Nehos Groupe

L'essentiel

NIS2 remplace NIS1 et multiplie par 10 le nombre d'entités concernées en France : environ 15 000 organisations dans 18 secteurs critiques, contre 500 sous NIS1.

Deux catégories d'entités : les «entités essentielles» (grands opérateurs de secteurs hautement critiques) et les «entités importantes» (PME et structures de secteurs critiques élargis), avec des niveaux d'obligations et de sanctions distincts.

Les 10 obligations NIS2 couvrent la gouvernance cyber, la gestion des risques, la notification des incidents sous 24h/72h/1 mois, la continuité d'activité et la sécurité de la chaîne d'approvisionnement.

Les sanctions atteignent 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et 7 millions d'euros ou 1,4 % du CA pour les entités importantes.

Nehos accompagne les entreprises concernées dans leur audit NIS2, la classification de leur statut et la mise en place d'un plan d'actions conforme aux exigences de l'ANSSI.

NIS2 : votre entreprise est-elle concernée ? (entité essentielle vs importante)

La directive européenne NIS2 (UE 2022/2555) concerne potentiellement des dizaines de milliers d'entreprises françaises. Secteurs couverts, critères de classification, 10 obligations concrètes et sanctions : voici ce que vous devez savoir avant la date butoir.

Adapté à toute taille de structure

Artisan
Startup
PME / TPE
ETI
Grand Groupe
F
Foued Cherni
··conformite

#NIS2 vs NIS1 : ce qui change réellement

La directive NIS1 (Network and Information Security), adoptée en 2016, constituait une première réponse européenne à la montée des cybermenaces. Son bilan, quatre ans après sa transposition, est contrasté : seules environ 500 organisations françaises — les «opérateurs de services essentiels» (OSE) et les «fournisseurs de services numériques» (FSN) — étaient soumises à des obligations contraignantes. Un périmètre jugé trop étroit face à l'évolution du paysage des menaces.

La directive NIS2 (UE 2022/2555), publiée au Journal officiel de l'Union européenne le 27 décembre 2022, opère une refonte en profondeur sur quatre dimensions :

Périmètre élargi : de 500 à environ 15 000 entités en France, couvrant 18 secteurs contre 7 sous NIS1. Les PME de secteurs critiques entrent dans le champ pour la première fois.

Harmonisation européenne renforcée : NIS1 laissait une grande latitude aux États membres dans la transposition. NIS2 précise les délais de notification, les mesures minimales et les niveaux de sanctions, réduisant les disparités entre pays.

Responsabilité de la direction : NIS2 introduit explicitement la responsabilité personnelle des dirigeants. Un PDG ou un directeur général peut désormais être sanctionné à titre personnel en cas de manquement grave aux obligations de cybersécurité.

Sécurité de la chaîne d'approvisionnement : les sous-traitants et prestataires des entités soumises à NIS2 sont indirectement concernés. Une entité essentielle doit vérifier que ses fournisseurs respectent des exigences de sécurité équivalentes.


#Transposition en France : LOPMI, décrets 2024 et rôle de l'ANSSI

La directive NIS2 devait être transposée par les États membres avant le 17 octobre 2024. En France, la transposition s'est appuyée sur plusieurs textes :

La loi LOPMI (Loi d'Orientation et de Programmation du Ministère de l'Intérieur, adoptée le 24 janvier 2023) a posé les premières bases législatives, notamment en renforçant les moyens de l'ANSSI et en créant de nouvelles obligations de notification des incidents cyber pour les entités régulées.

Les décrets d'application 2024 ont précisé les catégories d'entités, les seuils de classification et le calendrier de mise en conformité. L'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information) est l'autorité nationale compétente désignée pour superviser l'application de NIS2 en France.

Le rôle de l'ANSSI dans le cadre NIS2 est triple :

  • Maintenir le registre officiel des entités essentielles et importantes
  • Contrôler la conformité des entités via des audits et des inspections
  • Recevoir les notifications d'incidents et coordonner la réponse nationale

Les entités concernées doivent s'enregistrer auprès de l'ANSSI dans un délai fixé par les décrets. Cet enregistrement déclenche l'horloge des obligations de mise en conformité.


#Les 18 secteurs concernés par NIS2

NIS2 distingue deux groupes de secteurs selon leur criticité. Les secteurs «hautement critiques» (annexe I) font l'objet d'obligations plus strictes et relèvent de la catégorie «entité essentielle».

