La France n’a pas transposé la directive NIS2. Restent applicables la loi n° 2018-133, qui transpose NIS1, et le dispositif SAIV du code de la défense. Les mesures de cybersécurité et les obligations de notification qu’exige NIS2 ne dépendent pourtant pas du texte français : elles sont les mêmes dans toute l’Union et peuvent se préparer dès aujourd’hui.
Nos questions fréquentes forment un espace de connaissance neutre qui vous ouvre le chemin à travers les exigences réglementaires. Nous avons traduit les prescriptions complexes de la directive européenne en réponses concrètes, pour que vous puissiez vous concentrer sur l’essentiel : la résilience de votre organisation.
NIS2 (directive (UE) 2022/2555) est le cadre européen révisé de la cybersécurité pour les secteurs critiques. Elle remplace la directive NIS de 2016 et élargit fortement le cercle des entités concernées comme le contenu des exigences. En France, le texte qui doit la transposer reste un projet de loi encore non promulgué : il n’existe donc pas encore de loi française ; la directive couvre 18 secteurs dans toute l’Union européenne.
La directive impose deux blocs d’obligations. D’abord, des mesures de gestion des risques (article 21) : gestion des incidents, sécurité de la chaîne d’approvisionnement, authentification multifacteur, continuité d’activité. Ensuite, des notifications échelonnées en cas d’incident important (article 23) — alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final sous un mois.
La nouveauté par rapport à NIS1 : la responsabilité incombe expressément aux organes de direction, dont les membres peuvent répondre personnellement des manquements. Pour les sanctions, l’article 34 fixe des plafonds minimaux : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, les États membres pouvant prévoir des montants supérieurs.
Sont typiquement concernées les moyennes et grandes entreprises actives dans l’un des 18 secteurs de NIS2. Est entreprise moyenne celle qui emploie au moins 50 personnes ou réalise au moins 10 millions d’euros de chiffre d’affaires annuel. Est grande entreprise celle qui compte au moins 250 personnes ou dépasse 50 millions d’euros de chiffre d’affaires avec un bilan supérieur à 43 millions.
S’y ajoutent des entités couvertes quelle que soit leur taille : prestataires de services de confiance qualifiés, registres de noms de domaine de premier niveau, opérateurs de résolveurs DNS et réseaux publics de communications électroniques.
Dans les groupes, les filiales s’apprécient en principe séparément. Un classement solide suppose : (1) confronter le secteur, (2) clarifier la taille et la logique de groupe, (3) examiner les particularités nationales. L’ANSSI met à disposition sur MonEspaceNIS2 un simulateur d’assujettissement gratuit. En France, ce classement ne débouche encore sur aucun enregistrement obligatoire : seul le préenregistrement volontaire est ouvert.
NIS2 couvre 18 secteurs répartis en deux annexes soumises à des régimes de contrôle différents.
Annexe I (11 secteurs, criticité élevée) : énergie (électricité, chauffage et refroidissement urbains, pétrole, gaz, hydrogène), transports (aérien, ferroviaire, par eau, routier), secteur bancaire, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique (points d’échange internet, DNS, registres de noms de domaine de premier niveau, informatique en nuage, centres de données, réseaux de diffusion de contenu, services de confiance, télécommunications), gestion des services TIC entre entreprises (en particulier prestataires de services gérés et de sécurité gérée), administration publique et espace.
Annexe II (7 secteurs, autres secteurs critiques) : services postaux et d’expédition, gestion des déchets, produits chimiques, denrées alimentaires, fabrication (notamment dispositifs médicaux, informatique et électronique, machines, véhicules à moteur), fournisseurs numériques (places de marché en ligne, moteurs de recherche, réseaux sociaux) et organismes de recherche.
Les entités de l’annexe I relèvent d’un contrôle plus strict et de plafonds de sanction plus élevés. Pour certains fournisseurs d’infrastructure numérique, NIS2 s’applique quelle que soit la taille de l’entreprise. L’appartenance sectorielle ne suffit jamais à elle seule : les seuils de taille et les règles particulières doivent toujours être vérifiés séparément.
NIS2 répartit les entités concernées en deux catégories qui se distinguent par les plafonds de sanction et par l’intensité du contrôle.
