L'essentiel
NIS2 remplace NIS1 et multiplie par 10 le nombre d'entités concernées en France : environ 15 000 organisations dans 18 secteurs critiques, contre 500 sous NIS1.
Deux catégories d'entités : les «entités essentielles» (grands opérateurs de secteurs hautement critiques) et les «entités importantes» (PME et structures de secteurs critiques élargis), avec des niveaux d'obligations et de sanctions distincts.
Les 10 obligations NIS2 couvrent la gouvernance cyber, la gestion des risques, la notification des incidents sous 24h/72h/1 mois, la continuité d'activité et la sécurité de la chaîne d'approvisionnement.
Les sanctions atteignent 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et 7 millions d'euros ou 1,4 % du CA pour les entités importantes.
Nehos accompagne les entreprises concernées dans leur audit NIS2, la classification de leur statut et la mise en place d'un plan d'actions conforme aux exigences de l'ANSSI.
NIS2 : votre entreprise est-elle concernée ? (entité essentielle vs importante)
La directive européenne NIS2 (UE 2022/2555) concerne potentiellement des dizaines de milliers d'entreprises françaises. Secteurs couverts, critères de classification, 10 obligations concrètes et sanctions : voici ce que vous devez savoir avant la date butoir.
Adapté à toute taille de structure
#NIS2 vs NIS1 : ce qui change réellement
La directive NIS1 (Network and Information Security), adoptée en 2016, constituait une première réponse européenne à la montée des cybermenaces. Son bilan, quatre ans après sa transposition, est contrasté : seules environ 500 organisations françaises — les «opérateurs de services essentiels» (OSE) et les «fournisseurs de services numériques» (FSN) — étaient soumises à des obligations contraignantes. Un périmètre jugé trop étroit face à l'évolution du paysage des menaces.
La directive NIS2 (UE 2022/2555), publiée au Journal officiel de l'Union européenne le 27 décembre 2022, opère une refonte en profondeur sur quatre dimensions :
Périmètre élargi : de 500 à environ 15 000 entités en France, couvrant 18 secteurs contre 7 sous NIS1. Les PME de secteurs critiques entrent dans le champ pour la première fois.
Harmonisation européenne renforcée : NIS1 laissait une grande latitude aux États membres dans la transposition. NIS2 précise les délais de notification, les mesures minimales et les niveaux de sanctions, réduisant les disparités entre pays.
Responsabilité de la direction : NIS2 introduit explicitement la responsabilité personnelle des dirigeants. Un PDG ou un directeur général peut désormais être sanctionné à titre personnel en cas de manquement grave aux obligations de cybersécurité.
Sécurité de la chaîne d'approvisionnement : les sous-traitants et prestataires des entités soumises à NIS2 sont indirectement concernés. Une entité essentielle doit vérifier que ses fournisseurs respectent des exigences de sécurité équivalentes.
#Transposition en France : LOPMI, décrets 2024 et rôle de l'ANSSI
La directive NIS2 devait être transposée par les États membres avant le 17 octobre 2024. En France, la transposition s'est appuyée sur plusieurs textes :
La loi LOPMI (Loi d'Orientation et de Programmation du Ministère de l'Intérieur, adoptée le 24 janvier 2023) a posé les premières bases législatives, notamment en renforçant les moyens de l'ANSSI et en créant de nouvelles obligations de notification des incidents cyber pour les entités régulées.
Les décrets d'application 2024 ont précisé les catégories d'entités, les seuils de classification et le calendrier de mise en conformité. L'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information) est l'autorité nationale compétente désignée pour superviser l'application de NIS2 en France.
Le rôle de l'ANSSI dans le cadre NIS2 est triple :
- Maintenir le registre officiel des entités essentielles et importantes
- Contrôler la conformité des entités via des audits et des inspections
- Recevoir les notifications d'incidents et coordonner la réponse nationale
Les entités concernées doivent s'enregistrer auprès de l'ANSSI dans un délai fixé par les décrets. Cet enregistrement déclenche l'horloge des obligations de mise en conformité.
