Directive sur la sécurité des réseaux et de l'information (NIS2)
La cybersécurité n'est plus une décision technique. C'est une décision de gouvernance.
Qu'est-ce que NIS2 ?
NIS2 (Directive (UE) 2022/2555) est la directive européenne qui fixe un socle commun de cybersécurité pour les entités essentielles et importantes réparties sur 18 secteurs critiques. Elle remplace la directive NIS de 2016 et multiplie son périmètre par dix environ, passant d'environ 15 000 entités sous NIS1 à une estimation de 160 000 à l'échelle de l'UE.
La France, comme plusieurs États membres, n'a pas encore achevé sa transposition nationale. La transposition nationale est attendue d'ici la fin 2026. L'ANSSI recommande néanmoins d'entamer dès maintenant les travaux de mise en conformité : le contenu des exigences est déjà arrêté, même si la date exacte d'entrée en vigueur ne l'est pas encore.
Qui est concerné ?
NIS2 couvre 18 secteurs critiques, répartis en deux niveaux, et s'applique selon la taille de votre organisation au sein de ces secteurs.
Secteurs hautement critiques
Annexe I — 11 secteurs
Autres secteurs clés
Annexe II — 7 secteurs
La taille détermine vos obligations
250 employés ou plus ou un chiffre d'affaires de 50 M€ ou plus
Grandes entités
Généralement classés comme entités essentielles, le niveau de surveillance le plus strict.
50 à 250 salariés ou 10 M€ à 50 M€ de chiffre d'affaires
Entités de taille moyenne
Généralement classées parmi les entités importantes, mais soumises à des obligations moins strictes.
Moins de 50 salariés
Petites entités
Généralement hors champ d'application, sauf pour certains secteurs spécifiques, quelle que soit leur taille.
Les estimations pour la France vont d'environ 10 000 à 18 000 entités, essentielles et importantes confondues. Vérifiez votre propre éligibilité directement sur le portail d'enregistrement de l'ANSSI, MonEspaceNIS2.
Sanctions et responsabilité personnelle
La non-conformité entraîne des conséquences sérieuses. Les entités essentielles s'exposent à des amendes pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu. Les entités importantes s'exposent à 7 millions d'euros ou 1,4 %.
Au-delà de la sanction financière, NIS2 introduit une responsabilité personnelle pour les organes de direction : les dirigeants peuvent être tenus responsables en cas de manquement à la mise en œuvre de mesures de gestion des risques adéquates, avec notamment l'obligation d'approuver et de superviser les mesures de cybersécurité au titre de l'article 20.
Les mesures de base exigées par NIS2
L'article 21 fixe dix catégories de mesures de sécurité minimales que toute entité essentielle et importante doit mettre en œuvre : analyse des risques et politiques de sécurité des systèmes d'information, gestion des incidents, continuité d'activité et gestion de crise, sécurité de la chaîne d'approvisionnement, sécurité de l'acquisition et du développement des systèmes, politiques d'évaluation de l'efficacité des mesures, hygiène cyber de base et formation, cryptographie et chiffrement, sécurité des ressources humaines et contrôle d'accès, et utilisation de l'authentification à plusieurs facteurs.
Le référentiel technique français : le ReCyF
En amont de l'adoption définitive de la loi, l'ANSSI a publié un document de référence technique, le Référentiel Cyber France (ReCyF): 20 objectifs de sécurité pour les entités essentielles, 15 pour les entités importantes, organisés autour de quatre piliers : Gouvernance, Protection, Défense et Résilience. Il n'est pas encore juridiquement contraignant, mais il constitue déjà la référence de facto que les auditeurs et les clients utilisent pour juger du niveau de préparation.
Comment nos quatre pratiques répondent aux exigences de la directive NIS 2
- Gouvernance → Conseil en cybersécurité et GRC — un RSSI externalisé et un cadre de gouvernance qui répond aux obligations de formation et de supervision de la direction prévues à l'article 20.
- Protection → la Sécurité offensive — des tests d'intrusion et une gestion des vulnérabilités qui répondent directement à l'obligation de l'article 21(2)(e) de tester l'efficacité de vos mesures de sécurité.
