NIS2

Obligatoire · UE

Une conformité NIS2 défendable.

Gestion des risques, notification des incidents, gouvernance et sécurité de la chaîne d'approvisionnement pour les entités essentielles et importantes sous la directive européenne NIS2. Au titre de l'article 20, la responsabilité incombe aux dirigeants — personnellement. Dimensionnée pour les PME.

Vue d'ensemble

Une directive qui place la cybersécurité au niveau du conseil.

NIS2 est la directive européenne qui remplace la directive NIS de 2016. Elle étend le socle de cybersécurité à 18 secteurs et divise les organisations couvertes en deux catégories — entités essentielles (les plus grandes, à criticité plus élevée) et entités importantes — avec un même ensemble de mesures de sécurité obligatoires et un calendrier de notification d'incident en trois étapes harmonisé.

Le saut par rapport à NIS1 est significatif. L'article 20 rend les organes de direction personnellement responsables de l'approbation et de la supervision des mesures de sécurité ; la non-conformité peut entraîner des interdictions temporaires d'exercer des fonctions de direction. L'article 21 définit 10 mesures de sécurité obligatoires que toute entité couverte doit mettre en œuvre et documenter. L'article 23 fixe le calendrier de notification en trois étapes qui démarre dès la prise de connaissance d'un incident significatif.

Les entités soumises à NIS2 déploient de plus en plus d'IA dans leurs opérations — et le Règlement européen sur l'IA ajoute les obligations déployeur de l'Article 26 par-dessus la gestion des risques NIS2 Article 21 pour toute IA à haut risque (annexe III) concernée. Notre service Gouvernance & Sécurité de l'IA étend le cadre de gestion des risques NIS2 à votre parc IA, avec la préparation ISO/IEC 42001 cartographiée dès le départ.

À qui NIS2 s'applique

Deux tests, tous deux requis pour que la directive s'applique : (a) vous opérez dans l'un des 18 secteurs couverts, et (b) vous atteignez le seuil de taille pour ce secteur.

  • Entités essentielles

    Énergie, transports, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, gestion des services TIC, administration publique, espace — à 250+ salariés ou 50 M€+ de chiffre d'affaires.

  • Entités importantes

    Services postaux et de messagerie, gestion des déchets, produits chimiques, alimentation, fabrication (dispositifs médicaux, électronique, véhicules, machines), prestataires numériques, recherche — à 50–249 salariés ou 10–50 M€ de chiffre d'affaires.

  • Catégorie spéciale — sans condition de taille

    Seules quatre familles relèvent de NIS2 quelle que soit leur taille : fournisseurs de services DNS, registres de noms de domaine de premier niveau, prestataires de services de confiance et fournisseurs de communications électroniques publiques. Le cloud, les centres de données, les CDN, les MSP et les MSSP n'en font pas partie : ils suivent le seuil de taille normal, si bien qu'un petit fournisseur cloud peut être entièrement hors périmètre.

  • Autres déclencheurs d'applicabilité

    Les entités identifiées comme critiques au titre de la directive REC, ainsi que les fournisseurs de services d'enregistrement de noms de domaine, relèvent de NIS2 quelle que soit leur taille. Le statut de prestataire unique d'un service essentiel, la criticité nationale ou régionale et l'impact transfrontalier font également entrer des entités plus petites — mais ce sont des désignations que votre État membre prononce au cas par cas, et non des tests que vous pouvez vous appliquer à vous-même.

Article 21

Dix mesures de sécurité, obligatoires pour toute entité couverte.

Ce ne sont pas des recommandations — ce sont des exigences minimales. L'analyse d'écarts NIS2 de Cyber-Management évalue vos contrôles actuels par rapport à chacune des 10 mesures et produit un plan de mise en œuvre priorisé.

  1. 01Art. 21(2)(a)

    Analyse des risques et politiques de sécurité

    Politiques documentées sur la sécurité des systèmes d'information et processus opérationnel d'analyse et de traitement des risques.

  2. 02Art. 21(2)(b)

    Gestion des incidents

    Procédures documentées de détection, classification, traitement et signalement des incidents — incluant les délais de notification NIS2.

  3. 03Art. 21(2)(c)

    Continuité d'activité et gestion de crise

    Plans de continuité, gestion des sauvegardes, reprise après sinistre et procédures de gestion de crise.