#Les 18 secteurs concernés par NIS2
NIS2 distingue deux groupes de secteurs selon leur criticité. Les secteurs «hautement critiques» (annexe I) font l'objet d'obligations plus strictes et relèvent de la catégorie «entité essentielle».
#Secteurs hautement critiques (Annexe I) — Entités essentielles potentielles
| Secteur | Exemples d'entités concernées |
|---|---|
| Énergie | Opérateurs électricité, gaz, pétrole, hydrogène, chaleur |
| Transport | Aérien, ferroviaire, maritime, routier (>250 salariés) |
| Secteur bancaire | Établissements de crédit, banques |
| Infrastructures des marchés financiers | Bourses, chambres de compensation |
| Santé | Hôpitaux, laboratoires, fabricants de dispositifs médicaux |
| Eau potable | Opérateurs de distribution et de traitement de l'eau |
| Eaux usées | Collecte, traitement, rejet des eaux usées |
| Infrastructure numérique | IXP, DNS, TLD, datacenters, CDN, TSP, cloud computing |
| Gestion des services TIC (B2B) | MSP, MSSP, fournisseurs de services gérés |
| Espace | Opérateurs d'infrastructures spatiales terrestres |
| Administrations publiques | Administrations centrales, régionales (hors communes) |
#Secteurs critiques (Annexe II) — Entités importantes potentielles
| Secteur | Exemples d'entités concernées |
|---|---|
| Services postaux et de messagerie | Opérateurs postaux, livraison de colis |
| Gestion des déchets | Collecte, traitement, recyclage |
| Fabrication, production et distribution de produits chimiques | Industrie chimique |
| Production, transformation et distribution de denrées alimentaires | Industrie agroalimentaire (>250 salariés) |
| Fabrication (secteurs critiques) | Dispositifs médicaux, informatique, électronique, optique, véhicules, machines |
| Fournisseurs numériques | Marketplaces, moteurs de recherche, réseaux sociaux |
| Recherche | Organisations de recherche (universités, instituts publics) |
#Entité Essentielle vs Entité Importante : les critères exacts
La classification dépend de deux variables : le secteur d'appartenance et la taille de l'entité.
#Entité Essentielle
Une entité est qualifiée d'«essentielle» si elle remplit l'une des conditions suivantes :
- Appartient à un secteur hautement critique (Annexe I) ET dépasse les seuils «grande entreprise» : plus de 250 salariés OU chiffre d'affaires annuel supérieur à 50 millions d'euros OU total de bilan supérieur à 43 millions d'euros
- Est explicitement désignée par l'État membre comme essentielle (indépendamment de sa taille) en raison de son rôle systémique
- Est un opérateur de services essentiels (OSE) reconnu sous NIS1 — ces entités basculen automatiquement en «entité essentielle» sous NIS2
- Est un prestataire de services numériques critiques : fournisseurs de cloud, CDN, DNS, IXP au-delà d'un certain seuil
#Entité Importante
Une entité est qualifiée d'«importante» si elle :
- Appartient à un secteur hautement critique (Annexe I) ET est une PME (50 à 250 salariés, CA entre 10 et 50 M€) sans atteindre les seuils «grande entreprise»
- Appartient à un secteur critique (Annexe II) ET dépasse les seuils PME ou grande entreprise
- Est explicitement désignée par l'État comme importante en raison de son rôle sectoriel
#Tableau comparatif des obligations
| Critère | Entité Essentielle | Entité Importante |
|---|---|---|
| Supervision ANSSI | Proactive (audits réguliers) | Réactive (sur signalement) |
| Sanctions maximales | 10 M€ ou 2 % CA mondial | 7 M€ ou 1,4 % CA mondial |
| Responsabilité dirigeant | Oui, engagement personnel | Oui, dans une moindre mesure |
| Délais de notification | Identiques | Identiques |
| Exigences de sécurité | Identiques (NIS2 n'établit pas deux niveaux distincts de mesures) | Identiques |
Point souvent mal compris : NIS2 n'établit pas deux niveaux de mesures techniques différentes. Les 10 obligations s'appliquent de manière identique aux entités essentielles et importantes. Ce qui diffère, c'est le régime de supervision (proactif vs réactif) et le plafond des sanctions.
