Se rendre au contenu

NIS2 : la directive expliquée

La directive NIS2 élargit considérablement le périmètre de la réglementation cybersécurité européenne. Beaucoup plus d'organisations sont désormais concernées, souvent sans le savoir encore. Voici l'essentiel pour situer votre structure.

Logo BCIT Formation
BCIT Formation est noté Excellent
4,7 · Trustpilot
+1000 apprenants formés

Qu'est-ce que NIS2 ?

NIS2 (Network and Information Security 2) est la directive européenne qui renforce et étend la précédente directive NIS. Son objectif : relever le niveau de cybersécurité d'un grand nombre de secteurs jugés essentiels ou importants pour le fonctionnement de la société et de l'économie.

Par rapport à NIS1, elle élargit fortement le champ des entités concernées, harmonise les exigences entre États membres et durcit les obligations, y compris la responsabilité des dirigeants. Pour beaucoup d'organisations, c'est une première entrée dans un cadre réglementaire cyber structuré. Nous détaillons l'accompagnement associé sur notre page mise en conformité NIS2.

Les points clés de NIS2

Un périmètre élargi

De nombreux secteurs sont visés (énergie, santé, transports, eau, numérique, administrations, fabrication…), bien au-delà de NIS1.

Entités essentielles / importantes

Deux catégories, distinguées selon la taille et la criticité, avec un niveau de surveillance et de sanction différencié.

Des mesures de gestion des risques

Analyse de risques, sécurité des systèmes, continuité, chaîne d'approvisionnement, chiffrement, contrôle d'accès…

La notification d'incident

Obligation de notifier les incidents significatifs à l'autorité compétente dans des délais encadrés.

Les secteurs couverts par NIS2

NIS2 distingue deux annexes. L'annexe I (secteurs hautement critiques) couvre l'énergie, les transports, le secteur bancaire, les infrastructures des marchés financiers, la santé, l'eau potable, les eaux usées, les infrastructures numériques, la gestion des services TIC interentreprises, l'administration publique et le spatial.

L'annexe II (autres secteurs critiques) couvre les services postaux et d'expédition, la gestion des déchets, la fabrication et distribution de produits chimiques, la production et distribution alimentaire, la fabrication (dispositifs médicaux, électronique, machines, véhicules, autres équipements de transport), les fournisseurs numériques et la recherche.

Les entités de l'annexe I sont en général qualifiées essentielles, celles de l'annexe II importantes, mais la taille de votre organisation entre aussi en jeu : consultez notre page mise en conformité NIS2 pour qualifier précisément votre statut.

Calendrier et sanctions

Adoption et entrée en vigueur

La directive (UE) 2022/2555 a été adoptée le 14 décembre 2022 et est entrée en vigueur le 16 janvier 2023, remplaçant la directive NIS de 2016.

Délai de transposition

Les États membres devaient transposer NIS2 en droit national au plus tard le 17 octobre 2024. La transposition française suit son propre calendrier législatif : vérifiez le statut actuel auprès de l'ANSSI.

Sanctions différenciées

Jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, jusqu'à 7 M€ ou 1,4 % pour les entités importantes, en plus de la responsabilité personnelle des dirigeants.

Suis-je concerné ?

Le réflexe à avoir : ne pas présumer que « NIS2, ce n'est pas pour nous ». La directive touche non seulement les grandes entreprises de secteurs critiques, mais aussi de nombreuses ETI et PME, ainsi que leurs fournisseurs (la sécurité de la chaîne d'approvisionnement est un point central). La première étape consiste à déterminer si vous êtes une entité essentielle, importante, ou concernée indirectement via vos clients (un sujet voisin de la directive sœur pour la finance, DORA).

Des obligations qui responsabilisent la direction

NIS2 fait de la cybersécurité un sujet de gouvernance : l'organe de direction doit approuver et superviser les mesures de gestion des risques, et peut voir sa responsabilité engagée. Au-delà des sanctions financières possibles, l'enjeu est de bâtir une démarche solide et documentée. Beaucoup d'exigences se recoupent avec un SMSI ISO 27001 et une analyse de risques EBIOS : autant de socles mutualisables.

Se mettre en conformité NIS2, étape par étape

1

Déterminer son assujettissement

Vérifier si votre organisation entre dans le champ (secteur, taille, criticité) et sous quelle catégorie.

2

Évaluer l'écart

Comparer vos pratiques actuelles aux mesures attendues pour construire un plan priorisé.

3

Structurer la gestion des risques

Mettre en place gouvernance, analyse de risques et mesures techniques et organisationnelles.

4

Sécuriser la chaîne d'appro

Évaluer et encadrer la sécurité de vos fournisseurs et prestataires critiques.

5

Outiller la notification

Définir le processus de détection et de réponse à incident et de notification dans les délais.

6

Impliquer la direction

Faire valider et superviser la démarche par l'organe de direction, et documenter les décisions.

Pourquoi se faire accompagner par BCIT ?

Clarifier votre situation

Nous déterminons votre assujettissement et traduisons NIS2 en obligations concrètes pour vous.

Des socles mutualisés

Nous nous appuyons sur l'ISO 27001 et l'EBIOS pour éviter les doublons.

Du diagnostic au pilotage

Nous vous suivons de la qualification de votre statut (essentielle, importante, ou concernée via vos clients) jusqu'au pilotage dans la durée. Découvrez notre accompagnement conformité NIS2.

NIS2 vous concerne-t-elle ? Faisons le point

Prenons 15 minutes pour déterminer votre situation au regard de NIS2 et définir une trajectoire de mise en conformité réaliste.