Nehos Groupe
Définition & Concepts

NIS2 (Network and Information Security Directive 2)

Version Décideur

L'essentiel

NIS2 est la loi européenne renforcée qui oblige les entreprises critiques (énergie, transport, santé, banques, fournisseurs cloud, certains industriels) à protéger sérieusement leurs systèmes informatiques contre les cyberattaques. C'est l'extension à un public beaucoup plus large de la directive de 2016. Sanctions financières effectives depuis 2025, jusqu'à 10 M€ ou 2 % du CA mondial.

Version Expert

Détails Techniques

Directive UE 2022/2555, dite NIS2, adoptée en décembre 2022, transposée en France depuis octobre 2024. Renforce considérablement le cadre cybersécurité européen (vs NIS1 de 2016) en élargissant le périmètre des entités concernées (essentielles et importantes), durcissant les obligations (gestion risques, notification incidents 24/72h, gouvernance renforcée), et instaurant des sanctions effectives jusqu'à 10 M€ ou 2 % du CA mondial.

#Définition NIS2

Directive UE 2022/2555, dite NIS2, adoptée en décembre 2022, transposée en France depuis octobre 2024. Renforce considérablement le cadre cybersécurité européen (vs NIS1 de 2016) en élargissant le périmètre des entités concernées (essentielles et importantes), durcissant les obligations (gestion risques, notification incidents 24/72h, gouvernance renforcée), et instaurant des sanctions effectives jusqu'à 10 M€ ou 2 % du CA mondial. Pour approfondir, consultez la page service Conformité Nehos (7 standards 2026 incluant NIS2).

On voit trop de projets échouer par méconnaissance de NIS2. La théorie compte — mais la mise en pratique encore plus.

#NIS2 expliqué simplement

NIS2 est la loi européenne renforcée qui oblige les entreprises critiques (énergie, transport, santé, banques, fournisseurs cloud, certains industriels) à protéger sérieusement leurs systèmes informatiques contre les cyberattaques. C'est l'extension à un public beaucoup plus large de la directive de 2016. Sanctions financières effectives depuis 2025, jusqu'à 10 M€ ou 2 % du CA mondial.

Mettez-vous dans la peau d'un décideur qui doit arbitrer vite. C'est exactement ce type de situation que Nehos rencontre chaque semaine chez ses clients.

#Cas d'usage concrets

Énergéticien régional distributeur — Mise en conformité NIS2 'opérateur essentiel' : gestion risques cyber, notification incidents 24h ANSSI, audit sécurité tiers critiques (Nehos inclus), gouvernance dédiée. Retrouvez le détail dans cas énergéticien régional NIS2 en 12 mois.

Industriel critique chimie SEVESO — Référencement 'opérateur essentiel' NIS2 + SEVESO. Tests pénétration annuels, registre tiers critiques, plan continuité, formation équipes. Retrouvez le détail dans cas industriel chimie SEVESO conformité NIS2.

Fournisseur cloud (Nehos ou OVH) — Statut 'opérateur important' NIS2 : audit sécurité annuel, gestion incidents 72h, mesures techniques renforcées, formation Qualiopi équipes.

#NIS2 chez Nehos Groupe

L'équipe Nehos travaille avec cette technologie depuis ses débuts. Sur les 3 derniers projets impliquant NIS2, on a documenté les résultats avec des KPIs précis. Notre service Conformité Nehos (7 standards 2026 incluant NIS2) couvre ce périmètre de A à Z.

La méthode Nehos est documentée sur Méthode NIS2 Compliance Nehos™ (6 à 12 mois). Chaque mission démarre par un cadrage structuré : objectifs chiffrés, périmètre technique, jalons à 30/60/90 jours. On livre, on mesure, on itère. Pas de slides sans livrable. Voir aussi : service Conformité NIS2 dédié entités essentielles et importantes.

#Termes associés

Comprendre ce terme implique de maîtriser son écosystème.

Chaque terme est défini dans notre glossaire avec la même approche : définition technique, vulgarisation, cas concrets et méthode Nehos.

#Points clés à retenir

Qui est concerné par la directive NIS2 en France ? NIS2 vise 18 secteurs répartis en deux catégories. Les entités essentielles regroupent l'énergie (électricité, gaz, pétrole, hydrogène), les transports (aérien, ferroviaire, maritime, routier), la banque et les marchés financiers, la santé (hôpitaux, fabricants de dispositifs médicaux, recherche pharmaceutique), l'eau potable et les eaux usées, les infrastructures numériques (DNS, IXP, cloud, datacenters), l'administration publique et l'espace.

Quelles sont les sanctions prévues par NIS2 ? Les sanctions sont effectives depuis 2025 et différenciées selon le type d'entité. Pour les entités essentielles, les amendes peuvent atteindre 10 M€ ou 2 % du chiffre d'affaires mondial annuel (le montant le plus élevé étant retenu).

