Comment les MPS pourraient devenir des « fournisseurs essentiels » en vertu de la nouvelle législation britannique 

Même si les MSP ne sont pas directement soumis à une réglementation, le projet de loi britannique sur la cybersécurité et la résilience pourrait les concerner d'une autre manière. 

Dans la première partie de notre blog, nous avons présenté le projet de loi sur la cybersécurité et la résilience (CSBR) et expliqué en quoi il actualise la législation NIS de 2018. L'un des changements majeurs concerne la manière dont les entreprises peuvent devenir un prestataire de services gérés réglementé (RMSP) en vertu de la nouvelle législation. 

Il existe toutefois une autre manière dont les MSP pourraient être concernés par cette législation : en tant que « fournisseur essentiel désigné » (DCS). 

Comment devenir un fournisseur essentiel désigné 

Même si vous n'êtes pas un RMSP, vous pouvez tout de même devenir un DCS. Le critère le plus important est que vous fournissiez des biens ou des services relevant de l'une des principales catégories réglementées.   

Vous devez ensuite remplir trois critères minimaux : 

  • L'autorité de régulation estime qu'une défaillance ou une perturbation de vos biens ou services — ou un incident affectant votre réseau ou vos systèmes — pourrait perturber de manière significative un service essentiel.  
  • Vos produits ou services reposent sur des réseaux et des systèmes d'information, ce qui les fait entrer dans le champ d'application du cadre réglementaire. 
  • Vous n'êtes pas déjà soumis à des obligations équivalentes en matière de cyber-résilience en vertu d'autres cadres réglementaires ; par exemple, les opérateurs de télécommunications régis par la loi de 2003 sur les communications, telle que modifiée par la loi de 2021 sur les télécommunications (sécurité). 

Les autorités de régulation vous feront part de leur décision quant à votre désignation ou non en tant que DCS. 

Cependant, vous pouvez dès à présent vous faire une idée de votre clientèle afin de déterminer si vous fournissez un service essentiel. Les OES et les RDSP relèvent déjà du champ d'application du NIS britannique ; vous pouvez donc d'ores et déjà savoir si vous travaillez avec une entreprise appartenant à ces catégories. Ensuite, si vous travaillez pour un MSP, le fait qu’il réponde ou non aux critères ci-dessus en termes d’effectifs et de chiffre d’affaires/bilan vous donnera une bonne indication quant à savoir s’il sera désigné comme RMSP.   

Les modifications que le CSRB apportera à la réglementation relative au NIS 

Voici quelques-uns des domaines clés que la nouvelle législation viendra compléter ou renforcer. 

Application de la CAF 

Le Cadre d'évaluation de la cybersécurité (CAF) est un outil destiné à aider les organisations à évaluer et à améliorer leur cybersécurité et leur résilience en gérant les risques cybernétiques. Il existe deux niveaux de profil, le « profil de base » et le « profil avancé », qui définissent les principes et les objectifs que les organisations doivent respecter pour évaluer et gérer leur cybersécurité. 

La nouvelle législation vise à ancrer davantage ces principes et objectifs, ce qui rendra indispensable le respect des meilleures pratiques par les entreprises et leur permettra de mieux comprendre leurs obligations. Elle précise notamment que celles-ci seront étroitement alignées surles exigences de la directive NIS2

Amélioration du système de signalement des incidents 

La nouvelle législation imposera au NCSC et aux autorités de régulation compétentes d'être informés d'un incident majeur au plus tard 24 heures après en avoir pris connaissance, puis de recevoir un rapport d'incident dans les 72 heures. L'objectif est d'aligner ces délais sur ceux prévus par la directive NIS2.  

L'obligation évoluera également : il ne s'agira plus de signaler un incident ayant eu un effet néfaste, mais un incident susceptible d'en avoir un.  

L'objectif est que le NCSC et les autorités de régulation soient informés simultanément de tout incident, afin qu'ils puissent cerner le paysage des menaces et apporter leur aide aux entreprises concernées. Ils espèrent également que ces exigences permettront d'améliorer les normes dans l'ensemble du secteur.   

Les prestataires de services numériques, les « managed services » et les centres de données soumis à une réglementation seront tenus d'informer leurs clients susceptibles d'être touchés par un incident majeur, afin de favoriser « la transparence et la responsabilité ». 

Autres modifications 

Le champ de compétence de l’ICO sera élargi par la nouvelle législation et les entreprises seront soumises à une obligation renforcée de partage d’informations dès lors qu’elles se seront enregistrées en tant qu’entité réglementée. Dans le cadre d’une loi distincte, l’ICO fera également l’objet d’une restructuration et sera rebaptisée « Commission de l’information ».  

Les autorités de régulation disposent également de nouveaux pouvoirs leur permettant d'imposer des redevances et de recouvrer des coûts ; il se peut donc que les entreprises réglementées aient à supporter à l'avenir des coûts récurrents supplémentaires. 

Déterminer si vous êtes concerné par le CSRB 

Vous pouvez désormais évaluer de manière raisonnable si vous serez classé(e) dans la catégorie RMSP. En examinant votre clientèle, vous pouvez commencer à déterminer si vous répondez aux critères d'un DCS et vous préparer à vous mettre en conformité.  

Même si votre entreprise n'est probablement pas un DCS, il peut être avantageux de la mettre en conformité dans la mesure du possible. La législation fournit un cadre pour la préparation en matière de cybersécurité et l'amélioration de la résilience, ce qui peut rassurer les clients et constituer un avantage concurrentiel. Elle améliore également votre capacité à travailler avec une catégorie réglementée. 

