connaissances et repères

NIS2 : connaissances et repères
pour votre organisation

La France n’a pas transposé la directive NIS2. Restent applicables la loi n° 2018-133, qui transpose NIS1, et le dispositif SAIV du code de la défense. Les mesures de cybersécurité et les obligations de notification qu’exige NIS2 ne dépendent pourtant pas du texte français : elles sont les mêmes dans toute l’Union et peuvent se préparer dès aujourd’hui.

Nos questions fréquentes forment un espace de connaissance neutre qui vous ouvre le chemin à travers les exigences réglementaires. Nous avons traduit les prescriptions complexes de la directive européenne en réponses concrètes, pour que vous puissiez vous concentrer sur l’essentiel : la résilience de votre organisation.

Non transposée en France
27 questions + glossaire
Préenregistrement volontaire sur MonEspaceNIS2
Dernière mise à jour : septembre 2026
Rédaction: Philipp Minten, cofondateur – organisation & conformité
Ce qui vous attend dans ce guide
6 chapitres — de l’assujettissement au plan d’action en 30 jours
01
Assujettissement & secteurs
Vérifiez si votre organisation relèverait de la catégorie « entité essentielle » ou « entité importante ».
02
Les obligations essentielles en clair
Gouvernance, gestion des risques et notifications échelonnées, expliquées simplement.
03
Mise en œuvre pragmatique
Des mesures techniques concrètes : authentification multifacteur, sauvegardes, sécurité de la chaîne d’approvisionnement.
04
France & PME
Sans loi de transposition : ce qui s’applique aujourd’hui, et ce que l’ANSSI propose déjà avec MonEspaceNIS2 et le ReCyF.
05
Gouvernance & responsabilité
Pourquoi NIS2 devient l’affaire de la direction et quelles obligations de formation en découlent.
06
Plan de démarrage en 30 jours
Du premier état des lieux à la sécurisation de la chaîne d’approvisionnement.

Assujettissement & périmètre

Vérifiez si votre organisation relèverait de NIS2, et de quelle manière.

NIS2 (directive (UE) 2022/2555) est le cadre européen révisé de la cybersécurité pour les secteurs critiques. Elle remplace la directive NIS de 2016 et élargit fortement le cercle des entités concernées comme le contenu des exigences. En France, le texte qui doit la transposer reste un projet de loi encore non promulgué : il n’existe donc pas encore de loi française ; la directive couvre 18 secteurs dans toute l’Union européenne.

La directive impose deux blocs d’obligations. D’abord, des mesures de gestion des risques (article 21) : gestion des incidents, sécurité de la chaîne d’approvisionnement, authentification multifacteur, continuité d’activité. Ensuite, des notifications échelonnées en cas d’incident important (article 23) — alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final sous un mois.

La nouveauté par rapport à NIS1 : la responsabilité incombe expressément aux organes de direction, dont les membres peuvent répondre personnellement des manquements. Pour les sanctions, l’article 34 fixe des plafonds minimaux : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, les États membres pouvant prévoir des montants supérieurs.

Sont typiquement concernées les moyennes et grandes entreprises actives dans l’un des 18 secteurs de NIS2. Est entreprise moyenne celle qui emploie au moins 50 personnes ou réalise au moins 10 millions d’euros de chiffre d’affaires annuel. Est grande entreprise celle qui compte au moins 250 personnes ou dépasse 50 millions d’euros de chiffre d’affaires avec un bilan supérieur à 43 millions.

S’y ajoutent des entités couvertes quelle que soit leur taille : prestataires de services de confiance qualifiés, registres de noms de domaine de premier niveau, opérateurs de résolveurs DNS et réseaux publics de communications électroniques.

Dans les groupes, les filiales s’apprécient en principe séparément. Un classement solide suppose : (1) confronter le secteur, (2) clarifier la taille et la logique de groupe, (3) examiner les particularités nationales. L’ANSSI met à disposition sur MonEspaceNIS2 un simulateur d’assujettissement gratuit. En France, ce classement ne débouche encore sur aucun enregistrement obligatoire : seul le préenregistrement volontaire est ouvert.

NIS2 couvre 18 secteurs répartis en deux annexes soumises à des régimes de contrôle différents.