#Secteurs hautement critiques (Annexe I) — Entités essentielles potentielles

SecteurExemples d'entités concernées
ÉnergieOpérateurs électricité, gaz, pétrole, hydrogène, chaleur
TransportAérien, ferroviaire, maritime, routier (>250 salariés)
Secteur bancaireÉtablissements de crédit, banques
Infrastructures des marchés financiersBourses, chambres de compensation
SantéHôpitaux, laboratoires, fabricants de dispositifs médicaux
Eau potableOpérateurs de distribution et de traitement de l'eau
Eaux uséesCollecte, traitement, rejet des eaux usées
Infrastructure numériqueIXP, DNS, TLD, datacenters, CDN, TSP, cloud computing
Gestion des services TIC (B2B)MSP, MSSP, fournisseurs de services gérés
EspaceOpérateurs d'infrastructures spatiales terrestres
Administrations publiquesAdministrations centrales, régionales (hors communes)

#Secteurs critiques (Annexe II) — Entités importantes potentielles

SecteurExemples d'entités concernées
Services postaux et de messagerieOpérateurs postaux, livraison de colis
Gestion des déchetsCollecte, traitement, recyclage
Fabrication, production et distribution de produits chimiquesIndustrie chimique
Production, transformation et distribution de denrées alimentairesIndustrie agroalimentaire (>250 salariés)
Fabrication (secteurs critiques)Dispositifs médicaux, informatique, électronique, optique, véhicules, machines
Fournisseurs numériquesMarketplaces, moteurs de recherche, réseaux sociaux
RechercheOrganisations de recherche (universités, instituts publics)

#Entité Essentielle vs Entité Importante : les critères exacts

La classification dépend de deux variables : le secteur d'appartenance et la taille de l'entité.

#Entité Essentielle

Une entité est qualifiée d'«essentielle» si elle remplit l'une des conditions suivantes :

  • Appartient à un secteur hautement critique (Annexe I) ET dépasse les seuils «grande entreprise» : plus de 250 salariés OU chiffre d'affaires annuel supérieur à 50 millions d'euros OU total de bilan supérieur à 43 millions d'euros
  • Est explicitement désignée par l'État membre comme essentielle (indépendamment de sa taille) en raison de son rôle systémique
  • Est un opérateur de services essentiels (OSE) reconnu sous NIS1 — ces entités basculen automatiquement en «entité essentielle» sous NIS2
  • Est un prestataire de services numériques critiques : fournisseurs de cloud, CDN, DNS, IXP au-delà d'un certain seuil

#Entité Importante

Une entité est qualifiée d'«importante» si elle :

  • Appartient à un secteur hautement critique (Annexe I) ET est une PME (50 à 250 salariés, CA entre 10 et 50 M€) sans atteindre les seuils «grande entreprise»
  • Appartient à un secteur critique (Annexe II) ET dépasse les seuils PME ou grande entreprise
  • Est explicitement désignée par l'État comme importante en raison de son rôle sectoriel

#Tableau comparatif des obligations

CritèreEntité EssentielleEntité Importante
Supervision ANSSIProactive (audits réguliers)Réactive (sur signalement)
Sanctions maximales10 M€ ou 2 % CA mondial7 M€ ou 1,4 % CA mondial
Responsabilité dirigeantOui, engagement personnelOui, dans une moindre mesure
Délais de notificationIdentiquesIdentiques
Exigences de sécuritéIdentiques (NIS2 n'établit pas deux niveaux distincts de mesures)Identiques

Point souvent mal compris : NIS2 n'établit pas deux niveaux de mesures techniques différentes. Les 10 obligations s'appliquent de manière identique aux entités essentielles et importantes. Ce qui diffère, c'est le régime de supervision (proactif vs réactif) et le plafond des sanctions.


#Simulateur : êtes-vous concerné par NIS2 ?

Cinq questions pour déterminer votre statut :

Question 1 — Votre organisation opère-t-elle dans l'un des 18 secteurs listés aux annexes I ou II de la directive NIS2 ?

  • Si non : vous n'êtes pas directement soumis à NIS2 (mais pouvez l'être indirectement comme sous-traitant)
  • Si oui : passez à la question 2

Question 2 — Votre organisation emploie-t-elle plus de 50 salariés OU réalise-t-elle plus de 10 millions d'euros de chiffre d'affaires annuel ?

  • Si non : vous êtes a priori hors périmètre (sauf désignation explicite par l'État)
  • Si oui : passez à la question 3

Question 3 — Votre secteur figure-t-il à l'annexe I (secteurs hautement critiques : énergie, transport, santé, eau, banque, infrastructure numérique, espace, administrations) ?

