Retour au blog
NIS2CybersécuritéConformitéRGPD

NIS2 : quelles obligations pour votre entreprise en 2025 ?

15 juillet 20258 min de lecturePar CompliAI

Qu'est-ce que NIS2 ?

La directive NIS2 (directive (UE) 2022/2555), qui a remplacé la directive NIS originale de 2016, est le cadre juridique européen de référence pour la cybersécurité des réseaux et systèmes d'information.

En France, elle a été transposée par la loi n° 2024-449 du 21 mai 2024. L'ANSSI est l'autorité compétente.


Qui est concerné ? Les deux catégories

NIS2 distingue deux catégories d'entités soumises à des obligations différentes :

Entités essentielles (EE)

Secteurs : énergie, transport, secteur bancaire, infrastructure des marchés financiers, santé, eau potable et eaux usées, infrastructure numérique (DNS, IXP, TLD, fournisseurs de cloud, CDN, data centers), gestion des services TIC, espace, administration publique centrale.

Critères de taille : grande entreprise (≥ 250 employés OU ≥ 50 M€ de CA OU ≥ 43 M€ de bilan).

Entités importantes (EI)

Mêmes secteurs que les EE mais de taille moyenne (50-249 employés, 10-50 M€ de CA), plus : services postaux, gestion des déchets, fabrication (médical, pharma, aéronautique, défense, automobile, dispositifs médicaux), chimie, alimentation, fournisseurs numériques (places de marché en ligne, moteurs de recherche, réseaux sociaux).

Qui peut être inclus par les États membres

Les États peuvent étendre NIS2 à des entités critiques plus petites (critère de criticité indépendant de la taille).


Les 10 mesures minimales de cybersécurité (Art. 21 NIS2)

Toutes les entités soumises à NIS2 doivent mettre en œuvre des mesures proportionnées au niveau de risque :

1. Politique de sécurité des systèmes d'information — politique documentée et approuvée par la direction.

2. Gestion des incidents — procédure de détection, classification, réponse et reporting des incidents.

3. Continuité d'activité — plans de continuité et de reprise après sinistre (PCA/PRA).

4. Sécurité de la chaîne d'approvisionnement — évaluation des risques liés aux fournisseurs et prestataires.

5. Sécurité dans le développement et la maintenance — sécurité by design, gestion des vulnérabilités.

6. Politiques et procédures d'évaluation de l'efficacité — audit et mesure de l'efficacité des mesures.

7. Pratiques d'hygiène numérique et formation — sensibilisation des salariés, formations régulières.

8. Politiques en matière de cryptographie — utilisation adéquate du chiffrement.

9. Sécurité des ressources humaines — vérification des accès, processus de départ.

10. Authentification multi-facteur (MFA) — déploiement obligatoire pour les accès aux systèmes critiques.


Obligations de notification des incidents (Art. 23 NIS2)

La notification des incidents significatifs suit un schéma en trois temps :

ÉtapeDélaiContenu
|---|---|---|
Alerte précoce24h après détectionNature de l'incident, soupçon d'acte illicite
Notification d'incident72h après détectionÉvaluation initiale, indicateurs de compromission
Rapport final1 mois après notificationAnalyse complète, mesures prises, impact

Gouvernance : responsabilité de la direction (Art. 20 NIS2)

NIS2 innove en imposant une responsabilité personnelle des dirigeants :

  • Les organes de direction doivent approuver les mesures de gestion des risques.
  • Ils peuvent être tenus personnellement responsables en cas de manquement.
  • Obligation de formation régulière des dirigeants en cybersécurité.

C'est un changement majeur par rapport à NIS1 : la cybersécurité n'est plus uniquement une question technique mais une responsabilité de gouvernance.


Sanctions NIS2

Les sanctions maximales diffèrent selon la catégorie :

  • Entités essentielles : jusqu'à 10 000 000 EUR ou 2% du chiffre d'affaires mondial (le montant le plus élevé).
  • Entités importantes : jusqu'à 7 000 000 EUR ou 1,4% du chiffre d'affaires mondial.

En cas d'incident grave, les autorités peuvent imposer des mesures temporaires (suspension de certifications, restrictions d'activité).


NIS2 et RGPD : articulation

NIS2 et le RGPD se renforcent mutuellement sur la protection des données :

  • Un incident de sécurité affectant des données personnelles déclenche à la fois une notification NIS2 (ANSSI, 24h) et une notification RGPD (CNIL, 72h).
  • La politique de sécurité NIS2 doit intégrer les exigences RGPD (Art. 32).
  • Le DPO doit être impliqué dans la gestion des incidents cyber.

Comment se préparer ?

Étape 1 — Vérifier si vous êtes concerné

Identifiez si votre organisation entre dans les secteurs et critères de taille NIS2. Les PME du secteur numérique sont souvent surprises d'être dans le périmètre.

Étape 2 — Réaliser un audit de gap NIS2

Évaluez votre maturité cybersécurité par rapport aux 10 mesures Art. 21. Identifiez les lacunes prioritaires.

Étape 3 — Mettre en place la gouvernance

Impliquez la direction dès maintenant — NIS2 impose leur engagement personnel. Désignez un responsable NIS2 (souvent le RSSI).

Étape 4 — Documenter et tester

Rédigez les politiques de sécurité, les plans de continuité, les procédures d'incident. Testez-les avec des exercices réguliers.

Outil : checklist NIS2 + RGPD de CompliAI — évaluez votre conformité NIS2 et RGPD en une seule analyse.

Prêt à automatiser votre conformité ?

CompliAI génère vos documents de conformité (DPIA, ROPA, checklist AI Act) en quelques minutes.

Essayer gratuitement →