La directive NIS2 (directive (UE) 2022/2555), qui a remplacé la directive NIS originale de 2016, est le cadre juridique européen de référence pour la cybersécurité des réseaux et systèmes d'information.
En France, elle a été transposée par la loi n° 2024-449 du 21 mai 2024. L'ANSSI est l'autorité compétente.
NIS2 distingue deux catégories d'entités soumises à des obligations différentes :
Secteurs : énergie, transport, secteur bancaire, infrastructure des marchés financiers, santé, eau potable et eaux usées, infrastructure numérique (DNS, IXP, TLD, fournisseurs de cloud, CDN, data centers), gestion des services TIC, espace, administration publique centrale.
Critères de taille : grande entreprise (≥ 250 employés OU ≥ 50 M€ de CA OU ≥ 43 M€ de bilan).
Mêmes secteurs que les EE mais de taille moyenne (50-249 employés, 10-50 M€ de CA), plus : services postaux, gestion des déchets, fabrication (médical, pharma, aéronautique, défense, automobile, dispositifs médicaux), chimie, alimentation, fournisseurs numériques (places de marché en ligne, moteurs de recherche, réseaux sociaux).
Les États peuvent étendre NIS2 à des entités critiques plus petites (critère de criticité indépendant de la taille).
Toutes les entités soumises à NIS2 doivent mettre en œuvre des mesures proportionnées au niveau de risque :
1. Politique de sécurité des systèmes d'information — politique documentée et approuvée par la direction.
2. Gestion des incidents — procédure de détection, classification, réponse et reporting des incidents.
3. Continuité d'activité — plans de continuité et de reprise après sinistre (PCA/PRA).
4. Sécurité de la chaîne d'approvisionnement — évaluation des risques liés aux fournisseurs et prestataires.
5. Sécurité dans le développement et la maintenance — sécurité by design, gestion des vulnérabilités.
6. Politiques et procédures d'évaluation de l'efficacité — audit et mesure de l'efficacité des mesures.
7. Pratiques d'hygiène numérique et formation — sensibilisation des salariés, formations régulières.
8. Politiques en matière de cryptographie — utilisation adéquate du chiffrement.
9. Sécurité des ressources humaines — vérification des accès, processus de départ.
10. Authentification multi-facteur (MFA) — déploiement obligatoire pour les accès aux systèmes critiques.
La notification des incidents significatifs suit un schéma en trois temps :
| Étape | Délai | Contenu |
| Alerte précoce | 24h après détection | Nature de l'incident, soupçon d'acte illicite |
| Notification d'incident | 72h après détection | Évaluation initiale, indicateurs de compromission |
| Rapport final | 1 mois après notification | Analyse complète, mesures prises, impact |
NIS2 innove en imposant une responsabilité personnelle des dirigeants :
C'est un changement majeur par rapport à NIS1 : la cybersécurité n'est plus uniquement une question technique mais une responsabilité de gouvernance.
Les sanctions maximales diffèrent selon la catégorie :
En cas d'incident grave, les autorités peuvent imposer des mesures temporaires (suspension de certifications, restrictions d'activité).
NIS2 et le RGPD se renforcent mutuellement sur la protection des données :
Identifiez si votre organisation entre dans les secteurs et critères de taille NIS2. Les PME du secteur numérique sont souvent surprises d'être dans le périmètre.
Évaluez votre maturité cybersécurité par rapport aux 10 mesures Art. 21. Identifiez les lacunes prioritaires.
Impliquez la direction dès maintenant — NIS2 impose leur engagement personnel. Désignez un responsable NIS2 (souvent le RSSI).
Rédigez les politiques de sécurité, les plans de continuité, les procédures d'incident. Testez-les avec des exercices réguliers.
Outil : checklist NIS2 + RGPD de CompliAI — évaluez votre conformité NIS2 et RGPD en une seule analyse.
Prêt à automatiser votre conformité ?
CompliAI génère vos documents de conformité (DPIA, ROPA, checklist AI Act) en quelques minutes.
Essayer gratuitement →Checklist AI Act 2025 : les 12 étapes pour être conforme
Le règlement européen sur l'IA (UE 2024/1689) est entré en vigueur. Voici les 12 étapes concrètes pour préparer votre conformité selon le type de système IA que vous développez ou déployez.
DPIA obligatoire : dans quels cas et comment la réaliser en 2025 ?
L'analyse d'impact (AIPD/DPIA) est exigée par le RGPD pour les traitements à risque élevé. Guide complet : 9 critères WP248, processus étape par étape et outils pour DPO.
DPO : quel outil choisir en 2025 pour gérer sa conformité RGPD ?
Guide comparatif pour les Délégués à la Protection des Données : quels outils numériques choisir pour gérer audits, ROPA, DPIA et documentation de conformité en 2025 ?