Guide complet NIS2
La Directive (UE 2022/2555) NIS2 remplace la Directive NIS de 2016. Elle élève substantiellement le niveau de cybersécurité exigé des organisations en UE en couvrant 18 secteurs (contre 7 dans NIS1) et en imposant des sanctions financières dissuasives.
Source officielle : EUR-Lex · Autorité UE : ENISA · Autorité FR : ANSSI
I.Cadre légal et calendrier
NIS2 a été adoptée le 14 décembre 2022. Sa transposition nationale était due au 17 octobre 2024. En France, la transposition est intervenue tardivement.
II.18 secteurs concernés
NIS2 distingue 2 catégories d'entités couvrant 18 secteurs :
| Secteur | Criticité | Catégorie |
|---|---|---|
| Énergie (électricité, gaz, pétrole, hydrogène) | CRITIQUE | Annexe I |
| Transports (aérien, ferroviaire, maritime, routier) | CRITIQUE | Annexe I |
| Banque + infrastructures financières | CRITIQUE | Annexe I — articulé avec DORA |
| Santé (hôpitaux, fabricants médicaments) | CRITIQUE | Annexe I |
| Eau potable + eaux usées | CRITIQUE | Annexe I |
| Infrastructure numérique (DNS, cloud, datacenters) | CRITIQUE | Annexe I |
| Administration publique (centrale, régionale) | ÉLEVÉ | Annexe I |
| Espace | ÉLEVÉ | Annexe I |
| Postes / messagerie | ÉLEVÉ | Annexe II |
| Gestion des déchets | ÉLEVÉ | Annexe II |
| Fabrication chimique | ÉLEVÉ | Annexe II |
| Production / distribution alimentaire | ÉLEVÉ | Annexe II |
| Fabrication (électronique, mécanique, automobile, aéro) | ÉLEVÉ | Annexe II |
| Fournisseurs numériques (places de marché, moteurs, réseaux sociaux) | ÉLEVÉ | Annexe II |
| Recherche | ÉLEVÉ | Annexe II |
III.Entités essentielles vs importantes
Le statut dépend du secteur (Annexe I ou II) et de la taille (Art. 2 + 3) :
OU CA 50M€+ OU bilan 43M€+
OU CA 10M€+
Sauf exceptions critiques
Certaines entités sont réputées essentielles indépendamment de leur taille (DNS root servers, registres TLD, opérateurs télécoms, administrations centrales, etc.).
IV.Mesures de gestion des risques (Art. 21)
L'article 21 impose 10 mesures techniques et organisationnelles :
- Politique d'analyse des risques + sécurité SI
- Gestion des incidents (détection, réponse, retour d'expérience)
- Continuité d'activité (backup, gestion de crise)
- Sécurité de la chaîne d'approvisionnement (supply chain)
- Sécurité acquisition, développement, maintenance réseau / SI
- Politiques d'évaluation de l'efficacité des mesures cyber
- Pratiques cyber-hygiène + formation cybersécurité
- Cryptographie + chiffrement
- Sécurité RH + contrôle d'accès + gestion des actifs
- MFA, communications sécurisées, communications urgence
V.Notification d'incidents (Art. 23)
Alerte précoce
Notification initiale à l'autorité + CSIRT, indiquant si l'incident est présumé malveillant et son impact transfrontalier potentiel.
Art. 23.4(a)Notification d'incident
Mise à jour avec évaluation initiale, gravité, impact, indicateurs de compromission.
Art. 23.4(b)Rapport final
Description détaillée, gravité finale, type de menace, mesures correctrices appliquées.
Art. 23.4(d)
VI.Responsabilité des dirigeants (Art. 20)
NIS2 introduit une responsabilité personnelle des organes de direction (Art. 20) :
- Approuver les mesures de gestion des risques cyber
- Superviser leur mise en œuvre
- Suivre une formation régulière
- Encourager la formation cyber pour tous les employés
Les dirigeants peuvent être tenus personnellement responsables en cas de manquement (Art. 32.6) — interdiction temporaire d'exercer.
VII.Sanctions (Art. 34)
VIII.Articulation NIS2 / DORA / RGPD
NIS2 et DORA sont complémentaires : pour le secteur financier, DORA (régulation spécifique) prime sur NIS2 (Art. 1.2 DORA). Voir le guide DORA.
NIS2 et RGPD : un incident cyber peut être simultanément une violation RGPD (Art. 33). Notification combinée CNIL + ANSSI possible.
Voir guide complet RGPD.
IX.Supply chain (Art. 21.2(d))
NIS2 oblige les entités à évaluer et gérer les risques cyber de leurs fournisseurs et prestataires. C'est l'une des nouveautés majeures vs NIS1.
