Une conformité NIS2 défendable.
Gestion des risques, notification des incidents, gouvernance et sécurité de la chaîne d'approvisionnement pour les entités essentielles et importantes sous la directive européenne NIS2. Au titre de l'article 20, la responsabilité incombe aux dirigeants — personnellement. Dimensionnée pour les PME.
Vue d'ensemble
Une directive qui place la cybersécurité au niveau du conseil.
NIS2 est la directive européenne qui remplace la directive NIS de 2016. Elle étend le socle de cybersécurité à 18 secteurs et divise les organisations couvertes en deux catégories — entités essentielles (les plus grandes, à criticité plus élevée) et entités importantes — avec un même ensemble de mesures de sécurité obligatoires et un calendrier de notification d'incident en trois étapes harmonisé.
Le saut par rapport à NIS1 est significatif. L'article 20 rend les organes de direction personnellement responsables de l'approbation et de la supervision des mesures de sécurité ; la non-conformité peut entraîner des interdictions temporaires d'exercer des fonctions de direction. L'article 21 définit 10 mesures de sécurité obligatoires que toute entité couverte doit mettre en œuvre et documenter. L'article 23 fixe le calendrier de notification en trois étapes qui démarre dès la prise de connaissance d'un incident significatif.
Les entités soumises à NIS2 déploient de plus en plus d'IA dans leurs opérations — et le Règlement européen sur l'IA ajoute les obligations déployeur de l'Article 26 par-dessus la gestion des risques NIS2 Article 21 pour toute IA à haut risque (annexe III) concernée. Notre service Gouvernance & Sécurité de l'IA étend le cadre de gestion des risques NIS2 à votre parc IA, avec la préparation ISO/IEC 42001 cartographiée dès le départ.
À qui NIS2 s'applique
Deux tests, tous deux requis pour que la directive s'applique : (a) vous opérez dans l'un des 18 secteurs couverts, et (b) vous atteignez le seuil de taille pour ce secteur.
Entités essentielles
Énergie, transports, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, gestion des services TIC, administration publique, espace — à 250+ salariés ou 50 M€+ de chiffre d'affaires.
Entités importantes
Services postaux et de messagerie, gestion des déchets, produits chimiques, alimentation, fabrication (dispositifs médicaux, électronique, véhicules, machines), prestataires numériques, recherche — à 50–249 salariés ou 10–50 M€ de chiffre d'affaires.
Catégorie spéciale — sans condition de taille
Seules quatre familles relèvent de NIS2 quelle que soit leur taille : fournisseurs de services DNS, registres de noms de domaine de premier niveau, prestataires de services de confiance et fournisseurs de communications électroniques publiques. Le cloud, les centres de données, les CDN, les MSP et les MSSP n'en font pas partie : ils suivent le seuil de taille normal, si bien qu'un petit fournisseur cloud peut être entièrement hors périmètre.
Autres déclencheurs d'applicabilité
Les entités identifiées comme critiques au titre de la directive REC, ainsi que les fournisseurs de services d'enregistrement de noms de domaine, relèvent de NIS2 quelle que soit leur taille. Le statut de prestataire unique d'un service essentiel, la criticité nationale ou régionale et l'impact transfrontalier font également entrer des entités plus petites — mais ce sont des désignations que votre État membre prononce au cas par cas, et non des tests que vous pouvez vous appliquer à vous-même.
Article 21
Dix mesures de sécurité, obligatoires pour toute entité couverte.
Ce ne sont pas des recommandations — ce sont des exigences minimales. L'analyse d'écarts NIS2 de Cyber-Management évalue vos contrôles actuels par rapport à chacune des 10 mesures et produit un plan de mise en œuvre priorisé.
- 01Art. 21(2)(a)
Analyse des risques et politiques de sécurité
Politiques documentées sur la sécurité des systèmes d'information et processus opérationnel d'analyse et de traitement des risques.
- 02Art. 21(2)(b)
Gestion des incidents
Procédures documentées de détection, classification, traitement et signalement des incidents — incluant les délais de notification NIS2.
- 03Art. 21(2)(c)
Continuité d'activité et gestion de crise
Plans de continuité, gestion des sauvegardes, reprise après sinistre et procédures de gestion de crise.