Les entités essentielles sont en règle générale de grandes entreprises à partir de 250 personnes employées (ou à partir de 50 millions d’euros de chiffre d’affaires annuel et plus de 43 millions de bilan) dans les secteurs de l’annexe I, ainsi que certaines entités quelle que soit leur taille : prestataires de services de confiance qualifiés, registres de noms de domaine de premier niveau et opérateurs de résolveurs DNS. Elles relèvent d’un contrôle proactif: l’autorité compétente peut exiger contrôles et preuves à tout moment.
Les entités importantes sont typiquement des entreprises moyennes (50 à 249 personnes employées ou 10 à 50 millions d’euros de chiffre d’affaires) dans les secteurs de l’annexe I, ainsi que les grandes entreprises des secteurs de l’annexe II. Elles relèvent d’un contrôle réactif : l’autorité compétente n’agit en principe que sur indices concrets de manquement.
Sanctions : l’article 34 fixe des plafonds minimaux d’au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles et d’au moins 7 millions ou 1,4 % pour les entités importantes, le montant le plus élevé s’appliquant. Les États membres peuvent prévoir des montants supérieurs.
Pour une organisation de 50 à 500 personnes, la première question est toujours la même : notre activité nous place-t-elle dans un secteur de NIS2 et franchissons-nous les seuils de taille ? Les seuils déterminants: entreprise moyenne à partir de 50 personnes employées ou de 10 millions d’euros de chiffre d’affaires ; grande entreprise à partir de 250 personnes ou de 50 millions.
Une démarche pragmatique : (1) confronter l’activité et les services offerts aux secteurs de NIS2, (2) vérifier la taille et, le cas échéant, la logique de groupe — les filiales s’apprécient en principe séparément, (3) déterminer si l’organisation pourrait être couverte comme service numérique critique, prestataire de services TIC ou maillon d’une chaîne de valeur critique, (4) documenter le résultat en interne (date, hypothèses, sources).
L’ANSSI met à disposition sur MonEspaceNIS2 un simulateur d’assujettissement qui donne une première orientation sans remplacer l’autoclassement juridiquement engageant. Recommandation : consigner le résultat par écrit et le revoir une fois par an. En France, il ne conduit encore à aucun enregistrement obligatoire ; le préenregistrement, lui, est volontaire et ouvert.
Le noyau se compose de trois blocs indissociables :
Sans gouvernance pas de priorités ; sans mesures, pas de résilience ; sans notification, pas de traitement des incidents dans les délais.
L’article 21 de NIS2 définit dix domaines minimaux de mesures de gestion des risques, à mettre en œuvre proportionnellement au risque et à la taille de l’organisation :
Le mot-clé est la proportionnalité: la profondeur exigée dépend du risque, de la taille de l’organisation et des conséquences possibles d’une interruption. Le point de départ est toujours une analyse de risques documentée — elle détermine les domaines à traiter tout de suite et ceux où une montée en puissance progressive est défendable. En pratique, les organisations démarrent avec trois priorités : une analyse de risques documentée, un processus d’incident testé et une restauration de sauvegarde qui fonctionne vraiment. En France, le ReCyF publié par l’ANSSI traduit ces domaines en un catalogue d’exigences concret : il n’est pas obligatoire, mais une organisation qui l’applique peut s’en prévaloir en cas de contrôle.
NIS2 n’impose aucune certification ISO 27001 : elle exige des mesures de sécurité appropriées et proportionnées. Les organisations peuvent s’appuyer sur des référentiels reconnus comme ISO 27001, le ReCyF de l’ANSSI, le standard allemand IT-Grundschutz, SOC 2 ou le cadre NIST CSF — aucune obligation de certification n’existe.
En pratique, une certification ISO 27001 reste utile : elle structure la mise en œuvre, fournit une preuve auditable et facilite la communication avec les clients, les fournisseurs et les administrations.
Ce qui compte, c’est l’ efficacité réelle des mesures et une gouvernance qui fonctionne — non le certificat. Une organisation déjà certifiée ISO 27001 part avec un avantage, mais doit vérifier que les exigences propres à NIS2 — en particulier les délais de notification et la sécurité de la chaîne d’approvisionnement — sont couvertes intégralement. Celle qui ne l’est pas a intérêt à démarrer de façon pragmatique et à prévoir la certification comme objectif à moyen terme. Documenter le choix du référentiel augmente nettement l’auditabilité.