#Simulateur : êtes-vous concerné par NIS2 ?
Cinq questions pour déterminer votre statut :
Question 1 — Votre organisation opère-t-elle dans l'un des 18 secteurs listés aux annexes I ou II de la directive NIS2 ?
- Si non : vous n'êtes pas directement soumis à NIS2 (mais pouvez l'être indirectement comme sous-traitant)
- Si oui : passez à la question 2
Question 2 — Votre organisation emploie-t-elle plus de 50 salariés OU réalise-t-elle plus de 10 millions d'euros de chiffre d'affaires annuel ?
- Si non : vous êtes a priori hors périmètre (sauf désignation explicite par l'État)
- Si oui : passez à la question 3
Question 3 — Votre secteur figure-t-il à l'annexe I (secteurs hautement critiques : énergie, transport, santé, eau, banque, infrastructure numérique, espace, administrations) ?
- Si oui ET plus de 250 salariés ou CA > 50 M€ : vous êtes probablement une entité essentielle
- Si oui ET entre 50 et 250 salariés ou CA entre 10 et 50 M€ : vous êtes probablement une entité importante
- Si non (annexe II) : passez à la question 4
Question 4 — Votre secteur figure-t-il à l'annexe II (secteurs critiques : alimentaire, chimique, déchets, fabrication, fournisseurs numériques, recherche, poste) ?
- Si oui ET plus de 50 salariés ou CA > 10 M€ : vous êtes probablement une entité importante
Question 5 — Êtes-vous un sous-traitant ou fournisseur d'une entité essentielle ou importante ?
- Si oui : vous n'êtes pas directement soumis à NIS2, mais votre client vous imposera contractuellement des exigences de sécurité équivalentes. Une préparation NIS2 est fortement recommandée.
Ce simulateur donne une orientation. La classification définitive revient à l'ANSSI, qui maintient le registre officiel.
→ Pour aller plus loin : découvrez nos outils gratuits — calculateurs ROI, diagnostics techniques et quiz interactifs pour affiner votre réflexion.
#Les 10 obligations NIS2 détaillées
L'article 21 de la directive NIS2 liste les mesures de sécurité que toutes les entités (essentielles et importantes) doivent mettre en place. Ces mesures sont «appropriées et proportionnées» aux risques identifiés.
1. Politiques d'analyse des risques et de sécurité des systèmes d'information L'entité doit disposer d'une politique formalisée de gestion des risques cyber, révisée régulièrement, et validée par la direction. Cette politique couvre l'identification des actifs critiques, l'évaluation des menaces et la priorisation des mesures de protection.
2. Gestion des incidents Mise en place d'un processus de détection, de qualification, d'escalade et de résolution des incidents de sécurité. Ce processus doit inclure des procédures de notification vers l'ANSSI (cf. délais ci-dessous).
3. Continuité des activités et gestion de crise Plan de continuité d'activité (PCA) et plan de reprise d'activité (PRA) documentés, testés et opérationnels. Gestion des sauvegardes, redondances techniques et procédures de reprise définies.
4. Sécurité de la chaîne d'approvisionnement Évaluation des pratiques de sécurité des fournisseurs et prestataires qui ont accès aux systèmes d'information. Clauses contractuelles exigeant un niveau de sécurité conforme à NIS2 pour les sous-traitants critiques.