  • Si oui ET plus de 250 salariés ou CA > 50 M€ : vous êtes probablement une entité essentielle
  • Si oui ET entre 50 et 250 salariés ou CA entre 10 et 50 M€ : vous êtes probablement une entité importante
  • Si non (annexe II) : passez à la question 4

Question 4 — Votre secteur figure-t-il à l'annexe II (secteurs critiques : alimentaire, chimique, déchets, fabrication, fournisseurs numériques, recherche, poste) ?

  • Si oui ET plus de 50 salariés ou CA > 10 M€ : vous êtes probablement une entité importante

Question 5 — Êtes-vous un sous-traitant ou fournisseur d'une entité essentielle ou importante ?

  • Si oui : vous n'êtes pas directement soumis à NIS2, mais votre client vous imposera contractuellement des exigences de sécurité équivalentes. Une préparation NIS2 est fortement recommandée.

Ce simulateur donne une orientation. La classification définitive revient à l'ANSSI, qui maintient le registre officiel.


→ Pour aller plus loin : découvrez nos outils gratuits — calculateurs ROI, diagnostics techniques et quiz interactifs pour affiner votre réflexion.

#Les 10 obligations NIS2 détaillées

L'article 21 de la directive NIS2 liste les mesures de sécurité que toutes les entités (essentielles et importantes) doivent mettre en place. Ces mesures sont «appropriées et proportionnées» aux risques identifiés.

1. Politiques d'analyse des risques et de sécurité des systèmes d'information L'entité doit disposer d'une politique formalisée de gestion des risques cyber, révisée régulièrement, et validée par la direction. Cette politique couvre l'identification des actifs critiques, l'évaluation des menaces et la priorisation des mesures de protection.

2. Gestion des incidents Mise en place d'un processus de détection, de qualification, d'escalade et de résolution des incidents de sécurité. Ce processus doit inclure des procédures de notification vers l'ANSSI (cf. délais ci-dessous).

3. Continuité des activités et gestion de crise Plan de continuité d'activité (PCA) et plan de reprise d'activité (PRA) documentés, testés et opérationnels. Gestion des sauvegardes, redondances techniques et procédures de reprise définies.

4. Sécurité de la chaîne d'approvisionnement Évaluation des pratiques de sécurité des fournisseurs et prestataires qui ont accès aux systèmes d'information. Clauses contractuelles exigeant un niveau de sécurité conforme à NIS2 pour les sous-traitants critiques.

5. Sécurité lors de l'acquisition, du développement et de la maintenance des réseaux et des systèmes d'information Intégration de la sécurité dès la conception (security by design) dans les projets IT et OT. Gestion des vulnérabilités, correctifs de sécurité, tests d'intrusion réguliers.

6. Politiques et procédures pour évaluer l'efficacité des mesures de gestion des risques Mécanismes de mesure et de reporting interne sur l'efficacité des mesures de sécurité : indicateurs, tableaux de bord, audits internes ou externes périodiques.

→ Pour aller plus loin : découvrez nos outils gratuits — calculateurs ROI, diagnostics techniques et quiz interactifs pour affiner votre réflexion.

7. Pratiques de base en matière de cyberhygiène et formation à la cybersécurité Sensibilisation et formation obligatoires pour l'ensemble du personnel, incluant les dirigeants. Respect des pratiques de base : mots de passe robustes, MFA, mises à jour logicielles, phishing awareness.

8. Politiques relatives à l'utilisation de la cryptographie et, le cas échéant, du chiffrement Usage systématique du chiffrement pour les données sensibles au repos et en transit. Politique de gestion des clés cryptographiques définie et documentée.

9. Sécurité des ressources humaines, politiques de contrôle d'accès et gestion des actifs Contrôle d'accès basé sur le principe du moindre privilège. Gestion des accès privilégiés (PAM). Procédures d'arrivée et de départ des collaborateurs. Inventaire des actifs informationnels.

10. Utilisation de solutions d'authentification à plusieurs facteurs ou d'authentification continue Déploiement du MFA (Multi-Factor Authentication) pour tous les accès aux systèmes critiques, notamment les accès distants, les accès aux outils d'administration et les accès aux données sensibles.


#Délais de notification des incidents

NIS2 introduit une obligation de notification en cascade vers l'ANSSI. Les délais s'appliquent à partir du moment où l'entité a connaissance d'un incident significatif.

Alerte précoce : sous 24 heures Dès qu'un incident significatif est détecté, l'entité transmet une alerte précoce à l'ANSSI. Cette notification initiale peut être brève : nature de l'incident, première évaluation de l'impact.