- Évaluation de la sécurité des fournisseurs critiques
- Clauses de cybersécurité dans les contrats
- Audit périodique + droits de visite
- Plan de bascule en cas de défaillance fournisseur
X.Pouvoirs des autorités (Art. 32-37)
- Inspections sur place + audits externes à la charge de l'entité
- Demandes d'informations + scans ciblés de vulnérabilités
- Ordres correctifs avec délai + astreintes journalières
- Pour entités essentielles : suspension temporaire de l'exercice des dirigeants concernés (Art. 32.5)
XI.Mise en conformité — checklist
- Cartographier votre statut (essentielle / importante / hors champ)
- S'enregistrer auprès de l'ANSSI dans les délais (FR : MyNIS2)
- Mettre en place les 10 mesures Art. 21 (gap analysis)
- Former les dirigeants (obligation personnelle Art. 20)
- Inventorier la supply chain critique + clauses contractuelles
- Tester le plan de notification incident (24/72/1mois)
- Documenter le tout (preuve d'effort de conformité)
- Réviser annuellement + ajuster après tout incident
XII.Ressources Vigil
- Solution NIS2 / DORA — registre incidents, mesures Art. 21 documentées, audit annuel.
- Guide DORA (secteur financier)
- Guide RGPD (notification combinée)
Questions fréquentes
Mon entreprise est-elle concernée par NIS2 ?
NIS2 s'applique aux entités moyennes et grandes (50+ salariés OU 10M€ CA pour les importantes ; 250+ salariés OU 50M€ CA pour les essentielles) opérant dans l'un des 18 secteurs des Annexes I et II. Certaines entités sont concernées indépendamment de leur taille (opérateurs DNS, télécoms, administrations centrales).
Quelles sont les différences avec NIS1 ?
NIS2 élargit le périmètre de 7 à 18 secteurs, supprime la catégorie OSE/FSN remplacée par essentielle/importante, durcit les sanctions (jusqu'à 10M€ ou 2% CA mondial), introduit la responsabilité personnelle des dirigeants (Art. 20), oblige à la gestion supply chain, harmonise les délais de notification 24h/72h/1mois.
Quels sont les délais de notification d'incident ?
Article 23 NIS2 impose 3 étapes : (1) alerte précoce dans les 24 heures après détection, indiquant si l'incident est présumé malveillant ; (2) notification d'incident dans les 72 heures avec évaluation initiale ; (3) rapport final dans le mois avec analyse détaillée et mesures correctrices.
Comment NIS2 et DORA s'articulent-ils ?
DORA est lex specialis pour le secteur financier (banques, assurances, fintech, infrastructures de marché). Pour ces entités, les obligations DORA priment sur NIS2 (Art. 1.2 DORA). Les autres entités du secteur financier non couvertes par DORA restent sous NIS2.
Quelles sanctions risque-t-on ?
Pour les entités essentielles : jusqu'à 10 millions d'euros ou 2% du chiffre d'affaires mondial annuel (le plus élevé). Pour les entités importantes : jusqu'à 7 millions d'euros ou 1,4% du CA. Les autorités peuvent également imposer des injonctions correctrices avec astreintes journalières et, pour les essentielles, suspendre temporairement les dirigeants concernés (Art. 32.5).
Qui est l'autorité compétente en France ?
L'ANSSI (Agence nationale de la sécurité des systèmes d'information) est l'autorité nationale compétente pour NIS2 en France. Le CSIRT (Computer Security Incident Response Team) recevant les notifications est le CERT-FR. La transposition française s'est faite via la loi n° 2024 (transposition tardive vs délai 17 octobre 2024).
Faut-il s'enregistrer auprès de l'ANSSI ?
Oui. Les entités essentielles et importantes doivent s'enregistrer auprès de l'ANSSI via le portail dédié (MyNIS2 en France). L'enregistrement comprend : identification, secteur, taille, contacts cyber, indicateurs sur la chaîne d'approvisionnement critique. Les entités soumises à l'enregistrement obligatoire selon Art. 27 NIS2 (DNS, cloud, registres TLD, etc.) ont des obligations supplémentaires.
Les TPE/PME sont-elles concernées ?
En général, non — les micro-entreprises (<10 salariés) et petites entreprises (<50 salariés) sont exclues. EXCEPTIONS : (1) si elles sont fournisseurs critiques d'une entité essentielle, NIS2 peut s'imposer indirectement via les clauses contractuelles supply chain. (2) Certaines entités sont réputées essentielles indépendamment de leur taille (DNS root, registres TLD, télécoms).
Mettre en œuvre la conformité
Vigil pilote votre conformité NIS2
Cartographie des risques cyber, registre incidents, mesures Art. 21 documentées, audit annuel.
Découvrir la solution