Conformité NIS2 : Mise en Conformité Directive Européenne
Accompagnement complet pour la mise en conformité NIS2. Diagnostic, roadmap, mise en œuvre des mesures techniques et organisationnelles.
Demander un auditQu'est-ce que la directive NIS2 ?
La directive NIS2 (Network and Information Security 2) est la nouvelle réglementation européenne entrée en vigueur en janvier 2023. Elle remplace la directive NIS1 et élargit considérablement son périmètre d'application. L'objectif : renforcer la cybersécurité des entités essentielles et importantes pour le fonctionnement de l'économie et de la société européennes.
Contrairement à NIS1 qui ne concernait qu'une poignée de secteurs, NIS2 s'applique désormais à 18 secteurs d'activité et touche potentiellement des dizaines de milliers d'entreprises en France. La transposition en droit français est attendue pour octobre 2024, avec une application effective dès 2025.
Les sanctions en cas de non-conformité sont drastiquement alourdies : jusqu'à 10 millions d'euros ou 2% du chiffre d'affaires mondial pour les entités essentielles, et 7 millions d'euros ou 1,4% du CA pour les entités importantes. La responsabilité personnelle des dirigeants peut également être engagée.
Secteurs concernés par NIS2
Entités Essentielles
- ▸Énergie (électricité, gaz, pétrole, hydrogène)
- ▸Transports (aérien, ferroviaire, maritime, routier)
- ▸Secteur bancaire et infrastructures des marchés financiers
- ▸Santé (établissements de santé, laboratoires)
- ▸Eau potable et eaux usées
- ▸Infrastructures numériques (cloud, DNS, data centers)
- ▸Administration publique et espace
Entités Importantes
- ▸Services postaux et de messagerie
- ▸Gestion des déchets
- ▸Produits chimiques
- ▸Production alimentaire, transformation et distribution
- ▸Fabrication (dispositifs médicaux, électronique, machines)
- ▸Fournisseurs numériques (réseaux sociaux, moteurs de recherche, places de marché)
- ▸Recherche
Critères de taille
NIS2 s'applique principalement aux entreprises de taille moyenne et grande : plus de 50 employés ET chiffre d'affaires annuel supérieur à 10 millions d'euros. Certains secteurs critiques sont concernés quelle que soit leur taille.
Obligations techniques et organisationnelles
NIS2 impose 10 catégories de mesures de cybersécurité minimales que les entités concernées doivent mettre en œuvre. Ces mesures doivent être proportionnées aux risques et régulièrement évaluées.
1. Politiques d'analyse des risques
Mise en place d'une analyse des risques cyber formalisée et régulièrement mise à jour. Identification des actifs critiques, évaluation des menaces, cartographie des vulnérabilités.
- ✓Méthodologie EBIOS Risk Manager ou équivalent
- ✓Revue annuelle minimale des risques
- ✓Plan de traitement des risques priorisé
2. Gestion des incidents de sécurité
Procédures de détection, réponse et notification des incidents de sécurité. Obligation de notifier l'autorité compétente dans les 24h pour les incidents significatifs.
- ✓Plan de réponse aux incidents (IRP) documenté
- ✓Équipe d'intervention définie (CSIRT interne ou externe)
- ✓Procédures de notification à l'ANSSI
3. Continuité d'activité et gestion de crise
Plans de continuité (BCP) et de reprise d'activité (DRP) testés régulièrement. Capacité à maintenir les fonctions critiques en cas de cyberattaque majeure.
- ✓PCA/PRA avec objectifs RTO/RPO définis
- ✓Tests de continuité semestriels
- ✓Sauvegardes hors ligne (air-gapped)
4. Sécurité de la chaîne d'approvisionnement
Évaluation et sélection des fournisseurs selon des critères de cybersécurité. Clauses contractuelles de sécurité, audits fournisseurs.
