NIS2 : la directive expliquée
La directive NIS2 élargit considérablement le périmètre de la réglementation cybersécurité européenne. Beaucoup plus d'organisations sont désormais concernées, souvent sans le savoir encore. Voici l'essentiel pour situer votre structure.
Qu'est-ce que NIS2 ?
NIS2 (Network and Information Security 2) est la directive européenne qui renforce et étend la précédente directive NIS. Son objectif : relever le niveau de cybersécurité d'un grand nombre de secteurs jugés essentiels ou importants pour le fonctionnement de la société et de l'économie.
Par rapport à NIS1, elle élargit fortement le champ des entités concernées, harmonise les exigences entre États membres et durcit les obligations, y compris la responsabilité des dirigeants. Pour beaucoup d'organisations, c'est une première entrée dans un cadre réglementaire cyber structuré. Nous détaillons l'accompagnement associé sur notre page mise en conformité NIS2.
Les points clés de NIS2
Un périmètre élargi
De nombreux secteurs sont visés (énergie, santé, transports, eau, numérique, administrations, fabrication…), bien au-delà de NIS1.
Entités essentielles / importantes
Deux catégories, distinguées selon la taille et la criticité, avec un niveau de surveillance et de sanction différencié.
Des mesures de gestion des risques
Analyse de risques, sécurité des systèmes, continuité, chaîne d'approvisionnement, chiffrement, contrôle d'accès…
La notification d'incident
Obligation de notifier les incidents significatifs à l'autorité compétente dans des délais encadrés.
Les secteurs couverts par NIS2
NIS2 distingue deux annexes. L'annexe I (secteurs hautement critiques) couvre l'énergie, les transports, le secteur bancaire, les infrastructures des marchés financiers, la santé, l'eau potable, les eaux usées, les infrastructures numériques, la gestion des services TIC interentreprises, l'administration publique et le spatial.
L'annexe II (autres secteurs critiques) couvre les services postaux et d'expédition, la gestion des déchets, la fabrication et distribution de produits chimiques, la production et distribution alimentaire, la fabrication (dispositifs médicaux, électronique, machines, véhicules, autres équipements de transport), les fournisseurs numériques et la recherche.
Les entités de l'annexe I sont en général qualifiées essentielles, celles de l'annexe II importantes, mais la taille de votre organisation entre aussi en jeu : consultez notre page mise en conformité NIS2 pour qualifier précisément votre statut.
Calendrier et sanctions
Adoption et entrée en vigueur
La directive (UE) 2022/2555 a été adoptée le 14 décembre 2022 et est entrée en vigueur le 16 janvier 2023, remplaçant la directive NIS de 2016.
Délai de transposition
Les États membres devaient transposer NIS2 en droit national au plus tard le 17 octobre 2024. La transposition française suit son propre calendrier législatif : vérifiez le statut actuel auprès de l'ANSSI.
Sanctions différenciées
Jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, jusqu'à 7 M€ ou 1,4 % pour les entités importantes, en plus de la responsabilité personnelle des dirigeants.
Suis-je concerné ?
Le réflexe à avoir : ne pas présumer que « NIS2, ce n'est pas pour nous ». La directive touche non seulement les grandes entreprises de secteurs critiques, mais aussi de nombreuses ETI et PME, ainsi que leurs fournisseurs (la sécurité de la chaîne d'approvisionnement est un point central). La première étape consiste à déterminer si vous êtes une entité essentielle, importante, ou concernée indirectement via vos clients (un sujet voisin de la directive sœur pour la finance, DORA).
Des obligations qui responsabilisent la direction
NIS2 fait de la cybersécurité un sujet de gouvernance : l'organe de direction doit approuver et superviser les mesures de gestion des risques, et peut voir sa responsabilité engagée. Au-delà des sanctions financières possibles, l'enjeu est de bâtir une démarche solide et documentée. Beaucoup d'exigences se recoupent avec un SMSI ISO 27001 et une analyse de risques EBIOS : autant de socles mutualisables.
Se mettre en conformité NIS2, étape par étape
Déterminer son assujettissement
Vérifier si votre organisation entre dans le champ (secteur, taille, criticité) et sous quelle catégorie.
Évaluer l'écart
Comparer vos pratiques actuelles aux mesures attendues pour construire un plan priorisé.
Structurer la gestion des risques
Mettre en place gouvernance, analyse de risques et mesures techniques et organisationnelles.
Sécuriser la chaîne d'appro
Évaluer et encadrer la sécurité de vos fournisseurs et prestataires critiques.
Outiller la notification
Définir le processus de détection et de réponse à incident et de notification dans les délais.
Impliquer la direction
Faire valider et superviser la démarche par l'organe de direction, et documenter les décisions.
Pourquoi se faire accompagner par BCIT ?
Clarifier votre situation
Nous déterminons votre assujettissement et traduisons NIS2 en obligations concrètes pour vous.
Du diagnostic au pilotage
Nous vous suivons de la qualification de votre statut (essentielle, importante, ou concernée via vos clients) jusqu'au pilotage dans la durée. Découvrez notre accompagnement conformité NIS2.
NIS2 vous concerne-t-elle ? Faisons le point
Prenons 15 minutes pour déterminer votre situation au regard de NIS2 et définir une trajectoire de mise en conformité réaliste.
