Ce qu'est NIS2 — et ce qu'il n'est pas
NIS2 (Network and Information Security 2) est une directive européenne transposée en droit français. Elle remplace NIS1 et élargit considérablement le périmètre des organisations obligées de renforcer leur cybersécurité. NIS2 n'est pas un référentiel optionnel, ni une recommandation de bonnes pratiques : c'est une obligation réglementaire assortie de sanctions pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial.
Ce que NIS2 impose en pratique : une gouvernance cyber documentée, une gestion des risques formalisée, des procédures de gestion des incidents, la sécurisation de la chaîne d'approvisionnement, et la capacité à notifier l'ANSSI en cas d'incident significatif. Si vous n'avez rien de tout cela en place, vous n'êtes pas conforme.
À noter : contrairement à ce que beaucoup pensent, NIS2 ne s'applique pas uniquement aux grandes entreprises. De nombreuses ETI et collectivités territoriales sont directement concernées.
Les 18 secteurs couverts par NIS2
NIS2 distingue deux catégories de secteurs : les secteurs hautement critiques (annexe I) et les secteurs critiques (annexe II). Si votre organisation appartient à l'un de ces secteurs, vous êtes potentiellement assujettie.
Secteurs hautement critiques (Annexe I)
Secteurs critiques (Annexe II)
Les seuils de taille : qui est vraiment concerné ?
Appartenir à un secteur couvert ne suffit pas. NIS2 s'applique selon deux critères cumulatifs : le nombre d'employés et le chiffre d'affaires ou le bilan annuel.
La distinction Entité Essentielle / Entité Importante influe sur le niveau de contrôle de l'ANSSI et sur les sanctions applicables — pas sur les obligations fondamentales, qui s'appliquent aux deux catégories.
Cas particulier des collectivités : certaines administrations publiques et collectivités territoriales sont assujetties indépendamment de leur taille. Si vous gérez une infrastructure numérique au sein d'une collectivité, vérifiez votre statut auprès de l'ANSSI.
Votre organisation est concernée : que se passe-t-il maintenant ?
Si vous cochez à la fois le bon secteur et les bons seuils de taille, vous avez des obligations concrètes à mettre en œuvre. NIS2 impose notamment :
- Une gouvernance cyber au niveau direction — les dirigeants sont personnellement responsables de la conformité
- Une analyse des risques formalisée — cartographie des actifs, identification des menaces, mesures de traitement
- Une PSSI documentée — Politique de Sécurité des Systèmes d'Information, validée par la direction
- Une procédure de gestion des incidents — avec obligation de notification à l'ANSSI sous 24h pour les incidents significatifs
- Un plan de continuité d'activité — couvrant vos systèmes essentiels
- La sécurisation de vos fournisseurs — évaluation des risques tiers, clauses contractuelles
Le piège du "on verra plus tard"
Beaucoup de responsables IT savent qu'ils sont concernés mais repoussent la mise en conformité. Les raisons sont toujours les mêmes : pas le temps, budget non validé, direction pas encore convaincue. Ces raisons sont compréhensibles — elles ne changeront pas votre statut juridique.
Ce que vous risquez concrètement : pour une Entité Essentielle, les sanctions peuvent atteindre 10 millions d'euros ou 2 % du CA mondial. Pour une Entité Importante : 7 millions d'euros ou 1,4 % du CA. Sans compter la mise en demeure publique et l'injonction de se mettre en conformité sous astreinte.
Par où commencer si vous partez de zéro
Si vous venez de confirmer que votre organisation est assujettie et que vous ne savez pas par où commencer, voici la séquence logique :
- Confirmez votre périmètre — quels systèmes, quels services, quelles entités juridiques sont concernés
- Cartographiez vos actifs critiques — les systèmes sans lesquels votre activité s'arrête
- Réalisez une analyse d'écart — mesurez votre posture actuelle sur les 10 domaines NIS2
- Produisez un plan d'action 12 mois — priorisé, budgétisé, présentable à la direction
- Documentez au fur et à mesure — chaque mesure mise en place doit être traçable
C'est exactement la méthode enseignée dans la formation ConformNIS2 — avec les templates pour chaque étape, directement réutilisables.
Passez de zéro à opérationnel en 8 heures
8 modules vidéo, 14 templates prêts à l'emploi. Méthode construite par un professionnel cyber en entreprise. 297 €, accès à vie, finançable OPCO.
Accéder à la formation — 297 € Paiement unique · Accès immédiat · Zéro session live