- ✓Due diligence sécurité des fournisseurs critiques
- ✓Clauses de sécurité dans les contrats
- ✓Surveillance continue des risques tiers
5. Mesures techniques complémentaires
Contrôle d'accès, authentification multi-facteurs, chiffrement, gestion des correctifs, détection des intrusions, surveillance des réseaux.
- ✓MFA obligatoire sur accès critiques
- ✓Chiffrement des données sensibles (repos et transit)
- ✓Patch management avec SLA définis
- ✓EDR/XDR sur l'ensemble du parc
Notre accompagnement NIS2
Nous vous accompagnons tout au long de votre parcours de mise en conformité NIS2, de l'analyse d'éligibilité à la certification finale.
Diagnostic d'éligibilité et Gap Analysis
Nous déterminons si votre organisation entre dans le périmètre NIS2 (secteur, taille, criticité). Analyse de l'écart entre votre posture actuelle et les exigences réglementaires. Rapport de diagnostic avec priorisation des actions.
Roadmap de mise en conformité
Élaboration d'un plan d'action détaillé avec jalons, ressources nécessaires et budget prévisionnel. Priorisation selon les risques et les délais réglementaires. Quick wins identifiés pour démontrer la progression rapide.
Mise en œuvre des mesures techniques
Déploiement des solutions de sécurité : EDR, SIEM, authentification MFA, chiffrement, sauvegardes immuables. Configuration sécurisée des infrastructures. Tests de pénétration pour valider l'efficacité des mesures.
Documentation et gouvernance
Rédaction des politiques de sécurité (PSSI), procédures opérationnelles, plans de continuité et de réponse aux incidents. Mise en place de la gouvernance : comité cyber, RSSI, reporting direction.
Formation et sensibilisation
Formation des équipes techniques aux procédures de sécurité et de gestion d'incidents. Sensibilisation de l'ensemble des collaborateurs aux enjeux cyber. Formation spécifique de la direction aux responsabilités NIS2.
Audit de conformité et amélioration continue
Audit interne de vérification de la conformité NIS2. Préparation aux contrôles de l'autorité compétente (ANSSI). Accompagnement continu pour maintenir la conformité dans la durée.
Questions fréquentes sur NIS2
Mon entreprise est-elle concernée par NIS2 ?
Vous êtes probablement concerné si : vous opérez dans l'un des 18 secteurs listés par la directive, vous employez plus de 50 personnes et réalisez plus de 10M€ de CA annuel. Certaines entités critiques sont concernées quelle que soit leur taille. Nous réalisons un diagnostic d'éligibilité gratuit en 30 minutes.
Quelle est la différence entre entité essentielle et entité importante ?
Les entités essentielles exercent dans des secteurs de haute criticité (énergie, santé, transport, banque) et font l'objet d'obligations renforcées et de sanctions plus élevées (jusqu'à 10M€ ou 2% du CA). Les entités importantes opèrent dans des secteurs connexes avec des exigences légèrement allégées (sanctions jusqu'à 7M€ ou 1,4% du CA).
Quel est le calendrier de mise en conformité ?
La directive est entrée en vigueur en janvier 2023. Les États membres ont jusqu'en octobre 2024 pour la transposer en droit national. En France, l'application effective est prévue pour début 2025, avec des contrôles de l'ANSSI à partir de mi-2025. Nous recommandons de débuter la mise en conformité dès maintenant pour étaler les investissements et éviter la précipitation.
Quel budget prévoir pour la mise en conformité NIS2 ?
Le budget varie énormément selon votre maturité actuelle et la taille de votre organisation. Pour une PME de 100 personnes partant d'un niveau de sécurité moyen, comptez entre 80k€ et 150k€ la première année (conseil, outils, formation) puis 30-50k€/an en run. Les grandes entités peuvent atteindre plusieurs centaines de milliers d'euros. Notre gap analysis permet d'obtenir un chiffrage précis.