NIS2 : la directive expliquée
La directive NIS2 élargit considérablement le périmètre de la réglementation cybersécurité européenne. Beaucoup plus d'organisations sont désormais concernées, souvent sans le savoir encore. Voici l'essentiel pour situer votre structure.
Qu'est-ce que NIS2 ?
NIS2 (Network and Information Security 2) est la directive européenne qui renforce et étend la précédente directive NIS. Son objectif : relever le niveau de cybersécurité d'un grand nombre de secteurs jugés essentiels ou importants pour le fonctionnement de la société et de l'économie.
Par rapport à NIS1, elle élargit fortement le champ des entités concernées, harmonise les exigences entre États membres et durcit les obligations, y compris la responsabilité des dirigeants. Pour beaucoup d'organisations, c'est une première entrée dans un cadre réglementaire cyber structuré. Nous détaillons l'accompagnement associé sur notre page mise en conformité NIS2.
Les points clés de NIS2
Un périmètre élargi
De nombreux secteurs sont visés (énergie, santé, transports, eau, numérique, administrations, fabrication…), bien au-delà de NIS1.
Entités essentielles / importantes
Deux catégories, distinguées selon la taille et la criticité, avec un niveau de surveillance et de sanction différencié.
Des mesures de gestion des risques
Analyse de risques, sécurité des systèmes, continuité, chaîne d'approvisionnement, chiffrement, contrôle d'accès…
La notification d'incident
Obligation de notifier les incidents significatifs à l'autorité compétente dans des délais encadrés.
Les secteurs couverts par NIS2
NIS2 distingue deux annexes. L'annexe I (secteurs hautement critiques) couvre l'énergie, les transports, le secteur bancaire, les infrastructures des marchés financiers, la santé, l'eau potable, les eaux usées, les infrastructures numériques, la gestion des services TIC interentreprises, l'administration publique et le spatial.
L'annexe II (autres secteurs critiques) couvre les services postaux et d'expédition, la gestion des déchets, la fabrication et distribution de produits chimiques, la production et distribution alimentaire, la fabrication (dispositifs médicaux, électronique, machines, véhicules, autres équipements de transport), les fournisseurs numériques et la recherche.
Les entités de l'annexe I sont en général qualifiées essentielles, celles de l'annexe II importantes, mais la taille de votre organisation entre aussi en jeu : consultez notre page mise en conformité NIS2 pour qualifier précisément votre statut.
Calendrier et sanctions
Adoption et entrée en vigueur
La directive (UE) 2022/2555 a été adoptée le 14 décembre 2022 et est entrée en vigueur le 16 janvier 2023, remplaçant la directive NIS de 2016.
Délai de transposition
Les États membres devaient transposer NIS2 en droit national au plus tard le 17 octobre 2024. La transposition française suit son propre calendrier législatif : vérifiez le statut actuel auprès de l'ANSSI.
Sanctions différenciées
Jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, jusqu'à 7 M€ ou 1,4 % pour les entités importantes, en plus de la responsabilité personnelle des dirigeants.
Suis-je concerné ?
Le réflexe à avoir : ne pas présumer que « NIS2, ce n'est pas pour nous ». La directive touche non seulement les grandes entreprises de secteurs critiques, mais aussi de nombreuses ETI et PME, ainsi que leurs fournisseurs (la sécurité de la chaîne d'approvisionnement est un point central). La première étape consiste à déterminer si vous êtes une entité essentielle, importante, ou concernée indirectement via vos clients (un sujet voisin de la directive sœur pour la finance, DORA).
Des obligations qui responsabilisent la direction
NIS2 fait de la cybersécurité un sujet de gouvernance : l'organe de direction doit approuver et superviser les mesures de gestion des risques, et peut voir sa responsabilité engagée. Au-delà des sanctions financières possibles, l'enjeu est de bâtir une démarche solide et documentée. Beaucoup d'exigences se recoupent avec un SMSI ISO 27001 et une analyse de risques EBIOS : autant de socles mutualisables.
Se mettre en conformité NIS2, étape par étape
Déterminer son assujettissement
Vérifier si votre organisation entre dans le champ (secteur, taille, criticité) et sous quelle catégorie.
Évaluer l'écart
Comparer vos pratiques actuelles aux mesures attendues pour construire un plan priorisé.
Structurer la gestion des risques
Mettre en place gouvernance, analyse de risques et mesures techniques et organisationnelles.
Sécuriser la chaîne d'appro
Évaluer et encadrer la sécurité de vos fournisseurs et prestataires critiques.
Outiller la notification
Définir le processus de détection et de réponse à incident et de notification dans les délais.
Impliquer la direction
Faire valider et superviser la démarche par l'organe de direction, et documenter les décisions.
Pourquoi se faire accompagner par BCIT ?
Clarifier votre situation
Nous déterminons votre assujettissement et traduisons NIS2 en obligations concrètes pour vous.
Du diagnostic au pilotage
Nous vous suivons de la qualification de votre statut (essentielle, importante, ou concernée via vos clients) jusqu'au pilotage dans la durée. Découvrez notre accompagnement conformité NIS2.
NIS2 vous concerne-t-elle ? Faisons le point
Prenons 15 minutes pour déterminer votre situation au regard de NIS2 et définir une trajectoire de mise en conformité réaliste.