NIS2 exige des mesures appropriées et proportionnées. Autrement dit : le risque, la taille de l’organisation, la probabilité de survenance et le dommage potentiel déterminent la profondeur et l’étendue des mesures.
En pratique, la proportionnalité est une logique de décision et de documentation: pourquoi priorisons-nous X avant Y, quels risques acceptons-nous temporairement, lesquels doivent être traités immédiatement.
Un exemple : une organisation de 60 personnes dotée d’un système d’information simple n’a pas à déployer la même profondeur de mesures qu’un groupe exploitant une infrastructure critique — mais elle doit bien traiter, sur le principe, les mêmes domaines. L’essentiel est que chaque priorisation repose sur une évaluation des risques documentée et justifiée de façon compréhensible. Lors d’un contrôle, l’ autorité compétente ne vérifie pas si toute mesure imaginable a été mise en œuvre, mais si les décisions prises sont proportionnées au risque, documentées et efficaces. Une justification propre de la proportionnalité est donc elle-même une preuve centrale d’auditabilité.
Au sens de NIS2, un incident est important lorsqu’il cause ou peut causer de graves perturbations opérationnelles ou lorsqu’il entraîne des pertes financières considérables ou qu’il porte un préjudice important à d’autres personnes ou organisations. Le critère n’est pas la seule fuite de données, mais l’effet sur la disponibilité, l’intégrité ou la confidentialité du service.
Le règlement d’exécution (UE) 2024/2690 précise des critères supplémentaires pour certains secteurs : nombre d’utilisateurs touchés, durée de l’interruption et étendue géographique de l’incident.
En pratique, chaque organisation doit se doter d’une logique interne de classification : qui décide qu’un incident est notifiable, et sur quels critères. Cette décision doit être prise avant l’incident, car le délai de 24 heures court à compter de la connaissance des faits et non de la fin de la clarification interne. Un outil éprouvé est une grille de seuils définie à l’avance, avec des scénarios d’exemple et des chemins de décision clairs, à revoir au moins une fois par an.
NIS2 prévoit, pour les incidents importants, un processus de notification échelonné vers l’autorité compétente et le CSIRT désignés par chaque État membre. La France n’ayant pas transposé la directive, ce canal n’existe pas encore ; aujourd’hui les incidents se signalent au CERT-FR, dans le cadre de la loi n° 2018-133 et du dispositif SAIV. Les délais de la directive courent à compter du moment où l’entité a connaissance de l’incident :
Tenir les délais suppose de la préparation : sans rôles, voies d’escalade et modèles minimaux définis à l’avance, ils sont hors d’atteinte le jour venu. En France, le canal créé par NIS2 n’existe pas encore, mais le processus interne, les contacts et les modèles peuvent être prêts dès maintenant.
L’alerte précoce n’est pas le rapport détaillé final. Elle doit signaler tôt à l’organisme compétent qu’un incident important pourrait exister, avec une indication des causes possibles et de l’impact transfrontalier éventuel.
En pratique, il est utile de préparer un modèle minimal: moment et mode de détection, services touchés, premiers effets, première hypothèse, personne de contact, prochaines actualisations.
Le rapport final, au plus tard au bout d’un mois, comporte :
Cela suppose de tenir pendant l’incident un « journal de bord », faute de quoi la reconstitution devient très difficile après coup.
NIS2 et le RGPD sont deux corpus autonomes aux finalités de protection différentes, qui peuvent se déclencher en même temps lors d’un incident de sécurité. Le RGPD protège les données à caractère personnel et impose une notification à l’autorité de contrôle — en France la CNIL — sous 72 heures. NIS2 vise la disponibilité et l’intégrité des systèmes et impose une alerte précoce dès 24 heures.
Lors d’une attaque par rançongiciel qui paralyse les systèmes et provoque une fuite de données, les deux obligations courent en parallèle, avec des délais différents et vers des autorités différentes. NIS2 prévoit que les autorités compétentes et les autorités de protection des données coopèrent lorsqu’un incident touche les deux domaines.
En pratique, le processus de réponse à incident doit vérifier dès le départ si des obligations de notification RGPD se déclenchent en parallèle, afin de synchroniser les deux voies et les deux délais. Recommandation : consigner dans le journal d’incident quelles obligations ont été examinées et quelles décisions ont été prises, et pourquoi. On peut ainsi démontrer sans lacune que tous les délais ont été tenus.