Quelle est la différence entre NIS2 et NIS1 ? NIS2 (Directive 2022/2555) remplace NIS1 (Directive 2016/1148) avec quatre évolutions majeures. Premièrement, le périmètre passe de 7 à 18 secteurs et d'environ 300 entités à 10 000-15 000 en France, avec la nouvelle distinction entre entités essentielles et entités importantes.

Applications Concrètes

Contexte : Énergéticien régional distributeur

"Mise en conformité NIS2 'opérateur essentiel' : gestion risques cyber, notification incidents 24h ANSSI, audit sécurité tiers critiques (Nehos inclus), gouvernance dédiée."

Contexte : Industriel critique chimie SEVESO

"Référencement 'opérateur essentiel' NIS2 + SEVESO. Tests pénétration annuels, registre tiers critiques, plan continuité, formation équipes."

Contexte : Fournisseur cloud (Nehos ou OVH)

"Statut 'opérateur important' NIS2 : audit sécurité annuel, gestion incidents 72h, mesures techniques renforcées, formation Qualiopi équipes."

Questions & Réponses

Questions fréquentes sur NIS2

NIS2 vise 18 secteurs répartis en deux catégories. Les entités essentielles regroupent l'énergie (électricité, gaz, pétrole, hydrogène), les transports (aérien, ferroviaire, maritime, routier), la banque et les marchés financiers, la santé (hôpitaux, fabricants de dispositifs médicaux, recherche pharmaceutique), l'eau potable et les eaux usées, les infrastructures numériques (DNS, IXP, cloud, datacenters), l'administration publique et l'espace. Les entités importantes couvrent les services postaux, la gestion des déchets, la chimie, l'agroalimentaire, la fabrication critique, les fournisseurs numériques (marketplaces, moteurs de recherche, réseaux sociaux) et la recherche. En France, l'ANSSI estime entre 10 000 et 15 000 entités assujetties, contre environ 300 sous NIS1. Le seuil d'application est généralement fixé à 50 salariés ou 2499 k€ de CA, avec des exceptions pour certains acteurs critiques quelle que soit leur taille.
Les sanctions sont effectives depuis 2025 et différenciées selon le type d'entité. Pour les entités essentielles, les amendes peuvent atteindre 10 M€ ou 2 % du chiffre d'affaires mondial annuel (le montant le plus élevé étant retenu). Pour les entités importantes, le plafond est de 7 M€ ou 1,4 % du CA mondial. À cela s'ajoutent la responsabilité personnelle des dirigeants (suspension temporaire d'une fonction de direction), les injonctions, les mises en demeure publiques, les retraits d'agréments sectoriels et les obligations de notification publique des incidents non corrigés. En France, l'ANSSI est l'autorité de contrôle, avec un pouvoir de sanction renforcé.
NIS2 (Directive 2022/2555) remplace NIS1 (Directive 2016/1148) avec quatre évolutions majeures. Premièrement, le périmètre passe de 7 à 18 secteurs et d'environ 300 entités à 10 000-15 000 en France, avec la nouvelle distinction entre entités essentielles et entités importantes. Deuxièmement, les obligations techniques se précisent : gestion des risques selon dix domaines (politiques, gestion des incidents, continuité, sécurité chaîne d'approvisionnement, cryptographie, etc.). Troisièmement, la gouvernance devient une obligation : le board est responsable, les dirigeants doivent être formés. Quatrièmement, les sanctions deviennent réellement dissuasives et harmonisées, alors que NIS1 laissait une large latitude aux États membres.
Pour le secteur financier, DORA (Règlement UE 2022/2554) prime sur NIS2 au titre de la lex specialis : c'est la règle posée par l'article 4 de NIS2. Concrètement, une banque, un assureur ou une société de gestion entre dans le champ de DORA et non de NIS2 pour ses obligations de résilience opérationnelle, de gestion des risques TIC et de notification d'incidents. NIS2 conserve toutefois un rôle subsidiaire pour les entités financières non couvertes par DORA et pour certaines obligations transversales (gouvernance, supply chain hors TIC). Pour les sous-traitants TIC des entités financières, l'articulation est plus complexe : ils peuvent être à la fois sous DORA (en tant que prestataire critique désigné par les ESAs) et sous NIS2 (en tant que fournisseur cloud entité essentielle ou importante).
La directive NIS2 a été adoptée en décembre 2022 et devait être transposée par les États membres au plus tard le 17 octobre 2024. La France a transposé via une loi dédiée publiée en octobre 2024, portée par l'ANSSI. Les sanctions sont effectives depuis 2025, sans phase de tolérance pour la grande majorité des obligations — contrairement à ce que certaines entités espéraient. L'ANSSI a publié dès 2025 ses lignes directrices de contrôle et lancé ses premiers audits. Pour une entité qui se découvre assujettie aujourd'hui, l'urgence est réelle : un programme de mise en conformité NIS2 sérieux prend 6 à 12 mois selon la maturité initiale (gouvernance, cartographie des actifs, gestion des incidents, sécurité chaîne d'approvisionnement, formation dirigeants).
Réserver un audit