Quels sont les risques en cas de non-conformité ?
Les sanctions financières peuvent atteindre 10M€ ou 2% du CA mondial pour les entités essentielles. Au-delà des amendes, les dirigeants peuvent voir leur responsabilité personnelle engagée. En cas d'incident non notifié ou de manquements graves, l'autorité peut ordonner l'arrêt d'activité temporaire. Le risque réputationnel est également majeur en cas de publication des manquements.
NIS2 se cumule-t-elle avec d'autres réglementations (RGPD, ISO 27001) ?
Oui, NIS2 s'ajoute aux obligations existantes. La bonne nouvelle : il existe de nombreuses synergies. Une organisation conforme ISO 27001 a déjà couvert 60-70% des exigences NIS2. Le RGPD et NIS2 partagent des principes communs (sécurité des données, notification d'incidents). Nous adoptons une approche holistique pour éviter les redondances et optimiser vos investissements.
Au-delà de NIS2 : DORA et HDS
NIS2 n'est pas le seul cadre qui peut vous concerner. Selon votre secteur, d'autres réglementations imposent des exigences de cybersécurité spécifiques. Nous vous aidons à cartographier l'ensemble de vos obligations pour éviter les efforts redondants.
DORA
Le règlement DORA (Digital Operational Resilience Act) s'applique depuis 2025 au secteur financier : banques, assurances, sociétés de gestion et leurs prestataires informatiques critiques. Il impose une gouvernance du risque informatique, des tests de résilience et un suivi renforcé des prestataires tiers.
HDS
La certification HDS (Hébergeur de Données de Santé) est obligatoire pour toute structure qui héberge des données de santé à caractère personnel. Nous accompagnons les acteurs de la santé et leurs sous-traitants dans la mise en conformité et le choix d'un hébergement certifié.
Besoin d'accompagnement pour NIS2 ?
Nous vous aidons à anticiper et mettre en œuvre les exigences de la directive NIS2.
Nous contacterRédigé et supervisé par Yvann Lièvre, consultant en cybersécurité (15+ ans d'expérience).
Certifié Pentest & Sécurité Offensive (RS6092), ISO 27001 Lead Auditor en cours, prestataire référencé Cybermalveillance.gouv.fr.
Questions fréquentes
NIS2 est-elle déjà applicable en France ?
Pas encore à l'été 2026. La directive européenne est en vigueur depuis le 17 octobre 2024, mais la loi française de transposition, dite loi résilience, n'est pas promulguée : présentée en Conseil des ministres en octobre 2024, adoptée par le Sénat en mars 2025, votée en commission spéciale à l'Assemblée en septembre 2025, elle doit encore être suivie de décrets et arrêtés d'application. L'ANSSI indique que NIS2 entrera en vigueur en France une fois l'ensemble de ces textes promulgués.
Mon entreprise sera-t-elle concernée par NIS2 ?
Le périmètre passera d'environ 500 entités aujourd'hui à près de 15 000. Sont visés dix-huit secteurs, dont l'énergie, la santé, l'eau, le transport, la banque, l'industrie manufacturière, le numérique et l'administration publique, à partir d'un seuil de taille. Une entreprise de plus de 50 salariés dans l'un de ces secteurs a de fortes chances d'être concernée, mais seul le texte de transposition fixera le périmètre définitif.
Quelle différence entre entité essentielle et entité importante ?
La distinction porte sur le niveau de supervision, pas sur les obligations de sécurité elles-mêmes, qui sont proches. Les entités essentielles font l'objet d'un contrôle a priori, avec des inspections possibles à tout moment. Les entités importantes relèvent d'un contrôle a posteriori, déclenché en cas d'incident ou de signalement. Les sanctions diffèrent également.
Quelles sont les sanctions prévues ?
Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, le montant le plus élevé étant retenu. Au-delà de l'amende, la directive engage la responsabilité de l'organe de direction, qui doit approuver les mesures de gestion des risques et peut être tenu personnellement responsable de leur défaut.
