Glossaire · Terme

NIS2 en clair

NIS2 est la directive (UE) 2022/2555 sur la cybersécurité. Elle impose à des milliers d’entreprises de secteurs critiques des mesures de sécurité, des obligations de notification et une responsabilité claire de la direction. La France ne l’a pas encore transposée.

En bref
Base juridique
directive (UE) 2022/2555 ; en France, la loi de transposition n’est pas promulguée
Étape en France
adopté par le Sénat les 11 et 12.03.2025
Qui est concerné ?
Entités essentielles et importantes des secteurs critiques
Sanctions
au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial (article 34)
Mise à jour
juin 2026
Rédaction
Compliance Compass

Qu’est-ce que NIS2 ?

NIS2 (abréviation de Network and Information Security 2) est la directive européenne révisée sur la cybersécurité. Elle remplace la directive NIS de 2016 et élargit considérablement le cercle des entreprises concernées. Le but est un niveau de cybersécurité élevé et homogène dans toute l’Union européenne.

En France, la transposition de NIS2 n’est pas achevée : le projet de loi a été adopté par le Sénat les 11 et 12.03.2025 puis examiné en commission spéciale à l’Assemblée nationale le 10.09.2025, sans être promulgué. Les mesures de cybersécurité prévues par NIS2 ne sont donc pas encore des obligations légales en France. À la différence d’un règlement européen, une directive ne s’applique pas directement — seule la loi nationale rend ses exigences opposables aux entreprises. En attendant, la loi n° 2018-133 et le dispositif SAIV du code de la défense restent le droit applicable.

Qui est concerné par NIS2 ?

NIS2 distingue les entités essentielles (énergie, santé, banque, transports, infrastructures numériques, par exemple) et les entités importantes (services postaux, gestion des déchets, chimie, agroalimentaire, industrie manufacturière, fournisseurs numériques). En règle générale, sont concernées les entreprises d’au moins 50 salariés ou réalisant 10 millions d’euros de chiffre d’affaires annuel dans l’un des secteurs régulés — dans certains domaines, indépendamment de la taille. La directive prévoit que ces entités se déclarent auprès de l’autorité compétente, en France l’agence nationale ANSSI une fois la loi promulguée. Cette obligation n’est pas encore en vigueur : aucune date limite n’est fixée et le préenregistrement ouvert sur MonEspaceNIS2 relève du volontariat.

Quelles obligations NIS2 apporte-t-elle ?

Les dix mesures minimales de l’article 21 de NIS2

L’article 21 de la directive énumère un catalogue fermé. Chaque entité concernée devra couvrir les dix points de façon démontrable — une omission n’est pas un oubli, c’est un manquement. Le tableau ci-dessous résume ce que recouvrent ces intitulés souvent austères. En France, ces mesures ne seront exigibles qu’avec la loi de transposition, mais le ReCyF publié par l’ANSSI permet déjà de s’y comparer.

MesureDescription
Analyse de risques & politiques de sécuritéDes politiques écrites qui recensent et évaluent les cyberrisques de façon systématique.
Traitement des incidents de sécuritéDes procédures définies pour détecter, circonscrire et corriger les incidents.
Continuité d’activité & gestion de criseGestion des sauvegardes, reprise après sinistre et maintien de l’activité.
Sécurité de la chaîne d’approvisionnementÉvaluation de la sécurité des prestataires et des fournisseurs directs.
Sécurité des achats & du développementAcquisition, développement et maintenance sûrs des systèmes, gestion des vulnérabilités comprise.
Évaluation de l’efficacitéDes dispositifs permettant de vérifier que les mesures de gestion des risques produisent réellement leur effet.
Cyberhygiène & formationPratiques de sécurité élémentaires et formation régulière du personnel.
Cryptographie & chiffrementDes règles d’emploi du chiffrement partout où il est pertinent.
Contrôle d’accès & gestion des actifsSécurité des ressources humaines, politiques d’accès et inventaire des actifs à protéger.
MFA & communications sécuriséesAuthentification multifacteur et communications vocales, vidéo et d’urgence sécurisées.

Quelles sanctions sont encourues ?

L’article 34 de la directive fixe des plafonds minimaux : pour les entités essentielles, au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial ; pour les entités importantes, au moins 7 millions d’euros ou 1,4 %. Les États membres peuvent prévoir des montants supérieurs, et le montant applicable en France dépendra de la loi de transposition. Les organes de direction peuvent en outre être tenus personnellement responsables.

Que pouvez-vous faire dès maintenant ?

La théorie aide peu. Les étapes qui suivent sont l’ordre dans lequel on traite réellement NIS2 — de la question « suis-je concerné ? » jusqu’au moment où vous pouvez présenter vos mesures noir sur blanc à un contrôleur :

Pour la marche à suivre pas à pas, voyez notre Guide NIS2 et son plan de démarrage en 30 jours.

Exemple concret : un constructeur de machines de taille intermédiaire, 120 salariés, serait une entité importante. Si un rançongiciel chiffre son pilotage de production, le compte à rebours prévu par la directive démarre : alerte précoce sous 24 heures, notification plus détaillée avec une première appréciation sous 72 heures, rapport final un mois plus tard au plus tard. En France, cette chaîne ne deviendra contraignante qu’avec la loi de transposition — mais l’organisation interne qu’elle suppose se construit dès aujourd’hui, et les organes de direction qui négligent la gestion des risques engageront leur responsabilité. Mieux vaut préparer que colmater.

Pour aller plus loin : Directive (UE) 2022/2555 — texte intégral sur EUR-Lex

Questions fréquentes

NIS2, qu’est-ce que c’est ?

NIS2 est la directive (UE) 2022/2555 révisée sur la cybersécurité. Elle oblige des milliers d’entreprises de secteurs critiques à gérer leurs risques, à déclarer les incidents importants et à faire porter cette responsabilité par les organes de direction. L’objectif est un niveau de cybersécurité élevé et homogène dans toute l’Union. La France ne l’a pas encore transposée : le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité n’est pas promulgué.

Qui est concerné par NIS2 ?

Les entités essentielles et importantes des secteurs de l’énergie, de la santé, des transports, de la banque, des infrastructures numériques, de la gestion des déchets, de l’agroalimentaire ou de l’industrie manufacturière. En règle générale sont visées les entreprises d’au moins 50 salariés ou 10 millions d’euros de chiffre d’affaires annuel dans un secteur régulé, parfois sans condition de taille. En France aucune obligation d’enregistrement n’est encore en vigueur ; le simulateur de MonEspaceNIS2 permet néanmoins de savoir où l’on se situe.

Quels délais s’appliquent en cas d’incident ?

La directive prévoit une chaîne en trois temps, à compter de la connaissance d’un incident important : une alerte précoce sous 24 heures, une notification plus précise avec une première appréciation sous 72 heures et un rapport final au plus tard un mois après. Ces délais ne s’imposeront en France qu’avec la loi de transposition. Sur les sanctions, l’article 34 fixe des plafonds minimaux : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles.

Conformité NIS2

Cocher les dix mesures de l’article 21 une par une

Compliance Compass vous guide dans le catalogue d’obligations de NIS2, suit la chaîne 24/72 heures et rassemble chaque preuve au même endroit — hébergé en Allemagne.