5. Sécurité lors de l'acquisition, du développement et de la maintenance des réseaux et des systèmes d'information Intégration de la sécurité dès la conception (security by design) dans les projets IT et OT. Gestion des vulnérabilités, correctifs de sécurité, tests d'intrusion réguliers.
6. Politiques et procédures pour évaluer l'efficacité des mesures de gestion des risques Mécanismes de mesure et de reporting interne sur l'efficacité des mesures de sécurité : indicateurs, tableaux de bord, audits internes ou externes périodiques.
→ Pour aller plus loin : découvrez nos outils gratuits — calculateurs ROI, diagnostics techniques et quiz interactifs pour affiner votre réflexion.
7. Pratiques de base en matière de cyberhygiène et formation à la cybersécurité Sensibilisation et formation obligatoires pour l'ensemble du personnel, incluant les dirigeants. Respect des pratiques de base : mots de passe robustes, MFA, mises à jour logicielles, phishing awareness.
8. Politiques relatives à l'utilisation de la cryptographie et, le cas échéant, du chiffrement Usage systématique du chiffrement pour les données sensibles au repos et en transit. Politique de gestion des clés cryptographiques définie et documentée.
9. Sécurité des ressources humaines, politiques de contrôle d'accès et gestion des actifs Contrôle d'accès basé sur le principe du moindre privilège. Gestion des accès privilégiés (PAM). Procédures d'arrivée et de départ des collaborateurs. Inventaire des actifs informationnels.
10. Utilisation de solutions d'authentification à plusieurs facteurs ou d'authentification continue Déploiement du MFA (Multi-Factor Authentication) pour tous les accès aux systèmes critiques, notamment les accès distants, les accès aux outils d'administration et les accès aux données sensibles.
#Délais de notification des incidents
NIS2 introduit une obligation de notification en cascade vers l'ANSSI. Les délais s'appliquent à partir du moment où l'entité a connaissance d'un incident significatif.
Alerte précoce : sous 24 heures Dès qu'un incident significatif est détecté, l'entité transmet une alerte précoce à l'ANSSI. Cette notification initiale peut être brève : nature de l'incident, première évaluation de l'impact.
Notification d'incident : sous 72 heures Une notification complète, incluant une évaluation initiale de la gravité, une indication des indicateurs de compromission et les premières mesures prises, doit parvenir à l'ANSSI dans les 72 heures.
Rapport final : sous 1 mois Un mois après la notification initiale, l'entité transmet un rapport détaillé couvrant la nature de l'incident, sa cause racine, les mesures correctives déployées et les enseignements tirés.
Qu'est-ce qu'un incident «significatif» ? Selon NIS2, un incident est significatif s'il provoque ou peut provoquer une perturbation opérationnelle grave, des pertes financières importantes, ou des dommages matériels ou immatériels significatifs pour d'autres entités ou personnes.
#Sanctions : le régime de responsabilité NIS2
#Pour les entités essentielles
- Sanctions administratives : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial total de l'entreprise (le montant le plus élevé des deux s'applique)
- Suspension temporaire possible des certifications ou autorisations accordées à l'entité
- Responsabilité personnelle des dirigeants : l'ANSSI peut demander aux dirigeants de rendre compte publiquement des manquements et, dans les cas les plus graves, engager leur responsabilité personnelle
#Pour les entités importantes
- Sanctions administratives : jusqu'à 7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial total
- Mêmes mesures de suspension applicables
#Supervision proactive vs réactive
La distinction majeure entre les deux catégories porte sur le régime de contrôle. L'ANSSI conduit des audits proactifs réguliers des entités essentielles (inspections sur place, tests de pénétration, revues documentaires). Pour les entités importantes, les contrôles interviennent sur signalement : incident notifié, plainte d'un tiers, indication de non-conformité.