Annexe I (11 secteurs, criticité élevée) : énergie (électricité, chauffage et refroidissement urbains, pétrole, gaz, hydrogène), transports (aérien, ferroviaire, par eau, routier), secteur bancaire, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique (points d’échange internet, DNS, registres de noms de domaine de premier niveau, informatique en nuage, centres de données, réseaux de diffusion de contenu, services de confiance, télécommunications), gestion des services TIC entre entreprises (en particulier prestataires de services gérés et de sécurité gérée), administration publique et espace.

Annexe II (7 secteurs, autres secteurs critiques) : services postaux et d’expédition, gestion des déchets, produits chimiques, denrées alimentaires, fabrication (notamment dispositifs médicaux, informatique et électronique, machines, véhicules à moteur), fournisseurs numériques (places de marché en ligne, moteurs de recherche, réseaux sociaux) et organismes de recherche.

Les entités de l’annexe I relèvent d’un contrôle plus strict et de plafonds de sanction plus élevés. Pour certains fournisseurs d’infrastructure numérique, NIS2 s’applique quelle que soit la taille de l’entreprise. L’appartenance sectorielle ne suffit jamais à elle seule : les seuils de taille et les règles particulières doivent toujours être vérifiés séparément.

NIS2 répartit les entités concernées en deux catégories qui se distinguent par les plafonds de sanction et par l’intensité du contrôle.

Les entités essentielles sont en règle générale de grandes entreprises à partir de 250 personnes employées (ou à partir de 50 millions d’euros de chiffre d’affaires annuel et plus de 43 millions de bilan) dans les secteurs de l’annexe I, ainsi que certaines entités quelle que soit leur taille : prestataires de services de confiance qualifiés, registres de noms de domaine de premier niveau et opérateurs de résolveurs DNS. Elles relèvent d’un contrôle proactif: l’autorité compétente peut exiger contrôles et preuves à tout moment.

Les entités importantes sont typiquement des entreprises moyennes (50 à 249 personnes employées ou 10 à 50 millions d’euros de chiffre d’affaires) dans les secteurs de l’annexe I, ainsi que les grandes entreprises des secteurs de l’annexe II. Elles relèvent d’un contrôle réactif : l’autorité compétente n’agit en principe que sur indices concrets de manquement.

Sanctions : l’article 34 fixe des plafonds minimaux d’au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles et d’au moins 7 millions ou 1,4 % pour les entités importantes, le montant le plus élevé s’appliquant. Les États membres peuvent prévoir des montants supérieurs.

Pour une organisation de 50 à 500 personnes, la première question est toujours la même : notre activité nous place-t-elle dans un secteur de NIS2 et franchissons-nous les seuils de taille ? Les seuils déterminants: entreprise moyenne à partir de 50 personnes employées ou de 10 millions d’euros de chiffre d’affaires ; grande entreprise à partir de 250 personnes ou de 50 millions.

Une démarche pragmatique : (1) confronter l’activité et les services offerts aux secteurs de NIS2, (2) vérifier la taille et, le cas échéant, la logique de groupe — les filiales s’apprécient en principe séparément, (3) déterminer si l’organisation pourrait être couverte comme service numérique critique, prestataire de services TIC ou maillon d’une chaîne de valeur critique, (4) documenter le résultat en interne (date, hypothèses, sources).

L’ANSSI met à disposition sur MonEspaceNIS2 un simulateur d’assujettissement qui donne une première orientation sans remplacer l’autoclassement juridiquement engageant. Recommandation : consigner le résultat par écrit et le revoir une fois par an. En France, il ne conduit encore à aucun enregistrement obligatoire ; le préenregistrement, lui, est volontaire et ouvert.

Obligations & mesures

Les exigences concrètes de l’article 21 de NIS2, expliquées simplement.

Le noyau se compose de trois blocs indissociables :

  • (1) Gouvernance et responsabilité : les organes de direction approuvent et supervisent les mesures
  • (2) Mesures de gestion des risques (article 21) : des mesures techniques et organisationnelles concrètes
  • (3) Notification des incidents importants (article 23) : des obligations de notification échelonnées

Sans gouvernance pas de priorités ; sans mesures, pas de résilience ; sans notification, pas de traitement des incidents dans les délais.

