Autres informations et services officiels: www.belgium.be

Infrastructures critiques

Infographie avec des icônes des secteurs dans des bulles
En ce qui concerne la prévention, une attention particulière est apportée aux entités désignées comme “critiques”. Il s'agit d’entités indispensables pour notre société, et dont la perturbation ou la destruction aurait un impact significatif sur notre pays et potentiellement sur les pays voisins.

Outre les entités critiques, nous distinguons également les entités essentielles et importantes (NIS2). Il s'agit d'entités qui fournissent des services essentiels à notre société ou à notre économie et qui dépendent des réseaux et des systèmes d'information. Il est important que ces réseaux et systèmes d'information soient sécurisés. Toutes les entités critiques sont également des entités essentielles au sens de la loi NIS2.

Secteurs

Les entités critiques peuvent être désignées dans les secteurs suivants :

  • Energie : Les producteurs d’électricité, les gestionnaires des réseaux de transport et de distribution, les exploitants de gazoducs et d’oléoducs, ainsi que les entreprises de raffinage ou de stockage de pétrole ou de gaz.
  • Transport : les transporteurs aériens, les gestionnaires d’aéroports, les services de contrôle aérien, les entreprises ferroviaires et les gestionnaires de l’infrastructure ferroviaire, les gestionnaires des ports, les sociétés de transport par voie d’eau, les exploitants de services de trafic maritime, les systèmes de transports routier intelligent et les opérateurs de transport public.
  • Banques : les établissements de crédit.
  • Infrastructures de marchés financiers : les contreparties centrales et les opérateurs de plateformes de négociation.
  • Infrastructures numériques : les fournisseurs de réseau de communications électroniques, de points d'échange internet, de services DNS, de registre de noms de domaines de premier niveau, de réseaux de diffusion de contenu, et de de services d'informatique en nuage, ainsi que les prestataires de services de confiance.
  • Eau potable : les fournisseurs et distributeurs d'eau potable.
  • Eaux résiduaires : les entreprises collectant, évacuant ou traitant les eaux urbaines résiduaires, des eaux ménagères usées et des eaux industrielles.
  • Santé : les prestataires de soins de santé, les laboratoires de référence de l’UE, les fabricants de produits et de préparations pharmaceutiques, les entités exerçant des activités de recherche et de développement dans le domaine des médicaments, et les fabricants de dispositifs médicaux.
  • Administrations publiques (centrales) : les administrations publiques qui dépendent de l'État fédéral, - excluant le pouvoir juridique, les parlements, et les banques centrales.
  • Espace : les exploitants d'infrastructures au sol, détenues, gérées et exploitées par des États membres ou par des parties privées, qui soutiennent la fourniture de services spatiaux, à l'exclusion des fournisseurs de réseaux de communications électroniques publics
  • Production, transformation et distribution alimentaire : les entreprises du secteur alimentaire qui exercent exclusivement des activités de logistique et de distribution en gros ainsi que de production et de transformation à grande échelle.

Au sein d’une entité critique, au moins une infrastructure critique doit être désignée. Une définition des termes "entité critique" et "infrastructure critique" peut être trouvée dans la loi CER : Moniteur belge.

Approche "tous risques"

L’une des principales nouveautés de la loi CER est également l’approche « all risks », selon laquelle les risques pertinents couvrent aussi bien les menaces terroristes ou extrémistes que les risques naturels et accidentels, ainsi que les risques intentionnels, les menaces d’origine humaine ou hybrides, de même que les situations d’urgence en matière de santé publique. Celle-ci renvoie également à l’évaluation des risques nationale, la BNRA , qui vient compléter l’analyse des entités critiques.

Obligations

Chaque entité critique doit :

  • Disposer d’un plan de résilience reprenant des mesures de résilience, permanentes et progressives, définies sur la base d'une analyse de risques
  • Désigner un point de contact (24h/7) pour les autorités. L'entité critique et les autorités peuvent ainsi échanger des informations rapidement si nécessaire.
  • Organiser des exercices et permettre la réalisation d’inspections, afin que les procédures soient connues et puissent être améliorées.
  • Signaler tout incident aux autorités compétentes.

Le Centre de crise National est le point de contact pour les infrastructures critiques pour la Belgique et l'UE.

Le Centre pour la Cybersécurité (CCB) est le point de contact central dans le contexte de la loi NIS2, pour les entités essentielles, ainsi que pour l’UE.