Notification d'incident : sous 72 heures Une notification complète, incluant une évaluation initiale de la gravité, une indication des indicateurs de compromission et les premières mesures prises, doit parvenir à l'ANSSI dans les 72 heures.

Rapport final : sous 1 mois Un mois après la notification initiale, l'entité transmet un rapport détaillé couvrant la nature de l'incident, sa cause racine, les mesures correctives déployées et les enseignements tirés.

Qu'est-ce qu'un incident «significatif» ? Selon NIS2, un incident est significatif s'il provoque ou peut provoquer une perturbation opérationnelle grave, des pertes financières importantes, ou des dommages matériels ou immatériels significatifs pour d'autres entités ou personnes.


#Sanctions : le régime de responsabilité NIS2

#Pour les entités essentielles

  • Sanctions administratives : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial total de l'entreprise (le montant le plus élevé des deux s'applique)
  • Suspension temporaire possible des certifications ou autorisations accordées à l'entité
  • Responsabilité personnelle des dirigeants : l'ANSSI peut demander aux dirigeants de rendre compte publiquement des manquements et, dans les cas les plus graves, engager leur responsabilité personnelle

#Pour les entités importantes

  • Sanctions administratives : jusqu'à 7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial total
  • Mêmes mesures de suspension applicables

#Supervision proactive vs réactive

La distinction majeure entre les deux catégories porte sur le régime de contrôle. L'ANSSI conduit des audits proactifs réguliers des entités essentielles (inspections sur place, tests de pénétration, revues documentaires). Pour les entités importantes, les contrôles interviennent sur signalement : incident notifié, plainte d'un tiers, indication de non-conformité.


#Calendrier de mise en conformité 2024-2025

ÉtapeÉchéanceDescription
Transposition nationale17 octobre 2024Date butoir pour que les États membres intègrent NIS2 dans leur droit national
Identification des entitésT1 2025L'ANSSI publie les listes d'entités concernées et ouvre l'enregistrement
Enregistrement obligatoireT2 2025Les entités doivent s'enregistrer auprès de l'ANSSI
Mise en conformité initialeT3-T4 2025Application des 10 obligations, déploiement des mesures techniques et organisationnelles
Audits ANSSI (entités essentielles)À partir de 2026Première vague d'inspections pour les entités essentielles prioritaires

Les entités qui n'ont pas lancé leur projet NIS2 avant mi-2025 courent un risque réel de non-conformité à l'échéance. Une mise en conformité complète prend généralement entre 6 et 18 mois selon la maturité cyber initiale de l'organisation.


#Démarche pratique : audit NIS2, plan d'actions, outils

#Étape 1 — Audit NIS2 de maturité

L'audit NIS2 dresse un état des lieux de la maturité cybersécurité de l'organisation au regard des 10 obligations. Il identifie les écarts («gaps») entre l'existant et les exigences de la directive. Un audit NIS2 couvre typiquement :

  • Revue documentaire (politiques, procédures, plans de continuité)
  • Analyse technique des architectures réseau et des contrôles d'accès
  • Entretiens avec la DSI, le RSSI et la direction générale
  • Évaluation de la chaîne d'approvisionnement (revue des contrats fournisseurs)

Durée type : 3 à 8 semaines selon la taille de l'organisation.

#Étape 2 — Plan d'actions priorisé

Sur la base des écarts identifiés, un plan d'actions est élaboré avec :

  • Priorisation par niveau de risque et complexité de mise en œuvre
  • Estimation budgétaire des mesures
  • Désignation des responsables (RSSI, DSI, DPO, direction générale)
  • Jalons et indicateurs de suivi

#Étape 3 — Mise en œuvre et outils

Les outils couramment mobilisés dans une démarche NIS2 :

  • SIEM (Security Information and Event Management) : détection et corrélation des incidents
  • EDR/XDR : protection des terminaux et détection avancée des menaces
  • PAM (Privileged Access Management) : contrôle des accès privilégiés
  • Outil GRC (Governance, Risk & Compliance) : suivi des risques et de la conformité
  • Solution de sauvegarde et PCA : garantir la continuité d'activité
  • Plateforme de sensibilisation : formation et simulation de phishing pour les collaborateurs

#L'accompagnement Nehos pour la mise en conformité NIS2

Nehos intervient auprès des entreprises et organisations des secteurs critiques pour structurer leur démarche NIS2 de bout en bout. Notre approche se distingue par trois principes :

Neutralité technologique : nous ne sommes pas éditeurs de solutions de sécurité. Nous agissons comme maître d'œuvre indépendant, capables de préconiser et d'intégrer les outils les mieux adaptés à votre environnement existant.