Cette législation devrait s'étendre progressivement. L'élargissement du champ d'application de la directive NIS, tant au sein de l'UE qu'au Royaume-Uni, a déjà entraîné une augmentation du nombre d'entreprises concernées.  

En effet, une autre modification apportée au CSRB facilitera les extensions futures. Le secrétaire d'État pourra mettre à jour le cadre réglementaire sans qu'une loi du Parlement soit nécessaire, sous réserve de certaines garanties. Le gouvernement précise explicitement que ces pouvoirs comprennent notamment la possibilité d'étendre le champ d'application de la réglementation à de nouveaux secteurs et sous-secteurs. 

Le CSRB propose des avantages liés à la compétition 

Qu'il y ait ou non une législation en vigueur, c'est le moment de combler les éventuelles lacunes de votre dispositif de sécurité, afin d'être prêt à l'entrée en vigueur de la législation et de vous placer dans une meilleure position concurrentielle. 

Le gouvernement estime que ce projet de loi aura « un impact positif sur la concurrence en garantissant que toutes les entreprises, quelles que soient leur taille ou leur secteur d'activité, respectent des normes minimales cohérentes en matière de cybersécurité ». 

Elle espère également que ce projet de loi limitera la capacité des entreprises qui n'investissent pas suffisamment dans la résilience à proposer des tarifs inférieurs à ceux des prestataires de services de gestion (MSP) plus sûrs et plus compétents, ce qui favorisera une concurrence plus équitable sur le marché. 

Se préparer au CSRB — pas besoin d’attendre 

Il reste encore de nombreux points à régler et à finaliser avec le CSRB. Toutefois, le délai entre l'obtention de l'approbation royale et la mise en œuvre devrait être de un à deux ans. 

On peut raisonnablement supposer qu'il y aura :  

  • Un appel en faveur de sauvegardes adaptées avec des copies immuables 
  • Un plan de reprise après sinistre bien défini 
  • Surveillance proactive de la sécurité à l'aide d'outils tels que le SIEM 
  • Une bonne compréhension des risques auxquels votre entreprise est exposée 
  • La capacité à identifier et à résoudre de manière proactive les problèmes de sécurité à l'aide d'outils tels que les tests d'intrusion 
  • Une documentation complète de vos processus et de la manière dont vous réagissez en cas d'urgence 
  • Concentrez-vous sur la mise en place d'une équipe compétente, complétée par des outils et services externes, afin de renforcer votre cybersécurité. 

Vous n’avez pas besoin d’attendre. C’est le moment idéal pour combler les éventuelles lacunes de votre dispositif de sécurité, afin d’être prêt à faire face à des législations telles que la CSRB. 

Tirer parti de l'avantage concurrentiel grâce au CaaS 

Les MSP qui comblent les failles de sécurité à l'aide d'outils adaptés seront bien placés pour proposer à leurs clients une solution de conformité en tant que service (CaaS). 

De nombreuses PME sont confrontées aux mêmes défis en matière de sécurité que les grandes entreprises, mais ne disposent pas des moyens nécessaires pour y faire face. En revanche, la plupart des prestataires de services gérés (MSP) ont déjà mis en place bon nombre de ces systèmes de sécurité en interne, en raison de la nature même de leur activité.  

Les MSP capables de les proposer sous forme de service à leurs clients auront ainsi l'occasion d'augmenter leurs marges, de renforcer la fidélité de leur clientèle et, surtout, de contribuer à assurer la sécurité de ces derniers.  

Découvrez-en davantage sur Kaseya CaaS

Une plateforme complète pour la gestion informatique et de la sécurité

Kaseya 365 la solution tout-en-un pour la gestion, la sécurisation et l'automatisation de l'informatique. Grâce à des intégrations transparentes entre les fonctions informatiques essentielles, elle simplifie les opérations, renforce la sécurité et améliore l'efficacité.

Une seule plateforme. Tout l'informatique.

Kaseya 365 bénéficient des avantages des meilleurs outils de gestion informatique et de sécurité, le tout dans une solution unique.

Découvrez Kaseya 365

Votre succès est notre priorité absolue.

Partner First, c'est l'engagement d'offrir des conditions flexibles, un partage des risques et un accompagnement dédié à votre entreprise.

Découvrez Partner First Pledge »

Rapport Kaseya 2026 sur la situation des MSP

Kaseya - Rapport 2026 sur la situation des MSP - Image web - 1200 x 800 - MISE À JOUR

Découvrez les perspectives 2026 sur le MSP, issues des témoignages de plus de 1 000 prestataires, et apprenez comment augmenter votre chiffre d'affaires, vous adapter aux pressions du marché et rester compétitif.

Télécharger maintenant

Qu'est-ce que la conformité NIST ? Un guide pratique destiné aux équipes informatiques et aux MSP

Le terme « NIST » est utilisé pour désigner plusieurs choses différentes, souvent de manière interchangeable et pas toujours avec précision. L'agence. Le cadre de cybersécurité.

Lire l'article de blog

Conformité informatique pour les MSP : comment développer une activité évolutive

La conformité est discrètement devenue l'une des compétences les plus importantes sur le plan commercial qu'un MSP puisse développer. La combinaison de la montée en puissance des réglementations

Lire l'article de blog

ISO 27001 : qu'est-ce que c'est, quelles sont les exigences de la certification et votre organisation en a-t-elle besoin ?

La norme ISO 27001 est la norme internationale relative aux systèmes de gestion de la sécurité de l'information. Il s'agit de la certification de sécurité la plus largement reconnue à l'échelle mondiale,

Lire l'article de blog