- Défense → la Cyberdéfense Managée — détection et réponse 24h/24 et 7j/7, couvrant les obligations de surveillance continue et de notification des incidents des articles 21 et 23.
- La résilience → Gestion de crise cyber — des plans de crise et des exercices qui répondent à l'exigence de continuité d'activité de l'article 21.
Deux obligations supplémentaires sont transversales à ces quatre pratiques : la Gestion des risques tiers TIC répond à l'exigence de sécurité de la chaîne d'approvisionnement de l'article 21(2)(d), et la Formation répond à l'obligation d'hygiène cyber du personnel de l'article 21(2)(g).
Questions
Foire aux Questions
Questions générales sur la conformité réglementaire
NIS2 est la directive européenne (2022/2555) qui fixe un socle commun de cybersécurité pour les entités essentielles et importantes réparties sur 18 secteurs critiques, remplaçant la directive NIS de 2016 par un périmètre bien plus large et une application plus stricte.
Les organisations opérant dans l'un des 18 secteurs critiques de NIS2, au-delà des seuils de taille, généralement 50 salariés ou 10 millions d'euros de chiffre d'affaires annuel, ainsi qu'un nombre restreint d'entités soumises quelle que soit leur taille. Vérifiez votre propre éligibilité sur le portail MonEspaceNIS2 de l'ANSSI. Portail MonEspaceNIS2.
Les règles de qualification de NIS2 se veulent uniformes, il est donc probable qu'une entité soit soumise à la directive dans chacun des pays où elle est établie.
Selon l'article 26, chaque entité relève en principe de la législation du pays où elle est établie, avec des exceptions spécifiques pour les prestataires d'infrastructure numérique, de télécommunications et d'administration publique, qui peuvent être centralisés sous la loi d'un seul État membre.
Les entreprises concernées sont soumises à la réglementation lorsqu'elles remplissent les critères les qualifiant d'entreprise de taille moyenne ou grande (dans la plupart des cas) et qu'elles opèrent dans l'un des secteurs listés dans les annexes du texte européen. Concernant les critères de taille et de chiffre d'affaires, les deux doivent être réunis de manière cumulative.
NIS2 s'applique largement à 18 secteurs critiques, tandis que DORA vise spécifiquement les entités financières et leurs prestataires TIC. Une institution financière peut relever des deux à la fois, et lorsque c'est le cas, les deux ensembles d'obligations se recoupent largement, notamment sur la notification des incidents et la gestion des risques tiers.
L'article 21 fixe dix catégories de mesures pour les deux niveaux : analyse des risques, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, développement sécurisé des systèmes, évaluation de l'efficacité des mesures, hygiène cyber et formation, cryptographie, contrôle d'accès et gestion des actifs, authentification à plusieurs facteurs. Les catégories sont identiques, mais pas le niveau d'exigence attendu : les entités essentielles font l'objet d'une supervision plus stricte, tandis que les entités importantes peuvent prioriser progressivement. En France, le ReCyF de l'ANSSI reflète directement cette différence, avec 20 objectifs de sécurité pour les entités essentielles et 15 pour les entités importantes.
Oui, sur les deux plans. Au titre de l'article 21(2)(d), externaliser une fonction ne transfère jamais votre propre responsabilité de conformité, les tribunaux français ont déjà confirmé qu'une entité régulée reste pleinement responsable des manquements de sécurité de ses sous-traitants. En pratique, cela rend la formulation de vos clauses de sécurité déterminante : des références vagues à des normes standards et usages internationaux ont déjà été contestées devant les tribunaux français, des prestataires ont été condamnés à des dommages-intérêts pour manquement à une clause explicite de développement sécurisé, et les tribunaux ont par ailleurs traité la cybersécurité comme une qualité essentielle implicite d'un contrat informatique, même en l'absence de clause. Pour les groupes, NIS2 s'applique filiale par filiale et activité par activité, jamais automatiquement au niveau du groupe : une filiale peut entrer dans le périmètre pendant qu'une autre, au sein du même groupe, en reste exclue.