L’article 21 de NIS2 définit dix domaines minimaux de mesures de gestion des risques, à mettre en œuvre proportionnellement au risque et à la taille de l’organisation :

  • Analyse des risques et politiques de sécurité (par écrit, approuvées par la direction)
  • Gestion des incidents (détection, classification, réaction, documentation)
  • Continuité d’activité et reprise après sinistre (avec des sauvegardes testées)
  • Sécurité de la chaîne d’approvisionnement (évaluation du risque fournisseurs et exigences minimales)
  • Développement et exploitation sûrs, traitement des vulnérabilités et gestion des correctifs avec des délais définis
  • Mesure de l’efficacité des mesures mises en place
  • Cyberhygiène de base et formation du personnel
  • Cryptographie et chiffrement lorsque c’est approprié
  • Gestion des actifs et des accès ainsi que sécurité des ressources humaines
  • Authentification multifacteur et communications internes sécurisées

Le mot-clé est la proportionnalité: la profondeur exigée dépend du risque, de la taille de l’organisation et des conséquences possibles d’une interruption. Le point de départ est toujours une analyse de risques documentée — elle détermine les domaines à traiter tout de suite et ceux où une montée en puissance progressive est défendable. En pratique, les organisations démarrent avec trois priorités : une analyse de risques documentée, un processus d’incident testé et une restauration de sauvegarde qui fonctionne vraiment. En France, le ReCyF publié par l’ANSSI traduit ces domaines en un catalogue d’exigences concret : il n’est pas obligatoire, mais une organisation qui l’applique peut s’en prévaloir en cas de contrôle.

NIS2 n’impose aucune certification ISO 27001 : elle exige des mesures de sécurité appropriées et proportionnées. Les organisations peuvent s’appuyer sur des référentiels reconnus comme ISO 27001, le ReCyF de l’ANSSI, le standard allemand IT-Grundschutz, SOC 2 ou le cadre NIST CSF — aucune obligation de certification n’existe.

En pratique, une certification ISO 27001 reste utile : elle structure la mise en œuvre, fournit une preuve auditable et facilite la communication avec les clients, les fournisseurs et les administrations.

Ce qui compte, c’est l’ efficacité réelle des mesures et une gouvernance qui fonctionne — non le certificat. Une organisation déjà certifiée ISO 27001 part avec un avantage, mais doit vérifier que les exigences propres à NIS2 — en particulier les délais de notification et la sécurité de la chaîne d’approvisionnement — sont couvertes intégralement. Celle qui ne l’est pas a intérêt à démarrer de façon pragmatique et à prévoir la certification comme objectif à moyen terme. Documenter le choix du référentiel augmente nettement l’auditabilité.

NIS2 exige des mesures appropriées et proportionnées. Autrement dit : le risque, la taille de l’organisation, la probabilité de survenance et le dommage potentiel déterminent la profondeur et l’étendue des mesures.

En pratique, la proportionnalité est une logique de décision et de documentation: pourquoi priorisons-nous X avant Y, quels risques acceptons-nous temporairement, lesquels doivent être traités immédiatement.

Un exemple : une organisation de 60 personnes dotée d’un système d’information simple n’a pas à déployer la même profondeur de mesures qu’un groupe exploitant une infrastructure critique — mais elle doit bien traiter, sur le principe, les mêmes domaines. L’essentiel est que chaque priorisation repose sur une évaluation des risques documentée et justifiée de façon compréhensible. Lors d’un contrôle, l’ autorité compétente ne vérifie pas si toute mesure imaginable a été mise en œuvre, mais si les décisions prises sont proportionnées au risque, documentées et efficaces. Une justification propre de la proportionnalité est donc elle-même une preuve centrale d’auditabilité.

Gestion des incidents & obligations de notification

Tout sur les incidents importants, les délais de notification et la structure des rapports.

Au sens de NIS2, un incident est important lorsqu’il cause ou peut causer de graves perturbations opérationnelles ou lorsqu’il entraîne des pertes financières considérables ou qu’il porte un préjudice important à d’autres personnes ou organisations. Le critère n’est pas la seule fuite de données, mais l’effet sur la disponibilité, l’intégrité ou la confidentialité du service.

Le règlement d’exécution (UE) 2024/2690 précise des critères supplémentaires pour certains secteurs : nombre d’utilisateurs touchés, durée de l’interruption et étendue géographique de l’incident.

En pratique, chaque organisation doit se doter d’une logique interne de classification : qui décide qu’un incident est notifiable, et sur quels critères. Cette décision doit être prise avant l’incident, car le délai de 24 heures court à compter de la connaissance des faits et non de la fin de la clarification interne. Un outil éprouvé est une grille de seuils définie à l’avance, avec des scénarios d’exemple et des chemins de décision clairs, à revoir au moins une fois par an.

