La directive NIS2 est entrée en vigueur en octobre 2024 dans l’ensemble des États membres de l’Union européenne.

Elle marque un tournant majeur dans la réglementation cyber européenne : plus d’entités concernées, des obligations renforcées, des sanctions plus lourdes.

Si votre entreprise est dans le périmètre, vous ne pouvez plus l’ignorer.

Qu’est-ce que NIS2 ?

La succession de NIS1

NIS2 (Network and Information Security 2) remplace et étend la directive NIS de 2016. L’objectif : harmoniser et renforcer le niveau de cybersécurité dans l’Union européenne.

La directive s’applique à un périmètre beaucoup plus large que son prédécesseur et impose des obligations plus concrètes.

Les deux catégories d’entités

NIS2 distingue deux types d’entités selon leur criticité et leur taille :

Entités Essentielles (EE)

  • Secteurs : énergie, transports, secteur bancaire, infrastructure des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services TIC, administration publique, espace
  • Critères de taille : grande entreprise (>250 salariés ou >50M€ CA et >43M€ bilan)
  • Régime de surveillance : proactif

Entités Importantes (EI)

  • Secteurs additionnels : services postaux, gestion des déchets, chimie, alimentation, fabrication, fournisseurs numériques, recherche
  • Critères de taille : moyenne entreprise (>50 salariés ou >10M€ CA et bilan)
  • Régime de surveillance : réactif (après incident)

Qui est concerné par NIS2 ?

Comment savoir si vous êtes dans le périmètre

Votre entreprise est probablement concernée si :

  1. Vous opérez dans l’un des secteurs listés ci-dessus
  2. Votre taille dépasse les seuils (50 salariés ou 10M€ de CA/bilan pour les Entités Importantes)
  3. Vous êtes un fournisseur critique d’une entité essentielle

Attention aux sous-traitants : NIS2 étend les obligations à la chaîne d’approvisionnement. Si vous êtes un prestataire informatique, un hébergeur ou un fournisseur SaaS pour des entités concernées, vous pouvez également être soumis à la directive.

Les PME peuvent-elles être concernées ?

Oui. Une PME du secteur de la santé, de l’énergie, ou des services numériques avec plus de 50 salariés peut être une Entité Importante.

De plus, les grandes entreprises concernées vont imposer des exigences de sécurité à leurs fournisseurs, y compris les PME.

Les obligations de NIS2

1. Gouvernance et responsabilité de la direction

NIS2 innove en responsabilisant directement les dirigeants.

La directive impose que :

  • Les organes de direction approuvent les mesures de gestion des risques cyber
  • Les dirigeants suivent des formations sur la cybersécurité
  • En cas de manquement grave, des sanctions personnelles peuvent s’appliquer aux dirigeants

Pour structurer cette gouvernance, un RSSI externalisé peut accompagner la direction dans la mise en conformité.

2. Gestion des risques cyber

NIS2 impose une approche formalisée de la gestion des risques, incluant :

  • Politique de sécurité des systèmes d’information
  • Gestion des incidents
  • Continuité des activités (sauvegardes, PCA/PRA)
  • Sécurité de la chaîne d’approvisionnement
  • Sécurité dans l’acquisition, le développement et la maintenance des systèmes
  • Politiques de contrôle d’accès et d’authentification
  • Utilisation de la cryptographie
  • Sécurité des ressources humaines
  • Gestion des vulnérabilités

3. Notification des incidents

NIS2 impose des délais stricts pour la notification des incidents significatifs :

ÉtapeDélaiContenu
Alerte précoce24 heuresNotification initiale, soupçon d’incident
Notification d’incident72 heuresDescription de l’incident, impact estimé
Rapport final1 moisAnalyse complète, mesures prises

L’autorité compétente en France est l’ANSSI pour les Entités Essentielles.

4. Mesures techniques et organisationnelles

La directive impose un socle minimum de mesures :

  • Tests d’intrusion et audits de sécurité réguliers
  • Surveillance continue et détection des incidents
  • Formation et sensibilisation des collaborateurs
  • Gestion des identités et des accès (MFA notamment)
  • Chiffrement des communications et des données

Un SOC managé peut assurer la surveillance continue requise par NIS2.

Les sanctions NIS2

Pour les Entités Essentielles

  • Amendes administratives jusqu’à 10 millions d’euros ou 2% du CA mondial (le montant le plus élevé)
  • Possibilité de suspension temporaire des activités
  • Responsabilité personnelle des dirigeants

Pour les Entités Importantes

  • Amendes administratives jusqu’à 7 millions d’euros ou 1,4% du CA mondial

Les pouvoirs de supervision

Les autorités compétentes disposent de pouvoirs étendus :

  • Inspections sur site
  • Audits de sécurité
  • Accès aux informations et systèmes
  • Injonctions de mise en conformité

Comment se mettre en conformité NIS2 ?

Étape 1 : Vérifier si vous êtes concerné

Analysez votre secteur d’activité et votre taille par rapport aux critères. En cas de doute, consultez l’ANSSI ou un expert.

Étape 2 : Réaliser un état des lieux

Évaluez votre niveau de maturité actuel face aux exigences NIS2 : quelles obligations sont déjà satisfaites ? Quels sont les écarts ?

Étape 3 : Construire un plan de mise en conformité

Priorisez les actions selon l’urgence et l’impact. La mise en conformité NIS2 est un projet pluriannuel pour la plupart des organisations.

Étape 4 : Implémenter les mesures

Déployez les mesures techniques et organisationnelles requises, en vous appuyant sur des référentiels reconnus comme l’ISO 27001.

Étape 5 : Maintenir et démontrer

La conformité NIS2 est un processus continu. Documentez vos pratiques, réalisez des audits réguliers, et tenez vos mesures à jour.

NIS2 et ISO 27001 : une articulation naturelle

L’ISO 27001 couvre environ 70% des exigences NIS2. Entreprendre une démarche ISO 27001 est donc une excellente façon de progresser vers la conformité NIS2.

Nos services de conformité et certifications vous accompagnent dans cette démarche combinée.

Conclusion

NIS2 n’est pas seulement une contrainte réglementaire. C’est une opportunité de structurer votre cybersécurité sur des bases solides, reconnues au niveau européen.

Les entreprises qui s’y préparent sérieusement en sortiront renforcées : meilleure résilience, crédibilité accrue, avantage concurrentiel.

Celles qui l’ignorent s’exposent à des sanctions significatives et, surtout, à des risques cyber non maîtrisés.