Ce qu'est NIS2 — et ce qu'il n'est pas

NIS2 (Network and Information Security 2) est une directive européenne transposée en droit français. Elle remplace NIS1 et élargit considérablement le périmètre des organisations obligées de renforcer leur cybersécurité. NIS2 n'est pas un référentiel optionnel, ni une recommandation de bonnes pratiques : c'est une obligation réglementaire assortie de sanctions pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial.

Ce que NIS2 impose en pratique : une gouvernance cyber documentée, une gestion des risques formalisée, des procédures de gestion des incidents, la sécurisation de la chaîne d'approvisionnement, et la capacité à notifier l'ANSSI en cas d'incident significatif. Si vous n'avez rien de tout cela en place, vous n'êtes pas conforme.

À noter : contrairement à ce que beaucoup pensent, NIS2 ne s'applique pas uniquement aux grandes entreprises. De nombreuses ETI et collectivités territoriales sont directement concernées.

Les 18 secteurs couverts par NIS2

NIS2 distingue deux catégories de secteurs : les secteurs hautement critiques (annexe I) et les secteurs critiques (annexe II). Si votre organisation appartient à l'un de ces secteurs, vous êtes potentiellement assujettie.

Secteurs hautement critiques (Annexe I)

Énergie
Transport
Secteur bancaire
Marchés financiers
Santé
Eau potable
Eaux usées
Infrastructure numérique
Gestion des services TIC
Administrations publiques
Espace

Secteurs critiques (Annexe II)

Services postaux
Gestion des déchets
Produits chimiques
Denrées alimentaires
Fabrication (médical, électronique, mécanique, véhicules)
Fournisseurs numériques
Recherche

Les seuils de taille : qui est vraiment concerné ?

Appartenir à un secteur couvert ne suffit pas. NIS2 s'applique selon deux critères cumulatifs : le nombre d'employés et le chiffre d'affaires ou le bilan annuel.

Catégorie
Effectif
CA ou bilan
Entité Essentielle
≥ 250 employés
CA ≥ 50 M€ ou bilan ≥ 43 M€
Entité Importante
≥ 50 employés
CA ≥ 10 M€ ou bilan ≥ 10 M€

La distinction Entité Essentielle / Entité Importante influe sur le niveau de contrôle de l'ANSSI et sur les sanctions applicables — pas sur les obligations fondamentales, qui s'appliquent aux deux catégories.

Cas particulier des collectivités : certaines administrations publiques et collectivités territoriales sont assujetties indépendamment de leur taille. Si vous gérez une infrastructure numérique au sein d'une collectivité, vérifiez votre statut auprès de l'ANSSI.

Votre organisation est concernée : que se passe-t-il maintenant ?

Si vous cochez à la fois le bon secteur et les bons seuils de taille, vous avez des obligations concrètes à mettre en œuvre. NIS2 impose notamment :

Le piège du "on verra plus tard"

Beaucoup de responsables IT savent qu'ils sont concernés mais repoussent la mise en conformité. Les raisons sont toujours les mêmes : pas le temps, budget non validé, direction pas encore convaincue. Ces raisons sont compréhensibles — elles ne changeront pas votre statut juridique.

Ce que vous risquez concrètement : pour une Entité Essentielle, les sanctions peuvent atteindre 10 millions d'euros ou 2 % du CA mondial. Pour une Entité Importante : 7 millions d'euros ou 1,4 % du CA. Sans compter la mise en demeure publique et l'injonction de se mettre en conformité sous astreinte.

Par où commencer si vous partez de zéro

Si vous venez de confirmer que votre organisation est assujettie et que vous ne savez pas par où commencer, voici la séquence logique :

C'est exactement la méthode enseignée dans la formation ConformNIS2 — avec les templates pour chaque étape, directement réutilisables.

Passez de zéro à opérationnel en 8 heures

8 modules vidéo, 14 templates prêts à l'emploi. Méthode construite par un professionnel cyber en entreprise. 297 €, accès à vie, finançable OPCO.

Accéder à la formation — 297 € Paiement unique · Accès immédiat · Zéro session live