NIS2 prévoit, pour les incidents importants, un processus de notification échelonné vers l’autorité compétente et le CSIRT désignés par chaque État membre. La France n’ayant pas transposé la directive, ce canal n’existe pas encore ; aujourd’hui les incidents se signalent au CERT-FR, dans le cadre de la loi n° 2018-133 et du dispositif SAIV. Les délais de la directive courent à compter du moment où l’entité a connaissance de l’incident :

  • Étape 1 — alerte précoce sous 24 heures : premier signalement indiquant qu’un incident important pourrait exister, avec les causes présumées et l’éventuel impact transfrontalier
  • Étape 2 — notification d’incident sous 72 heures : rapport actualisé comportant une appréciation de la gravité, des effets et des indicateurs
  • Étape 3 — rapports intermédiaires : à la demande de l’autorité tant que l’incident se poursuit
  • Étape 4 — rapport final (au plus tard 1 mois après l’étape 2) : analyse détaillée avec la cause, les contre-mesures appliquées et les effets transfrontaliers

Tenir les délais suppose de la préparation : sans rôles, voies d’escalade et modèles minimaux définis à l’avance, ils sont hors d’atteinte le jour venu. En France, le canal créé par NIS2 n’existe pas encore, mais le processus interne, les contacts et les modèles peuvent être prêts dès maintenant.

L’alerte précoce n’est pas le rapport détaillé final. Elle doit signaler tôt à l’organisme compétent qu’un incident important pourrait exister, avec une indication des causes possibles et de l’impact transfrontalier éventuel.

En pratique, il est utile de préparer un modèle minimal: moment et mode de détection, services touchés, premiers effets, première hypothèse, personne de contact, prochaines actualisations.

Le rapport final, au plus tard au bout d’un mois, comporte :

  • Une description détaillée de la gravité et de l’impact
  • La cause présumée et le type de menace
  • Les mesures d’atténuation appliquées et en cours
  • Les effets transfrontaliers, lorsqu’ils sont pertinents

Cela suppose de tenir pendant l’incident un « journal de bord », faute de quoi la reconstitution devient très difficile après coup.

NIS2 et le RGPD sont deux corpus autonomes aux finalités de protection différentes, qui peuvent se déclencher en même temps lors d’un incident de sécurité. Le RGPD protège les données à caractère personnel et impose une notification à l’autorité de contrôle — en France la CNIL — sous 72 heures. NIS2 vise la disponibilité et l’intégrité des systèmes et impose une alerte précoce dès 24 heures.

Lors d’une attaque par rançongiciel qui paralyse les systèmes et provoque une fuite de données, les deux obligations courent en parallèle, avec des délais différents et vers des autorités différentes. NIS2 prévoit que les autorités compétentes et les autorités de protection des données coopèrent lorsqu’un incident touche les deux domaines.

En pratique, le processus de réponse à incident doit vérifier dès le départ si des obligations de notification RGPD se déclenchent en parallèle, afin de synchroniser les deux voies et les deux délais. Recommandation : consigner dans le journal d’incident quelles obligations ont été examinées et quelles décisions ont été prises, et pourquoi. On peut ainsi démontrer sans lacune que tous les délais ont été tenus.

Chaîne d’approvisionnement & tiers

Sécurité de la chaîne d’approvisionnement et traitement des vulnérabilités chez les fournisseurs.

La sécurité de la chaîne d’approvisionnement au sens de NIS2 (article 21, paragraphe 2, point d) signifie que les entités concernées doivent évaluer et piloter systématiquement les risques de cybersécurité de leurs fournisseurs et prestataires directs — non une fois pour toutes, mais comme un processus répétable. Cela comprend au moins :

  • Classer tous les fournisseurs selon leur criticité pour la fourniture du propre service
  • Fixer des exigences de sécurité minimales dans les contrats et les accords de niveau de service
  • Une procédure d’évaluation répétable (questionnaire et vérification des preuves)
  • Des voies claires de notification des incidents entre le fournisseur et l’entité
  • Un processus défini pour les écarts et l’escalade (atténuation, changement de fournisseur, restriction)

Point particulièrement sensible : si un fournisseur critique est lui-même victime d’une attaque, l’entité doit pouvoir apprécier si cela fait naître une obligation de notification qui lui est propre. En pratique, la plupart des organisations commencent par une liste de criticité de leurs dix fournisseurs les plus importants. Pour les fournisseurs à haut risque, un audit sur site ou un questionnaire étendu est recommandé.