La sécurité de la chaîne d’approvisionnement au sens de NIS2 (article 21, paragraphe 2, point d) signifie que les entités concernées doivent évaluer et piloter systématiquement les risques de cybersécurité de leurs fournisseurs et prestataires directs — non une fois pour toutes, mais comme un processus répétable. Cela comprend au moins :
Point particulièrement sensible : si un fournisseur critique est lui-même victime d’une attaque, l’entité doit pouvoir apprécier si cela fait naître une obligation de notification qui lui est propre. En pratique, la plupart des organisations commencent par une liste de criticité de leurs dix fournisseurs les plus importants. Pour les fournisseurs à haut risque, un audit sur site ou un questionnaire étendu est recommandé.
NIS2 mentionne l’acquisition, le développement et la maintenance sûrs, y compris le traitement et la divulgation des vulnérabilités. En pratique, cela comprend :
Sans cette structure, les retards s’accumulent et augmentent le risque d’incident comme le risque en cas de contrôle.
NIS2 ancre expressément la cybersécurité au niveau de la gouvernance : selon l’ article 20 de NIS2 les organes de direction — direction générale, conseil d’administration ou instances équivalentes — doivent approuver les mesures de cybersécurité, superviser leur mise en œuvre, et leurs membres peuvent répondre personnellement des manquements. C’est la nouveauté centrale par rapport à NIS1.
Concrètement, cela signifie trois obligations pour la direction :
Pour une PME, cela veut dire que la direction doit intégrer NIS2 activement dans le pilotage de l’entreprise. Une simple délégation au service informatique, sans implication propre au niveau de la gouvernance, ne protège pas de la responsabilité personnelle. Recommandation : instaurer une revue de direction annuelle qui documente que les mesures ont été approuvées, mises en œuvre et vérifiées. Ce compte rendu sert de preuve du devoir de gouvernance en cas de contrôle.
La directive fixe des plafonds minimaux que les États membres ne peuvent pas abaisser, mais peuvent relever. En France, le montant qui s’appliquera dépendra de la loi qui sera adoptée ; en attendant, c’est le régime de la loi n° 2018-133 et du dispositif SAIV qui vaut. La directive indique comme minimums :
Le montant le plus élevé s’applique. Les amendes ne sont pas le seul instrument : à l’égard des entités essentielles, la directive permet, en cas de manquement grave, d’ interdire temporairement l’exercice de fonctions dirigeantes.
S’y ajoute la responsabilité personnelle des dirigeants au titre de l’article 20 de NIS2: les organes de direction doivent approuver et superviser les mesures de cybersécurité, et leurs membres peuvent répondre personnellement si le manquement est établi. Le montant effectif dépend de la gravité, de la durée et de la coopération. Les autorités peuvent en outre ordonner que l’entité informe publiquement d’une violation lorsque l’intérêt public le commande.
NIS2 n’est pas seulement une « affaire informatique » : elle suppose une gouvernance claire. Pour une PME, un modèle de rôles minimal fonctionne:
On fixe d’abord les responsabilités par écrit et on clarifie l’escalade ; on déploie les contrôles ensuite.
NIS2 continue d’être précisée par des lignes directrices, des interprétations nationales et des propositions d’adaptation — et en France la loi de transposition elle-même reste à venir. La bonne pratique est donc :
Une date de « dernière mise à jour » et de brèves notes de modification augmentent la transparence vis-à-vis des autorités et des auditeurs.
Un tableur peut aider au début dans une PME (inventaire, liste de mesures, responsabilités), mais NIS2 exige davantage qu’« une liste » : des processus répétables, une capacité à notifier dans les délais, des contrôles sur la chaîne d’approvisionnement et des preuves d’efficacité.
Dès que vous avez plusieurs sites, beaucoup de systèmes ou des changements fréquents, le tableur devient difficile : chaos de versions, absence de piste d’audit, propriété floue, rappels manuels, preuves fragiles.
Recommandation : démarrez de façon pragmatique, mais définissez tôt une cible pour ne pas vous enfermer dans des solutions isolées.
La France n’a pas transposé la directive NIS2. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, qui transpose CER, NIS2 et DORA, a été adopté par le Sénat les 11 et 12.03.2025, puis examiné en commission spéciale à l’Assemblée nationale le 10.09.2025. Il n’est pas promulgué.