  4. 04Art. 21(2)(d)

    Sécurité de la chaîne d'approvisionnement

    Exigences de sécurité pour les fournisseurs directs et prestataires de services, incluant l'évaluation des pratiques de chaque fournisseur.

  5. 05Art. 21(2)(e)

    Sécurité dans le développement et l'acquisition

    Sécurité tout au long de l'achat, du développement et de la maintenance des systèmes d'information, y compris la gestion des vulnérabilités.

  6. 06Art. 21(2)(f)

    Évaluation de l'efficacité

    Politiques et procédures d'évaluation de l'efficacité des mesures de gestion des risques — audits et tests réguliers.

  7. 07Art. 21(2)(g)

    Hygiène informatique et formation

    Pratiques d'hygiène de base et formation à la cybersécurité pour tous les collaborateurs, plus une formation spécifique de gouvernance pour les organes de direction sous l'article 20.

  8. 08Art. 21(2)(h)

    Cryptographie et chiffrement

    Politiques d'usage de la cryptographie et, le cas échéant, chiffrement des données au repos et en transit.

  9. 09Art. 21(2)(i)

    Sécurité RH et contrôle d'accès

    Contrôle d'accès, gestion des actifs, processus d'arrivée/mobilité/départ, et sécurité des ressources humaines.

  10. 10Art. 21(2)(j)

    MFA et communications sécurisées

    Authentification multifacteur, authentification continue le cas échéant, et communications voix/vidéo/texte chiffrées.

Sanctions et conséquences

Article 20 : la responsabilité de la direction, c'est la véritable contrainte.

Au-delà des amendes, les autorités nationales peuvent imposer des interdictions temporaires d'exercer des fonctions de direction. Elles peuvent aussi émettre des injonctions contraignantes, exiger que les organisations informent leurs clients des menaces ou incidents, et nommer publiquement les organisations non conformes.

Pour toute PME opérant sur des marchés B2B ou dans des secteurs réglementés, les conséquences réputationnelles d'une mesure d'exécution publique — ou d'un incident notifié — dépassent généralement largement le montant de l'amende elle-même.

  • Amende max — entité essentielle

    10 M€ / 2 %

    selon le plus élevé, du chiffre d'affaires annuel mondial total.

  • Amende max — entité importante

    7 M€ / 1,4 %

    selon le plus élevé, du chiffre d'affaires annuel mondial total.

  • Notification en trois étapes

    24h · 72h · 1mois

    alerte précoce, notification complète, rapport final — depuis la prise de connaissance.

Notre approche

Mise en conformité NIS2, cadrée et défendable.

Ce que nous livrons

  • Évaluation de périmètre — confirme l'applicabilité de NIS2, identifie la catégorie d'entité et les obligations d'enregistrement
  • Analyse d'écarts article 21 — évaluation mesure par mesure avec registre des écarts priorisé et feuille de route chiffrée
  • Registre des risques et plan de traitement aligné à l'article 21(2)(a)
  • Procédures de réponse aux incidents avec modèles de notification pré-rédigés pour les trois étapes
  • Cadre de sécurité de la chaîne d'approvisionnement avec processus d'évaluation fournisseurs et clauses contractuelles
  • Formation des organes de direction sous l'article 20 — gouvernance, supervision et responsabilité personnelle
  • Accompagnement à l'enregistrement auprès de l'autorité nationale compétente (ANSSI en France, CCB en Belgique, NCSC-NL aux Pays-Bas, BSI en Allemagne, ACN en Italie)
  • Gouvernance continue via notre service vRSSI pour maintenir la conformité tout au long de l'année

Calendrier type

Cela dépend de votre point de départ. ISO 27001 déjà en place ? Plus rapide.

  1. 4–8 semaines

    À partir d'un socle ISO 27001 existant

    Programme ciblé de remédiation des écarts spécifiques à NIS2 : processus de notification 24 heures, registre article 30, évaluation chaîne d'approvisionnement, formation de la direction.

  2. 3–6 mois

    À partir de contrôles existants limités

    Bout en bout : analyse d'écarts, évaluation des risques, rédaction des politiques, réponse aux incidents, évaluation chaîne d'approvisionnement, formation, mise en œuvre des contrôles techniques.

Outil gratuit

Où en êtes-vous sur NIS2 ?

Réalisez notre auto-évaluation gratuite de 8 minutes et recevez un rapport PDF personnalisé : votre score, vos écarts prioritaires et une feuille de route à 90 jours. Sans présentation commerciale, sans séquence de relance.

