NIS2 (Network and Information Security Directive 2)
L'essentiel
NIS2 est la loi européenne renforcée qui oblige les entreprises critiques (énergie, transport, santé, banques, fournisseurs cloud, certains industriels) à protéger sérieusement leurs systèmes informatiques contre les cyberattaques. C'est l'extension à un public beaucoup plus large de la directive de 2016. Sanctions financières effectives depuis 2025, jusqu'à 10 M€ ou 2 % du CA mondial.
Détails Techniques
Directive UE 2022/2555, dite NIS2, adoptée en décembre 2022, transposée en France depuis octobre 2024. Renforce considérablement le cadre cybersécurité européen (vs NIS1 de 2016) en élargissant le périmètre des entités concernées (essentielles et importantes), durcissant les obligations (gestion risques, notification incidents 24/72h, gouvernance renforcée), et instaurant des sanctions effectives jusqu'à 10 M€ ou 2 % du CA mondial.
#Définition NIS2
Directive UE 2022/2555, dite NIS2, adoptée en décembre 2022, transposée en France depuis octobre 2024. Renforce considérablement le cadre cybersécurité européen (vs NIS1 de 2016) en élargissant le périmètre des entités concernées (essentielles et importantes), durcissant les obligations (gestion risques, notification incidents 24/72h, gouvernance renforcée), et instaurant des sanctions effectives jusqu'à 10 M€ ou 2 % du CA mondial. Pour approfondir, consultez la page service Conformité Nehos (7 standards 2026 incluant NIS2).
On voit trop de projets échouer par méconnaissance de NIS2. La théorie compte — mais la mise en pratique encore plus.
#NIS2 expliqué simplement
NIS2 est la loi européenne renforcée qui oblige les entreprises critiques (énergie, transport, santé, banques, fournisseurs cloud, certains industriels) à protéger sérieusement leurs systèmes informatiques contre les cyberattaques. C'est l'extension à un public beaucoup plus large de la directive de 2016. Sanctions financières effectives depuis 2025, jusqu'à 10 M€ ou 2 % du CA mondial.
Mettez-vous dans la peau d'un décideur qui doit arbitrer vite. C'est exactement ce type de situation que Nehos rencontre chaque semaine chez ses clients.
#Cas d'usage concrets
Énergéticien régional distributeur — Mise en conformité NIS2 'opérateur essentiel' : gestion risques cyber, notification incidents 24h ANSSI, audit sécurité tiers critiques (Nehos inclus), gouvernance dédiée. Retrouvez le détail dans cas énergéticien régional NIS2 en 12 mois.
Industriel critique chimie SEVESO — Référencement 'opérateur essentiel' NIS2 + SEVESO. Tests pénétration annuels, registre tiers critiques, plan continuité, formation équipes. Retrouvez le détail dans cas industriel chimie SEVESO conformité NIS2.
Fournisseur cloud (Nehos ou OVH) — Statut 'opérateur important' NIS2 : audit sécurité annuel, gestion incidents 72h, mesures techniques renforcées, formation Qualiopi équipes.
#NIS2 chez Nehos Groupe
L'équipe Nehos travaille avec cette technologie depuis ses débuts. Sur les 3 derniers projets impliquant NIS2, on a documenté les résultats avec des KPIs précis. Notre service Conformité Nehos (7 standards 2026 incluant NIS2) couvre ce périmètre de A à Z.
La méthode Nehos est documentée sur Méthode NIS2 Compliance Nehos™ (6 à 12 mois). Chaque mission démarre par un cadrage structuré : objectifs chiffrés, périmètre technique, jalons à 30/60/90 jours. On livre, on mesure, on itère. Pas de slides sans livrable. Voir aussi : service Conformité NIS2 dédié entités essentielles et importantes.
#Termes associés
Comprendre ce terme implique de maîtriser son écosystème.
Chaque terme est défini dans notre glossaire avec la même approche : définition technique, vulgarisation, cas concrets et méthode Nehos.
#Points clés à retenir
Qui est concerné par la directive NIS2 en France ? NIS2 vise 18 secteurs répartis en deux catégories. Les entités essentielles regroupent l'énergie (électricité, gaz, pétrole, hydrogène), les transports (aérien, ferroviaire, maritime, routier), la banque et les marchés financiers, la santé (hôpitaux, fabricants de dispositifs médicaux, recherche pharmaceutique), l'eau potable et les eaux usées, les infrastructures numériques (DNS, IXP, cloud, datacenters), l'administration publique et l'espace.
Quelles sont les sanctions prévues par NIS2 ? Les sanctions sont effectives depuis 2025 et différenciées selon le type d'entité. Pour les entités essentielles, les amendes peuvent atteindre 10 M€ ou 2 % du chiffre d'affaires mondial annuel (le montant le plus élevé étant retenu).
Quelle est la différence entre NIS2 et NIS1 ? NIS2 (Directive 2022/2555) remplace NIS1 (Directive 2016/1148) avec quatre évolutions majeures. Premièrement, le périmètre passe de 7 à 18 secteurs et d'environ 300 entités à 10 000-15 000 en France, avec la nouvelle distinction entre entités essentielles et entités importantes.
Applications Concrètes
"Mise en conformité NIS2 'opérateur essentiel' : gestion risques cyber, notification incidents 24h ANSSI, audit sécurité tiers critiques (Nehos inclus), gouvernance dédiée."
"Référencement 'opérateur essentiel' NIS2 + SEVESO. Tests pénétration annuels, registre tiers critiques, plan continuité, formation équipes."
"Statut 'opérateur important' NIS2 : audit sécurité annuel, gestion incidents 72h, mesures techniques renforcées, formation Qualiopi équipes."