Le délai européen de transposition a expiré le 17.10.2024 ; la Commission européenne a adressé un avis motivé à la France le 07.05.2025, puis a saisi la Cour de justice de l’Union européenne. Pour les entités françaises, il n’existe en revanche aucune date limite d’enregistrement, parce qu’aucun texte n’en fixe.
Important : les exigences de fond de NIS2 existent indépendamment de la loi française. Il n’existe pas encore d’ enregistrement obligatoire ni de date limite, et quiconque en annonce une l’invente. Ce qui existe, en revanche, c’est le préenregistrement volontaire sur MonEspaceNIS2 et le ReCyF, qu’il est utile d’ utiliser dès maintenant. Ni l’absence de loi ni l’absence de registre n’exonèrent de l’ obligation de notification qu’impose déjà le régime en vigueur en cas d’incident, ni de la responsabilité des organes de direction. Et le jour où la loi sera promulguée, l’activité de contrôle de l’ ANSSI augmentera d’un coup : qui aura bâti les mesures minimales avant n’aura pas à improviser.
D’abord : confirmer l’assujettissement. L’organisation entre-t-elle dans le champ de NIS2 par son secteur et par sa taille ? L’ANSSI met à disposition sur MonEspaceNIS2 un simulateur en ligne gratuit. L’assujettissement confirmé, un démarrage pragmatique en 5 étapes s’impose:
Ces cinq étapes créent une base opérationnelle avant le déploiement complet des mesures de l’article 21 ; le ReCyF fournit le catalogue d’exigences sur lequel s’appuyer. Calendrier : périmètre et documentation dans les quatre premières semaines ; les étapes 4 et 5 peuvent avancer en parallèle entre la semaine 2 et la semaine 8. En parallèle, la première analyse de risques doit être établie — elle est la base de toutes les mesures de l’article 21.
En France, l’enregistrement obligatoire n’existe pas encore : il faudra la loi de transposition pour le créer. Ce que l’ANSSI propose déjà est le préenregistrement sur MonEspaceNIS2, entièrement volontaire. Vous créez un compte sur MonEspaceNIS2 puis vous passez le simulateur d’assujettissement et renseignez le dossier de préenregistrement.
Prévoyez du temps en amont : réunir les données d’identification de votre organisation demande souvent plusieurs semaines.
Le dossier comporte les données d’identification, le secteur, l’autoclassement comme entité essentielle ou entité importante et les points de contact. Décidez en interne qui administrera le compte et qui tiendra le rôle de point de contact NIS2.
L’ANSSI met à disposition un centre d’aide sur le portail.
Enregistrement : en France, il n’existe aucune date limite d’enregistrement et pas davantage d’ enregistrement obligatoire tant que la loi n’est pas promulguée ; seul le préenregistrement volontaire sur MonEspaceNIS2 est ouvert.
Notification des incidents (échelonnée) :
Ces délais ne tiennent que si les rôles, les voies de communication et des modèles minimaux sont définis à l’avance. En France, ils s’appliqueront lorsque la loi entrera en vigueur ; aujourd’hui les incidents se signalent au CERT-FR.
Les organismes officiels ne donnent pas de chiffre global, parce que NIS2 se met en œuvre en fonction du risque et de façon proportionnée. Les facteurs de coût habituels dans une PME:
Utile à savoir : en France, le ReCyF publié par l’ANSSI permet de chiffrer l’effort, parce qu’il énumère les exigences attendues et les met en regard des normes déjà appliquées. Il est non obligatoire, mais une organisation qui l’applique peut s’en prévaloir en cas de contrôle. Le raisonnable est de planifier la charge par vagues : d’abord les capacités minimales, ensuite une montée progressive en maturité.
Trois voies officielles particulièrement utiles :
Conseil : constituez en interne une « liste de sources NIS2 » (la directive, les pages de l’ANSSI, le ReCyF, l’avancement du projet de loi) et revoyez-la chaque trimestre.
Du premier état des lieux à la sécurisation de votre chaîne d’approvisionnement — structuré et réaliste.
59 termes techniques sur NIS2, le RGPD et la cybersécurité — expliqués clairement et réunis en un seul endroit.
Compliance Compass automatise toutes les exigences de NIS2, de l’analyse des risques à la notification des incidents. Conforme en 4 à 8 semaines.