Commencer l'auto-évaluation NIS2

Environ 8 minutes · PDF personnalisé · Pas de spam

FAQ

Questions fréquentes.

La certification ISO 27001 satisfait-elle aux exigences NIS2 ?
NIS2 reconnaît explicitement ISO 27001 comme preuve de conformité aux exigences de gestion des risques de l'article 21 — et un SMSI bien cadré satisfait généralement 60 à 70 % des obligations NIS2. Les 30 à 40 % restants sont spécifiques à NIS2 : alerte précoce 24 heures, enregistrement auprès de l'autorité nationale et obligations de sécurité de la chaîne d'approvisionnement de l'article 21(2)(d). Nous concevons les mises en œuvre ISO 27001 avec l'alignement NIS2 intégré dès le départ.
Comment nous enregistrer auprès de notre autorité nationale ?
Les entités essentielles et importantes doivent s'enregistrer auprès de leur autorité nationale compétente — par exemple l'ANSSI en France, le CCB en Belgique, le BSI en Allemagne, le NCSC-NL aux Pays-Bas, l'ACN en Italie. L'enregistrement couvre la catégorie d'entité (essentielle ou importante), le secteur, le contact sécurité principal et le statut de conformité. Nous accompagnons les organisations dans le processus complet à travers les États membres de l'UE, y compris la détermination de la catégorie correcte et la préparation de la documentation.
NIS2 s'applique-t-elle dans les DROM — Guadeloupe, Martinique, Guyane, La Réunion, Mayotte ?
Oui. Ces territoires, comme Saint-Martin, sont des régions ultrapériphériques de l'Union (articles 349 et 355, paragraphe 1, du TFUE), où le droit de l'Union s'applique intégralement. NIS2 étant une directive, ses obligations y sont portées par la loi française de transposition, dans les mêmes conditions et devant la même autorité nationale qu'en métropole. Les collectivités relevant du régime des pays et territoires d'outre-mer suivent un régime distinct.
Quelle est la différence entre entité essentielle et entité importante ?
Les deux doivent mettre en œuvre les mêmes mesures de l'article 21 et respecter les mêmes délais de notification. Les différences sont : les seuils de taille (les entités essentielles sont plus grandes), les amendes maximales (10 M€/2 % vs 7 M€/1,4 %) et l'approche de supervision. Les entités essentielles font l'objet d'une supervision proactive — les autorités peuvent les inspecter et exiger des preuves de conformité sans attendre un incident. Les entités importantes font l'objet d'une supervision réactive — investiguées suite à un incident, une plainte ou un signalement.
Comment NIS2 affecte-t-il nos fournisseurs ?
L'article 21(2)(d) crée une obligation en cascade. Les entités couvertes doivent évaluer les pratiques de sécurité de leurs fournisseurs directs et refléter des exigences de sécurité appropriées dans les relations fournisseurs. En pratique, les organisations couvertes par NIS2 exigent de plus en plus de leurs fournisseurs — même ceux en dessous des seuils — qu'ils démontrent leurs contrôles de sécurité, fournissent des évaluations ou se conforment à des exigences contractuelles. Si vous fournissez des services à une organisation couverte par NIS2, attendez-vous à plus de questionnaires de sécurité et d'obligations contractuelles.
Combien de temps prend la mise en conformité NIS2 ?
Pour une PME partant d'un faible niveau initial, atteindre une position de conformité NIS2 défendable prend généralement entre 3 et 6 mois. Les organisations disposant d'une certification ISO 27001 existante ou d'un SMSI fonctionnel peuvent souvent atteindre la conformité en 4 à 8 semaines de remédiation ciblée. Nous travaillons à vos échéances spécifiques — y compris les délais urgents pour les organisations sous pression réglementaire ou client.
Que produit une analyse d'écarts NIS2 ?
Une évaluation mesure par mesure de votre statut de conformité actuel (pleinement satisfait / partiellement satisfait / non encore mis en œuvre), un registre des écarts priorisé identifiant les non-conformités les plus risquées, une feuille de route de mise en œuvre chiffrée avec des délais réalistes, et une synthèse exécutive conçue pour informer les parties prenantes au niveau du conseil. L'analyse d'écarts est l'étape indispensable — elle vous dit précisément ce qui doit être fait et dans quel ordre.