- 04Art. 21(2)(d)
Sécurité de la chaîne d'approvisionnement
Exigences de sécurité pour les fournisseurs directs et prestataires de services, incluant l'évaluation des pratiques de chaque fournisseur.
- 05Art. 21(2)(e)
Sécurité dans le développement et l'acquisition
Sécurité tout au long de l'achat, du développement et de la maintenance des systèmes d'information, y compris la gestion des vulnérabilités.
- 06Art. 21(2)(f)
Évaluation de l'efficacité
Politiques et procédures d'évaluation de l'efficacité des mesures de gestion des risques — audits et tests réguliers.
- 07Art. 21(2)(g)
Hygiène informatique et formation
Pratiques d'hygiène de base et formation à la cybersécurité pour tous les collaborateurs, plus une formation spécifique de gouvernance pour les organes de direction sous l'article 20.
- 08Art. 21(2)(h)
Cryptographie et chiffrement
Politiques d'usage de la cryptographie et, le cas échéant, chiffrement des données au repos et en transit.
- 09Art. 21(2)(i)
Sécurité RH et contrôle d'accès
Contrôle d'accès, gestion des actifs, processus d'arrivée/mobilité/départ, et sécurité des ressources humaines.
- 10Art. 21(2)(j)
MFA et communications sécurisées
Authentification multifacteur, authentification continue le cas échéant, et communications voix/vidéo/texte chiffrées.
Sanctions et conséquences
Article 20 : la responsabilité de la direction, c'est la véritable contrainte.
Au-delà des amendes, les autorités nationales peuvent imposer des interdictions temporaires d'exercer des fonctions de direction. Elles peuvent aussi émettre des injonctions contraignantes, exiger que les organisations informent leurs clients des menaces ou incidents, et nommer publiquement les organisations non conformes.
Pour toute PME opérant sur des marchés B2B ou dans des secteurs réglementés, les conséquences réputationnelles d'une mesure d'exécution publique — ou d'un incident notifié — dépassent généralement largement le montant de l'amende elle-même.
Amende max — entité essentielle
10 M€ / 2 %
selon le plus élevé, du chiffre d'affaires annuel mondial total.
Amende max — entité importante
7 M€ / 1,4 %
selon le plus élevé, du chiffre d'affaires annuel mondial total.
Notification en trois étapes
24h · 72h · 1mois
alerte précoce, notification complète, rapport final — depuis la prise de connaissance.
Notre approche
Mise en conformité NIS2, cadrée et défendable.
Ce que nous livrons
- Évaluation de périmètre — confirme l'applicabilité de NIS2, identifie la catégorie d'entité et les obligations d'enregistrement
- Analyse d'écarts article 21 — évaluation mesure par mesure avec registre des écarts priorisé et feuille de route chiffrée
- Registre des risques et plan de traitement aligné à l'article 21(2)(a)
- Procédures de réponse aux incidents avec modèles de notification pré-rédigés pour les trois étapes
- Cadre de sécurité de la chaîne d'approvisionnement avec processus d'évaluation fournisseurs et clauses contractuelles
- Formation des organes de direction sous l'article 20 — gouvernance, supervision et responsabilité personnelle
- Accompagnement à l'enregistrement auprès de l'autorité nationale compétente (ANSSI en France, CCB en Belgique, NCSC-NL aux Pays-Bas, BSI en Allemagne, ACN en Italie)
- Gouvernance continue via notre service vRSSI pour maintenir la conformité tout au long de l'année
Calendrier type
Cela dépend de votre point de départ. ISO 27001 déjà en place ? Plus rapide.
4–8 semaines
À partir d'un socle ISO 27001 existant
Programme ciblé de remédiation des écarts spécifiques à NIS2 : processus de notification 24 heures, registre article 30, évaluation chaîne d'approvisionnement, formation de la direction.
3–6 mois
À partir de contrôles existants limités
Bout en bout : analyse d'écarts, évaluation des risques, rédaction des politiques, réponse aux incidents, évaluation chaîne d'approvisionnement, formation, mise en œuvre des contrôles techniques.
Outil gratuit
Où en êtes-vous sur NIS2 ?
Réalisez notre auto-évaluation gratuite de 8 minutes et recevez un rapport PDF personnalisé : votre score, vos écarts prioritaires et une feuille de route à 90 jours. Sans présentation commerciale, sans séquence de relance.
Commencer l'auto-évaluation NIS2FAQ