NIS2 mentionne l’acquisition, le développement et la maintenance sûrs, y compris le traitement et la divulgation des vulnérabilités. En pratique, cela comprend :

  • Le rattachement à l’actif : quel système est touché
  • La priorisation selon l’impact et la facilité d’exploitation
  • Des délais de correction définis
  • Un processus d’exception lorsque le correctif n’est pas applicable immédiatement
  • Les enseignements tirés

Sans cette structure, les retards s’accumulent et augmentent le risque d’incident comme le risque en cas de contrôle.

Gouvernance & rôles

Responsabilités, responsabilité des dirigeants et plafonds de sanction.

NIS2 ancre expressément la cybersécurité au niveau de la gouvernance : selon l’ article 20 de NIS2 les organes de direction — direction générale, conseil d’administration ou instances équivalentes — doivent approuver les mesures de cybersécurité, superviser leur mise en œuvre, et leurs membres peuvent répondre personnellement des manquements. C’est la nouveauté centrale par rapport à NIS1.

Concrètement, cela signifie trois obligations pour la direction :

  • mesures de gestion des risques (article 21) approuvées par la direction et leur respect assuré
  • Participer à des formations à la cybersécurité et les encourager dans l’organisation
  • Désigner un point de contact NIS2 et garantir la notification des incidents importants dans les délais

Pour une PME, cela veut dire que la direction doit intégrer NIS2 activement dans le pilotage de l’entreprise. Une simple délégation au service informatique, sans implication propre au niveau de la gouvernance, ne protège pas de la responsabilité personnelle. Recommandation : instaurer une revue de direction annuelle qui documente que les mesures ont été approuvées, mises en œuvre et vérifiées. Ce compte rendu sert de preuve du devoir de gouvernance en cas de contrôle.

La directive fixe des plafonds minimaux que les États membres ne peuvent pas abaisser, mais peuvent relever. En France, le montant qui s’appliquera dépendra de la loi qui sera adoptée ; en attendant, c’est le régime de la loi n° 2018-133 et du dispositif SAIV qui vaut. La directive indique comme minimums :

  • Entités essentielles : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial
  • Entités importantes : au moins 7 millions d’euros ou 1,4 % du chiffre d’affaires annuel mondial

Le montant le plus élevé s’applique. Les amendes ne sont pas le seul instrument : à l’égard des entités essentielles, la directive permet, en cas de manquement grave, d’ interdire temporairement l’exercice de fonctions dirigeantes.

S’y ajoute la responsabilité personnelle des dirigeants au titre de l’article 20 de NIS2: les organes de direction doivent approuver et superviser les mesures de cybersécurité, et leurs membres peuvent répondre personnellement si le manquement est établi. Le montant effectif dépend de la gravité, de la durée et de la coopération. Les autorités peuvent en outre ordonner que l’entité informe publiquement d’une violation lorsque l’intérêt public le commande.

NIS2 n’est pas seulement une « affaire informatique » : elle suppose une gouvernance claire. Pour une PME, un modèle de rôles minimal fonctionne:

  • (1) La direction comme commanditaire et décideur (priorités, budget, acceptation du risque)
  • (2) Responsable sécurité ou informatique (mise en œuvre opérationnelle des mesures)
  • (3) Point de contact NIS2 (communication, tenue des données, notifications d’incident)
  • (4) Suppléance (joignabilité permanente en pratique)

On fixe d’abord les responsabilités par écrit et on clarifie l’escalade ; on déploie les contrôles ensuite.

Preuves & auditabilité

Comment documenter les mesures et démontrer leur efficacité.

NIS2 continue d’être précisée par des lignes directrices, des interprétations nationales et des propositions d’adaptation — et en France la loi de transposition elle-même reste à venir. La bonne pratique est donc :

  • (1) Désigner un responsable pour chaque politique
  • (2) Instaurer un rythme de revue trimestriel
  • (3) Tenir un journal des modifications
  • (4) Constituer une liste de liens vers les sources officielles
  • (5) Documenter les enseignements tirés après les incidents et les exercices

Une date de « dernière mise à jour » et de brèves notes de modification augmentent la transparence vis-à-vis des autorités et des auditeurs.