#Calendrier de mise en conformité 2024-2025
| Étape | Échéance | Description |
|---|---|---|
| Transposition nationale | 17 octobre 2024 | Date butoir pour que les États membres intègrent NIS2 dans leur droit national |
| Identification des entités | T1 2025 | L'ANSSI publie les listes d'entités concernées et ouvre l'enregistrement |
| Enregistrement obligatoire | T2 2025 | Les entités doivent s'enregistrer auprès de l'ANSSI |
| Mise en conformité initiale | T3-T4 2025 | Application des 10 obligations, déploiement des mesures techniques et organisationnelles |
| Audits ANSSI (entités essentielles) | À partir de 2026 | Première vague d'inspections pour les entités essentielles prioritaires |
Les entités qui n'ont pas lancé leur projet NIS2 avant mi-2025 courent un risque réel de non-conformité à l'échéance. Une mise en conformité complète prend généralement entre 6 et 18 mois selon la maturité cyber initiale de l'organisation.
#Démarche pratique : audit NIS2, plan d'actions, outils
#Étape 1 — Audit NIS2 de maturité
L'audit NIS2 dresse un état des lieux de la maturité cybersécurité de l'organisation au regard des 10 obligations. Il identifie les écarts («gaps») entre l'existant et les exigences de la directive. Un audit NIS2 couvre typiquement :
- Revue documentaire (politiques, procédures, plans de continuité)
- Analyse technique des architectures réseau et des contrôles d'accès
- Entretiens avec la DSI, le RSSI et la direction générale
- Évaluation de la chaîne d'approvisionnement (revue des contrats fournisseurs)
Durée type : 3 à 8 semaines selon la taille de l'organisation.
#Étape 2 — Plan d'actions priorisé
Sur la base des écarts identifiés, un plan d'actions est élaboré avec :
- Priorisation par niveau de risque et complexité de mise en œuvre
- Estimation budgétaire des mesures
- Désignation des responsables (RSSI, DSI, DPO, direction générale)
- Jalons et indicateurs de suivi
#Étape 3 — Mise en œuvre et outils
Les outils couramment mobilisés dans une démarche NIS2 :
- SIEM (Security Information and Event Management) : détection et corrélation des incidents
- EDR/XDR : protection des terminaux et détection avancée des menaces
- PAM (Privileged Access Management) : contrôle des accès privilégiés
- Outil GRC (Governance, Risk & Compliance) : suivi des risques et de la conformité
- Solution de sauvegarde et PCA : garantir la continuité d'activité
- Plateforme de sensibilisation : formation et simulation de phishing pour les collaborateurs
#L'accompagnement Nehos pour la mise en conformité NIS2
Nehos intervient auprès des entreprises et organisations des secteurs critiques pour structurer leur démarche NIS2 de bout en bout. Notre approche se distingue par trois principes :
Neutralité technologique : nous ne sommes pas éditeurs de solutions de sécurité. Nous agissons comme maître d'œuvre indépendant, capables de préconiser et d'intégrer les outils les mieux adaptés à votre environnement existant.
Approche terrain : notre équipe inclut d'anciens RSSI et responsables de la sécurité opérationnelle. Nous rédigeons des politiques applicables, pas des documents théoriques.
Vision ROI : la mise en conformité NIS2 est aussi l'occasion de moderniser des pratiques de sécurité parfois obsolètes. Nous quantifions systématiquement la réduction de risque apportée par chaque mesure pour prioriser les investissements.
Nos missions NIS2 s'adressent aux organisations de 100 à 5 000 salariés dans les secteurs de la santé, de l'énergie, des services numériques, des transports et de la fabrication industrielle.
Sources
- https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX%3A32022L2555
- https://www.ssi.gouv.fr/entreprise/reglementation/directive-nis2/
- https://www.enisa.europa.eu/topics/cybersecurity-policy/nis-directive-new
- https://www.legifrance.gouv.fr/loi/id/JORFTEXT000046800952
- https://www.cert.ssi.gouv.fr/actualite/CERTFR-2023-ACT-001/