Faut-il attendre la loi pour s'y préparer ?
Non, et c'est précisément la fenêtre à exploiter. Rien n'est encore exigible, donc la préparation se fait sans urgence ni risque de sanction. L'ANSSI a par ailleurs publié son référentiel, le ReCyF, en mars 2026 : le cadre attendu existe déjà, seule l'exigibilité manque. Les chantiers structurants comme l'analyse de risque, la politique de sécurité et le plan de continuité demandent de toute façon plusieurs mois.
Quelles obligations concrètes NIS2 impose-t-elle ?
Dix mesures de gestion des risques, dont l'analyse de risque et la politique de sécurité, le traitement des incidents, la continuité d'activité et la gestion des sauvegardes, la sécurité de la chaîne d'approvisionnement, la sécurité des acquisitions et du développement, l'évaluation de l'efficacité des mesures, l'hygiène informatique et la formation, la cryptographie, le contrôle d'accès et la gestion des actifs, et l'authentification multifacteur. S'y ajoute la notification des incidents significatifs à l'ANSSI.
Dans quel délai faut-il notifier un incident ?
Vingt-quatre heures pour une alerte précoce, soixante-douze heures pour une notification circonstanciée, puis un rapport final sous un mois. Attention à ne pas confondre avec deux autres délais de 72 heures qui s'appliquent en parallèle : celui du RGPD pour notifier la CNIL en cas de violation de données, et celui de la loi LOPMI pour déposer plainte sous peine de perdre l'indemnisation de votre assureur.
Un RSSI externalisé suffit-il pour porter la conformité NIS2 ?
Oui, c'est l'un des cas d'usage les plus fréquents pour une PME ou une ETI. Un RSSI à temps partagé porte l'analyse de risque, les politiques, la gestion des incidents et le reporting à la direction, soit l'essentiel de ce que NIS2 attend en matière de gouvernance. Deux à huit jours par mois suffisent généralement pour une structure de 50 à 500 salariés.
Par où commencer une mise en conformité NIS2 ?
Par déterminer si vous êtes dans le périmètre, ce qui n'est pas toujours évident, puis par un état des lieux au regard des dix mesures. La suite est un plan priorisé : la plupart des entreprises découvrent que deux ou trois chantiers seulement les séparent d'un niveau acceptable, et que certains ne coûtent rien, comme la revue des accès ou la formalisation des procédures.
Qui accompagne cette mise en conformité chez CyberConsulting ?
Yvann Lievre, auditeur certifié ISO 27001 Lead Auditor, référencé par le dispositif national Cybermalveillance.gouv.fr, basé en Auvergne-Rhône-Alpes. Les interventions se font sur site à Lyon, Grenoble, Annecy, Chambéry, Saint-Étienne, Valence et Clermont-Ferrand, et à distance ailleurs.
Quel budget prévoir pour une mise en conformité NIS2 ?
Il dépend presque entièrement du point de départ et du périmètre, pas de la taille de l'entreprise. Une organisation qui dispose déjà de sauvegardes testées, d'une gestion des accès et de procédures écrites a l'essentiel du travail derrière elle. Une autre partant de zéro doit budgéter l'accompagnement sur douze à dix-huit mois. Un état des lieux préalable est le seul moyen de chiffrer sérieusement.
NIS2 se cumule-t-elle avec le RGPD et ISO 27001 ?
Oui, NIS2 s'ajoute aux obligations existantes sans les remplacer, mais les travaux se mutualisent très largement. Une entreprise certifiée ISO 27001 aborde NIS2 avec une avance considérable, l'analyse de risque et la gouvernance étant déjà en place. Le RGPD couvre les données personnelles là où NIS2 couvre la continuité et la sécurité des services : les deux notifications de 72 heures se déclenchent souvent ensemble.