Un tableur peut aider au début dans une PME (inventaire, liste de mesures, responsabilités), mais NIS2 exige davantage qu’« une liste » : des processus répétables, une capacité à notifier dans les délais, des contrôles sur la chaîne d’approvisionnement et des preuves d’efficacité.

Dès que vous avez plusieurs sites, beaucoup de systèmes ou des changements fréquents, le tableur devient difficile : chaos de versions, absence de piste d’audit, propriété floue, rappels manuels, preuves fragiles.

Recommandation : démarrez de façon pragmatique, mais définissez tôt une cible pour ne pas vous enfermer dans des solutions isolées.

Transposition en France & PME

Ce qui s’applique aujourd’hui en France, ce qui manque encore et ce que les PME et ETI peuvent préparer.

La France n’a pas transposé la directive NIS2. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, qui transpose CER, NIS2 et DORA, a été adopté par le Sénat les 11 et 12.03.2025, puis examiné en commission spéciale à l’Assemblée nationale le 10.09.2025. Il n’est pas promulgué.

Le délai européen de transposition a expiré le 17.10.2024 ; la Commission européenne a adressé un avis motivé à la France le 07.05.2025, puis a saisi la Cour de justice de l’Union européenne. Pour les entités françaises, il n’existe en revanche aucune date limite d’enregistrement, parce qu’aucun texte n’en fixe.

Important : les exigences de fond de NIS2 existent indépendamment de la loi française. Il n’existe pas encore d’ enregistrement obligatoire ni de date limite, et quiconque en annonce une l’invente. Ce qui existe, en revanche, c’est le préenregistrement volontaire sur MonEspaceNIS2 et le ReCyF, qu’il est utile d’ utiliser dès maintenant. Ni l’absence de loi ni l’absence de registre n’exonèrent de l’ obligation de notification qu’impose déjà le régime en vigueur en cas d’incident, ni de la responsabilité des organes de direction. Et le jour où la loi sera promulguée, l’activité de contrôle de l’ ANSSI augmentera d’un coup : qui aura bâti les mesures minimales avant n’aura pas à improviser.

D’abord : confirmer l’assujettissement. L’organisation entre-t-elle dans le champ de NIS2 par son secteur et par sa taille ? L’ANSSI met à disposition sur MonEspaceNIS2 un simulateur en ligne gratuit. L’assujettissement confirmé, un démarrage pragmatique en 5 étapes s’impose:

  • (1) Définir le périmètre : quels sites, quelles filiales et quels services seraient concernés
  • (2) Fixer les responsabilités : la direction comme commanditaire, un responsable sécurité pour la mise en œuvre opérationnelle, un point de contact pour les échanges avec l’administration
  • (3) Préparer le dossier d’enregistrement : l’enregistrement obligatoire n’existe pas encore en France, mais le préenregistrement sur MonEspaceNIS2 est ouvert et les données demandées se réunissent dès maintenant
  • (4) Sécuriser la résilience de base : tester la restauration des sauvegardes, créer des modèles minimaux de réponse à incident
  • (5) Prioriser la chaîne d’approvisionnement : identifier les fournisseurs les plus critiques et formuler des exigences minimales

Ces cinq étapes créent une base opérationnelle avant le déploiement complet des mesures de l’article 21 ; le ReCyF fournit le catalogue d’exigences sur lequel s’appuyer. Calendrier : périmètre et documentation dans les quatre premières semaines ; les étapes 4 et 5 peuvent avancer en parallèle entre la semaine 2 et la semaine 8. En parallèle, la première analyse de risques doit être établie — elle est la base de toutes les mesures de l’article 21.

En France, l’enregistrement obligatoire n’existe pas encore : il faudra la loi de transposition pour le créer. Ce que l’ANSSI propose déjà est le préenregistrement sur MonEspaceNIS2, entièrement volontaire. Vous créez un compte sur MonEspaceNIS2 puis vous passez le simulateur d’assujettissement et renseignez le dossier de préenregistrement.

Prévoyez du temps en amont : réunir les données d’identification de votre organisation demande souvent plusieurs semaines.

Le dossier comporte les données d’identification, le secteur, l’autoclassement comme entité essentielle ou entité importante et les points de contact. Décidez en interne qui administrera le compte et qui tiendra le rôle de point de contact NIS2.

