GovernIA · Cybersécurité

Directive NIS2 : êtes-vous concerné et comment vous mettre en conformité ?

Entités essentielles et importantes, secteurs couverts, obligations de gestion des risques et de notification d’incidents : tout comprendre à la directive NIS2.

· 11 min de lecture

La directive NIS2 (directive (UE) 2022/2555) marque un changement d’échelle pour la cybersécurité en Europe. Là où la première directive NIS visait un nombre limité d’opérateurs, NIS2 élargit massivement le périmètre des organisations concernées et renforce les obligations. Premier réflexe à avoir : vérifier si vous êtes concerné.

Entités essentielles ou importantes ?

NIS2 distingue deux catégories, selon la taille de l’organisation et son secteur d’activité :

  • Entités essentielles : généralement les grandes entreprises (à partir de 250 salariés ou 50 M€ de chiffre d’affaires) des secteurs hautement critiques.
  • Entités importantes : les moyennes entreprises (à partir de 50 salariés ou 10 M€) et certains secteurs critiques.

La différence porte surtout sur le régime de supervision : contrôle a priori pour les entités essentielles, a posteriori pour les importantes.

Quels secteurs sont couverts ?

Secteurs hautement critiques

  • Énergie, transports, banque, marchés financiers
  • Santé, eau potable et eaux usées
  • Infrastructures numériques et gestion de services TIC
  • Administration publique, espace

Autres secteurs critiques

  • Services postaux, gestion des déchets
  • Produits chimiques, denrées alimentaires
  • Fabrication (dispositifs médicaux, électronique, machines…)
  • Fournisseurs numériques, recherche

Quelles obligations concrètes ?

NIS2 impose des mesures de gestion des risques proportionnées, parmi lesquelles :

  • analyse des risques et politiques de sécurité des systèmes d’information ;
  • gestion des incidents et continuité d’activité ;
  • sécurité de la chaîne d’approvisionnement et des fournisseurs ;
  • chiffrement, contrôle d’accès et hygiène cyber de base ;
  • tests et évaluation régulière de l’efficacité des mesures.

S’y ajoute une obligation de notification des incidents significatifs : alerte précoce sous 24 heures, notification sous 72 heures, puis rapport final sous un mois. Nouveauté importante : la responsabilité des organes de direction, qui doivent approuver et superviser ces mesures.

Comment savoir si vous êtes concerné ?

La bonne nouvelle : la qualification suit une logique assez mécanique, croisant secteur et taille. Si votre organisation opère dans l’un des secteurs des annexes I ou II et dépasse les seuils de la moyenne entreprise (50 salariés ou 10 M€ de chiffre d’affaires), elle a de fortes chances d’être une entité importante ou essentielle.

En France, l’ANSSI met à disposition des outils d’auto-évaluation pour aider les organisations à déterminer leur statut et leurs obligations. Certaines entités restent concernées quelle que soit leur taille, en raison de leur caractère critique. En cas de doute, mieux vaut documenter son analyse : l’absence de qualification ne se présume pas, elle se justifie.

Sanctions et responsabilité des dirigeants

NIS2 se distingue par la responsabilisation directe des organes de direction. Ceux-ci doivent approuver les mesures de gestion des risques, en superviser la mise en œuvre et peuvent suivre des formations dédiées. La cybersécurité cesse d’être un sujet purement technique pour devenir un enjeu de gouvernance.

Le régime de sanctions est lui aussi renforcé. Pour les entités essentielles, les amendes peuvent atteindre 10 millions d’euros ou 2 % du chiffre d’affaires mondial, le montant le plus élevé étant retenu ; pour les entités importantes, le plafond est fixé à 7 millions d’euros ou 1,4 %. Au-delà des montants, c’est l’exposition réputationnelle et la possibilité de mesures correctrices contraignantes qui pèsent.

Anticiper plutôt que subir

La transposition nationale, portée en France par l’ANSSI, précise les modalités d’application. Mais l’essentiel du travail relève de l’organisation elle-même : savoir où l’on en est, documenter ses mesures et combler les écarts. GovernIA structure cette démarche — auto-évaluation, preuves, plan d’actions et reporting — pour passer d’un constat à une trajectoire de conformité.

Faire le point sur votre exposition NIS2

Sources et références

GovernIA, la plateforme d’audit augmentée par l’IA

Industrialisez vos audits IA, RGPD, NIS2, ISO 27001 et DORA sur une plateforme collaborative cabinet/client, hébergée en France.

Demander une démo