Guide NIS-2
Tout savoir sur la directive européenne NIS-2 et sa mise en conformité
Qu'est-ce que NIS-2 ?
La directive NIS-2 (Network and Information Security 2) est la nouvelle réglementation européenne sur la cybersécurité des réseaux et systèmes d'information. Elle remplace la directive NIS de 2016 et élargit considérablement son périmètre d'application.
Êtes-vous concerné par NIS-2 ?
NIS-2 s'applique aux organisations de moyenne et grande taille opérant dans 18 secteurs critiques :
Entités essentielles vs entités importantes
Entités essentielles
Organisations critiques pour la société et l'économie
- ≥ 250 employés OU CA ≥ 50M€
- Supervision renforcée ANSSI
- Sanctions jusqu'à 10M€ ou 2% CA
- Audits obligatoires tous les 3 ans
Entités importantes
Organisations ayant un impact significatif
- ≥ 50 employés OU CA ≥ 10M€
- Supervision ANSSI
- Sanctions jusqu'à 7M€ ou 1,4% CA
- Contrôles ciblés possibles
Le processus de mise en conformité NIS-2 en 5 étapes
Analyse d'applicabilité (2-3 semaines)
Déterminer si votre organisation est soumise à NIS-2 et à quel titre.
- Vérification du secteur d'activité dans les 18 couverts
- Évaluation des seuils (effectifs, CA, criticité des services)
- Classification entité essentielle ou importante
- Identification de l'autorité compétente (ANSSI en France)
Gap Assessment (4-6 semaines)
Audit complet des 10 mesures de cybersécurité obligatoires NIS-2.
- Gestion des risques : analyse régulière des risques cyber
- Sécurité supply chain : évaluation et gestion des fournisseurs TIC
- Business continuity : plans de continuité et de reprise d'activité
- Sécurité réseau : segmentation, filtrage, surveillance
- Contrôles d'accès : authentification forte, gestion des privilèges
- Chiffrement : protection des données sensibles
- Gestion des incidents : détection, réponse et notification
- Ressources humaines : formation et sensibilisation
- Gestion des vulnérabilités : patch management, scans réguliers
- Gouvernance : responsabilité de la direction, politiques de sécurité
Plan de remédiation (8-16 semaines)
Mise en œuvre des mesures techniques et organisationnelles pour combler les gaps.
- Déploiement de solutions de détection et réponse aux incidents (SOC, EDR, SIEM)
- Implémentation de la gestion des vulnérabilités automatisée
- Mise en place du registre des fournisseurs TIC critiques
- Rédaction des politiques de sécurité et procédures opérationnelles
- Formation des équipes aux nouvelles procédures et à la notification d'incidents
Notification et déclaration (1 semaine)
Enregistrement auprès de l'ANSSI et mise en place du processus de notification d'incidents.
- Déclaration du statut d'entité couverte auprès de l'ANSSI
- Désignation du point de contact unique
- Mise en place du processus de notification d'incidents (24h pour alerte initiale)
- Configuration des canaux de communication avec l'ANSSI
Surveillance continue (ongoing)
Maintien de la conformité et amélioration continue de la posture de sécurité.
- Revues annuelles de conformité et mise à jour des analyses de risques
- Audits ANSSI possibles (ciblés ou complets)
- Exercices réguliers de gestion de crise cyber
- Adaptation aux évolutions réglementaires (actes d'exécution UE)
- Reporting annuel à la direction sur la posture cyber
Obligations de notification d'incidents
⚠️ Délais stricts de notification
24 heures : Alerte initiale ("early warning") à l'ANSSI dès détection d'un incident significatif
72 heures : Rapport d'incident détaillé avec évaluation de l'impact et mesures prises
1 mois : Rapport final avec analyse post-incident et actions correctives
Responsabilité des dirigeants
Nouveauté majeure de NIS-2 : La direction de l'organisation est désormais directement responsable de la mise en œuvre et de la supervision des mesures de cybersécurité.
- Approbation obligatoire des mesures de cybersécurité par la direction
- Formation obligatoire en cybersécurité pour les dirigeants
- Sanctions personnelles possibles en cas de manquements graves
Date d'entrée en vigueur
NIS-2 est applicable depuis le 17 octobre 2024 (transposition dans le droit français).
Les organisations concernées doivent être en conformité dès maintenant. Les autorités peuvent effectuer des contrôles et appliquer des sanctions.