Aller au contenu

Guide NIS-2

Tout savoir sur la directive européenne NIS-2 et sa mise en conformité

Qu'est-ce que NIS-2 ?

La directive NIS-2 (Network and Information Security 2) est la nouvelle réglementation européenne sur la cybersécurité des réseaux et systèmes d'information. Elle remplace la directive NIS de 2016 et élargit considérablement son périmètre d'application.

Êtes-vous concerné par NIS-2 ?

NIS-2 s'applique aux organisations de moyenne et grande taille opérant dans 18 secteurs critiques :

Énergie
Transport
Santé
Infrastructure numérique
Eau potable
Eaux usées
Administration publique
Espace
Banque et finance
Marchés financiers
Services numériques
Gestion des services TIC
Poste et courrier
Gestion des déchets
Chimie
Alimentation
Fabrication (secteurs critiques)
Recherche

Entités essentielles vs entités importantes

Entités essentielles

Organisations critiques pour la société et l'économie

  • ≥ 250 employés OU CA ≥ 50M€
  • Supervision renforcée ANSSI
  • Sanctions jusqu'à 10M€ ou 2% CA
  • Audits obligatoires tous les 3 ans

Entités importantes

Organisations ayant un impact significatif

  • ≥ 50 employés OU CA ≥ 10M€
  • Supervision ANSSI
  • Sanctions jusqu'à 7M€ ou 1,4% CA
  • Contrôles ciblés possibles

Le processus de mise en conformité NIS-2 en 5 étapes

1

Analyse d'applicabilité (2-3 semaines)

Déterminer si votre organisation est soumise à NIS-2 et à quel titre.

  • Vérification du secteur d'activité dans les 18 couverts
  • Évaluation des seuils (effectifs, CA, criticité des services)
  • Classification entité essentielle ou importante
  • Identification de l'autorité compétente (ANSSI en France)
2

Gap Assessment (4-6 semaines)

Audit complet des 10 mesures de cybersécurité obligatoires NIS-2.

  • Gestion des risques : analyse régulière des risques cyber
  • Sécurité supply chain : évaluation et gestion des fournisseurs TIC
  • Business continuity : plans de continuité et de reprise d'activité
  • Sécurité réseau : segmentation, filtrage, surveillance
  • Contrôles d'accès : authentification forte, gestion des privilèges
  • Chiffrement : protection des données sensibles
  • Gestion des incidents : détection, réponse et notification
  • Ressources humaines : formation et sensibilisation
  • Gestion des vulnérabilités : patch management, scans réguliers
  • Gouvernance : responsabilité de la direction, politiques de sécurité
3

Plan de remédiation (8-16 semaines)

Mise en œuvre des mesures techniques et organisationnelles pour combler les gaps.

  • Déploiement de solutions de détection et réponse aux incidents (SOC, EDR, SIEM)
  • Implémentation de la gestion des vulnérabilités automatisée
  • Mise en place du registre des fournisseurs TIC critiques
  • Rédaction des politiques de sécurité et procédures opérationnelles
  • Formation des équipes aux nouvelles procédures et à la notification d'incidents
4

Notification et déclaration (1 semaine)

Enregistrement auprès de l'ANSSI et mise en place du processus de notification d'incidents.

  • Déclaration du statut d'entité couverte auprès de l'ANSSI
  • Désignation du point de contact unique
  • Mise en place du processus de notification d'incidents (24h pour alerte initiale)
  • Configuration des canaux de communication avec l'ANSSI
5

Surveillance continue (ongoing)

Maintien de la conformité et amélioration continue de la posture de sécurité.

  • Revues annuelles de conformité et mise à jour des analyses de risques
  • Audits ANSSI possibles (ciblés ou complets)
  • Exercices réguliers de gestion de crise cyber
  • Adaptation aux évolutions réglementaires (actes d'exécution UE)
  • Reporting annuel à la direction sur la posture cyber

Obligations de notification d'incidents

⚠️ Délais stricts de notification

24 heures : Alerte initiale ("early warning") à l'ANSSI dès détection d'un incident significatif

72 heures : Rapport d'incident détaillé avec évaluation de l'impact et mesures prises

1 mois : Rapport final avec analyse post-incident et actions correctives

Responsabilité des dirigeants

Nouveauté majeure de NIS-2 : La direction de l'organisation est désormais directement responsable de la mise en œuvre et de la supervision des mesures de cybersécurité.

  • Approbation obligatoire des mesures de cybersécurité par la direction
  • Formation obligatoire en cybersécurité pour les dirigeants
  • Sanctions personnelles possibles en cas de manquements graves

Date d'entrée en vigueur

NIS-2 est applicable depuis le 17 octobre 2024 (transposition dans le droit français).

Les organisations concernées doivent être en conformité dès maintenant. Les autorités peuvent effectuer des contrôles et appliquer des sanctions.

Besoin d'aide pour votre conformité NIS-2 ?

Cykrony vous accompagne dans l'analyse d'applicabilité et la mise en conformité NIS-2.