L’ANSSI met à disposition un centre d’aide sur le portail.

Enregistrement : en France, il n’existe aucune date limite d’enregistrement et pas davantage d’ enregistrement obligatoire tant que la loi n’est pas promulguée ; seul le préenregistrement volontaire sur MonEspaceNIS2 est ouvert.

Notification des incidents (échelonnée) :

  • alerte précoce sous 24 heures
  • notification d’incident sous 72 heures
  • rapport final au plus tard au bout d’ un mois

Ces délais ne tiennent que si les rôles, les voies de communication et des modèles minimaux sont définis à l’avance. En France, ils s’appliqueront lorsque la loi entrera en vigueur ; aujourd’hui les incidents se signalent au CERT-FR.

Les organismes officiels ne donnent pas de chiffre global, parce que NIS2 se met en œuvre en fonction du risque et de façon proportionnée. Les facteurs de coût habituels dans une PME:

  • Capacité interne (informatique et sécurité)
  • Construction des politiques et des processus
  • Production des preuves
  • Exercices (incident et continuité d’activité)
  • Évaluations de fournisseurs

Utile à savoir : en France, le ReCyF publié par l’ANSSI permet de chiffrer l’effort, parce qu’il énumère les exigences attendues et les met en regard des normes déjà appliquées. Il est non obligatoire, mais une organisation qui l’applique peut s’en prévaloir en cas de contrôle. Le raisonnable est de planifier la charge par vagues : d’abord les capacités minimales, ensuite une montée progressive en maturité.

Trois voies officielles particulièrement utiles :

  • (1) ANSSI : présente la directive NIS2 sur cyber.gouv.fr et exploite le portail MonEspaceNIS2 avec son simulateur, son centre d’aide et le ReCyF
  • (2) Chambres de commerce et fédérations professionnelles : elles relaient les ressources officielles, les recueils de questions fréquentes et les sessions d’information
  • (3) Voies de contact officielles : le CERT-FR pour les questions concrètes de traitement et de signalement des incidents

Conseil : constituez en interne une « liste de sources NIS2 » (la directive, les pages de l’ANSSI, le ReCyF, l’avancement du projet de loi) et revoyez-la chaque trimestre.

Plan de démarrage pragmatique

Les bases de NIS2 en 30 jours — pas à pas

Du premier état des lieux à la sécurisation de votre chaîne d’approvisionnement — structuré et réaliste.

1
Étape 1
Assujettissement & périmètre
Clarifier le rattachement à un secteur NIS2, vérifier les seuils de taille, tenir compte des filiales. Documenter le résultat en interne.
2
Étape 2
MonEspaceNIS2
Passer le simulateur d’assujettissement et, si vous le souhaitez, vous préenregistrer : la démarche est volontaire et sans date limite. Réunissez dès maintenant identification, secteur, autoclassement et points de contact.
3
Étape 3
Actifs & services
Identifier et prioriser les services et actifs critiques, puis les porter dans un inventaire — la base de toutes les mesures suivantes.
4
Étape 4
Rôles en cas d’incident
Définir les rôles (responsable, point de contact, suppléance), fixer les voies de communication et créer des modèles minimaux.
5
Étape 5
Sauvegarde & restauration
Vérifier les processus de sauvegarde, réaliser un test de restauration et documenter les scénarios de continuité d’activité.
6
Étape 6
Chaîne d’approvisionnement
Identifier les fournisseurs critiques, définir des exigences minimales et réaliser ou planifier les premières évaluations.
7
Étape 7
Politiques de base
Rédiger les politiques minimales : mots de passe et accès, processus d’incident, charte d’usage. Le ReCyF fournit le catalogue d’exigences sur lequel s’appuyer.
8
Étape 8
Sensibilisation & formation
Lancer les premières formations — direction et informatique d’abord. Bases : hameçonnage, mots de passe, détection des incidents.
Termes

Glossaire de la conformité

59 termes techniques sur NIS2, le RGPD et la cybersécurité — expliqués clairement et réunis en un seul endroit.

Voir le glossaire complet →
Compliance Compass
Savoir ne suffit pas : agissez maintenant.

Compliance Compass automatise toutes les exigences de NIS2, de l’analyse des risques à la notification des incidents. Conforme en 4 à 8 semaines.