Approche terrain : notre équipe inclut d'anciens RSSI et responsables de la sécurité opérationnelle. Nous rédigeons des politiques applicables, pas des documents théoriques.

Vision ROI : la mise en conformité NIS2 est aussi l'occasion de moderniser des pratiques de sécurité parfois obsolètes. Nous quantifions systématiquement la réduction de risque apportée par chaque mesure pour prioriser les investissements.

Nos missions NIS2 s'adressent aux organisations de 100 à 5 000 salariés dans les secteurs de la santé, de l'énergie, des services numériques, des transports et de la fabrication industrielle.

Questions & Réponses

Questions fréquentes sur NIS2 et les entreprises concernées

La classification définitive revient à l'ANSSI, qui maintient le registre officiel des entités soumises à NIS2 en France. Pour une première évaluation, croisez deux critères : votre secteur d'activité (annexe I = hautement critique, annexe II = critique) et votre taille (seuils PME et grande entreprise au sens du Code de commerce). L'ANSSI a ouvert un portail d'auto-déclaration pour que les entités potentiellement concernées s'enregistrent et obtiennent leur classification officielle.
Oui. La santé figure à l'annexe I de NIS2 (secteur hautement critique). Une PME de 60 salariés dans ce secteur dépasse le seuil minimal de 50 salariés et sera probablement classifiée «entité importante». Elle est donc soumise aux 10 obligations NIS2 avec des sanctions pouvant atteindre 7 millions d'euros ou 1,4 % du chiffre d'affaires mondial. La supervision de l'ANSSI sera cependant réactive (sur signalement) plutôt que proactive.
Le RGPD (Règlement Général sur la Protection des Données) porte sur la protection des données personnelles et s'applique à pratiquement toutes les organisations. NIS2 porte sur la résilience et la sécurité des réseaux et systèmes d'information, et cible uniquement les secteurs et tailles d'entités définis dans ses annexes. Les deux cadres se complètent : une violation de données peut déclencher des obligations NIS2 (notification incident) ET des obligations RGPD (notification CNIL) simultanément. Avoir un RSSI et un DPO qui collaborent est donc essentiel pour les entités soumises aux deux réglementations.
Pas directement. Un sous-traitant qui ne relève pas lui-même d'un secteur couvert par NIS2 n'est pas soumis à la directive. En revanche, les entités essentielles ont l'obligation de «sécuriser leur chaîne d'approvisionnement», ce qui se traduit contractuellement par des clauses exigeant que leurs fournisseurs respectent des standards de sécurité équivalents. Dans la pratique, tout prestataire IT, ESN ou fournisseur SaaS qui travaille avec des entités NIS2 devra démontrer sa conformité — souvent via une certification ISO 27001 ou un questionnaire de sécurité détaillé.
La directive devait être transposée par les États membres avant le 17 octobre 2024. En France, le calendrier de déploiement opérationnel pour les entités s'échelonne sur 2025, avec un enregistrement obligatoire auprès de l'ANSSI prévu au premier semestre 2025 et une mise en conformité effective attendue pour la fin 2025. Les entités qui démarrent leur projet NIS2 aujourd'hui disposent encore d'un délai raisonnable, mais les projets de mise en conformité prennent en moyenne 6 à 18 mois selon la maturité cyber initiale.
Oui. C'est une nouveauté majeure de NIS2 par rapport à NIS1. L'article 20 de la directive prévoit explicitement que les organes de direction des entités essentielles et importantes doivent approuver et superviser les mesures de gestion des risques cyber, et peuvent être tenus responsables en cas de manquement. Dans les cas les plus graves, l'autorité nationale compétente (l'ANSSI en France) peut interdire temporairement à une personne physique d'exercer des fonctions de direction. Les PDG, DG et membres des conseils d'administration sont directement visés.
ISO 27001 n'est pas obligatoire dans le texte de NIS2, mais elle constitue une preuve solide de conformité. Les 10 obligations NIS2 recoupent largement les exigences de la norme ISO 27001. Une entité certifiée ISO 27001 sera en mesure de démontrer sa conformité NIS2 plus facilement lors des audits ANSSI. Pour les entités non certifiées, l'adoption d'un SMSI (Système de Management de la Sécurité de l'Information) conforme à ISO 27001 est fortement recommandée comme socle de la démarche NIS2.
Réserver un audit