données à caractère personnel sont concernés.
Conseil de lecture : Directive NIS 2 – les entreprises concernées
Critique n° 1 : obligations d'information limitées du BSI
L'article 35, paragraphe 1, de la NIS-2 oblige les autorités de sécurité informatique compétentes à informer les autorités de contrôle de la protection des données lorsque des incidents de sécurité ont des conséquences importantes pour la protection des données au sens de l'article 33 de la NIS-2. RGPD pourraient avoir.
Le projet de loi actuel limite toutefois l'obligation d'information de l'Office fédéral allemand pour la sécurité informatique (BSI) aux violations „ manifestes “ de la protection des données. Selon les autorités régionales chargées de la protection des données, cela va à l'encontre du libellé clair de la directive.
Les autorités de contrôle de la protection des données demandent donc une modification de l'article 61, paragraphe 11, du projet de loi, afin que les violations potentielles de la protection des données, et non plus seulement celles qui sont manifestes, déclenchent une obligation de notification de la part du BSI. Cela permettrait de satisfaire aux exigences de l’article 35 de la directive NIS-2 et de renforcer l’efficacité de la coopération entre les autorités.
Critique n° 2 : absence de regroupement des obligations de déclaration
Conformément à l'article 40 du projet de loi, le Office fédéral allemand pour la sécurité informatique (BSI) est désigné comme point de contact central pour les incidents de sécurité informatique. C'est à cet organisme que les entités essentielles et importantes, au sens de la directive NIS-2, devront désormais transmettre leurs déclarations, conformément à l'article 32 de la loi de transposition.
Ce que le § 40 ne prévoit toutefois pas : Un lien ou une intégration de l'obligation de déclaration parallèle de l'art. 33 RGPD. Donc l'obligation de notifier les violations de données aux autorités de contrôle de la protection des données compétentes. Ainsi, la possibilité de traiter deux processus de notification qui coïncident souvent via un portail ou une procédure commune reste inexploitée.
Conséquence : une duplication des tâches pour les entreprises
Dans la pratique, cela signifie que les entreprises pour lesquelles un incident de sécurité informatique est aussi données à caractère personnel (ce qui est souvent le cas), il faut déposer deux déclarations distinctes :
- Une déclaration au BSI conformément à la loi de transposition de la directive NIS 2
- Une deuxième notification à l'autorité de contrôle de la protection des données conformément à l'art. 33 RGPD
Cela entraîne une charge administrative accrue, des bases de données incohérentes et, éventuellement, des retards.
Exigence des autorités de surveillance
Le site Conférence sur la protection des données propose donc d'élargir le § 40 : "Le BSI doit être légalement tenu de développer une procédure électronique intégrée permettant aux entreprises de remplir simultanément leurs obligations au titre du § 32 (NIS-2) et de l'article 33 de la directive. RGPD de se conformer à la loi".
Un tel processus de déclaration centralisé permettrait non seulement de réduire la bureaucratie, mais aussi de favoriser la coopération entre le BSI et l'autorité de contrôle de la protection des données. D'autres États membres de l'UE, comme le Luxembourg ou le Danemark, démontrent déjà que cette intégration est techniquement réalisable.
Par ailleurs, les autorités de contrôle recommandent la mise en place d'un dispositif interne à l'administration visant à assurer la coordination entre le BSI et les autorités chargées de la protection des données, ainsi que la création d'un secrétariat central au sein de la Conférence sur la protection des données (DSK) afin de gérer systématiquement les échanges.
Mise en place d'un bureau de la DSK conforme à la norme NIS-2
Le site Conférence sur la protection des données (DSK) des Länder n'est jusqu'à présent pas un organe institutionnalisé par la loi. L'avis suggère de créer un bureau de la CCPD légalement établi dans le cadre de la mise en œuvre de NIS-2. Celui-ci pourrait servir d'organe de coordination pour les notifications au titre de l'article 33 de la loi sur la protection des données. RGPD et ainsi professionnaliser et centraliser davantage la coopération avec le BSI.
Conclusion sur le projet de référentiel NIS 2
L'avis des autorités régionales de contrôle de la protection des données met le doigt sur le point sensible de la mise en œuvre de la directive NIS 2 : une obligation d'information plus étendue de la part du BSI ainsi que le regroupement des procédures de notification avec la RGPD- Cette procédure serait avant tout simple à mettre en œuvre et peu bureaucratique.
La balle est désormais dans le camp du législateur. Une refonte du projet de loi tenant compte des exigences en matière de protection des données pourrait considérablement améliorer l'acceptation des nouvelles réglementations et permettre de mettre en œuvre l'objectif de l'UE, à savoir un niveau élevé et uniforme de cybersécurité, tout en respectant la protection des données.





