C’est quoi NIS 2 ? Obligations cyber 2026

Cybersécurité réglementaire

NIS 2 est la directive européenne qui élargit massivement le périmètre des organisations soumises à des obligations de cybersécurité. Transposée en France par la loi du 30 avril 2024, elle fait passer plusieurs milliers d'entités sous contrôle de l'ANSSI. Pour une cellule de crise cyber, c'est un changement d'échelle : la gouvernance, les délais de notification et les sanctions changent la donne.

Les chiffres-clés à connaître

2024Transposition française (30 avril)
18Secteurs critiques couverts
24h/72hDélais de notification
10 M€Sanction max (EE)

Définition : que recouvre NIS 2 ?

NIS 2 signifie Network and Information Security Directive, deuxième version. C'est la directive européenne (UE) 2022/2555 du 14 décembre 2022, qui remplace la directive NIS 1 de 2016 en l'étendant considérablement. En France, NIS 2 a été transposée par la loi n° 2024-449 du 30 avril 2024 et son décret d'application. La transposition installe un cadre unique pour la cybersécurité des opérateurs critiques, à la place du paysage hérité (OIV au sens du Code de la défense, OSE de NIS 1).

L'objectif est clair : rehausser le niveau de cybersécurité d'un nombre beaucoup plus grand d'organisations face à une menace cyber devenue systémique. Pour toute organisation concernée, NIS 2 redéfinit le cadre de la gestion de crise cyber : ce n'est plus une bonne pratique, c'est une obligation contrôlée et sanctionnée par l'ANSSI.

Mon organisation est-elle concernée ?

Le périmètre dépend de deux critères cumulatifs : la taille de l'organisation et son secteur d'activité.

Critère de taille

Sont concernées les organisations qui dépassent au moins l'un des seuils suivants : 50 salariés ou 10 millions d'euros de chiffre d'affaires annuel. Certains secteurs particulièrement sensibles (fournisseurs numériques de confiance, opérateurs de services critiques) sont soumis à NIS 2 quelle que soit leur taille.

Critère sectoriel

NIS 2 couvre 18 secteurs critiques, répartis en deux catégories :

  • Secteurs hautement critiques : énergie, transport, banque, infrastructures de marché financier, santé, eau potable et eaux usées, infrastructures numériques, gestion des services TIC interentreprises, administrations publiques, espace.
  • Secteurs critiques : postes et messageries, gestion des déchets, fabrication et distribution de produits chimiques, agroalimentaire, fabrication, fournisseurs numériques, recherche.

L'ANSSI met à disposition un outil d'auto-évaluation sur cyber.gouv.fr pour qualifier rapidement le statut de l'organisation.

Entités essentielles (EE) et Entités importantes (EI) : la distinction clé

NIS 2 introduit deux niveaux de régulation, qui déterminent l'intensité des obligations et le régime de sanction.

  • Entités essentielles (EE) : grandes organisations des secteurs hautement critiques (chiffre d'affaires supérieur à 50 millions d'euros ou plus de 250 salariés). Régime de contrôle proactif, sanctions plus lourdes.
  • Entités importantes (EI) : organisations de taille moyenne dans les secteurs hautement critiques, et toutes les organisations des secteurs critiques. Régime de contrôle réactif (intervention en cas de signalement ou d'incident), sanctions allégées.

Les 7 obligations concrètes de NIS 2

Au-delà du jargon, NIS 2 impose 7 grandes obligations opérationnelles à toute Entité essentielle ou importante.

  • Analyse de risque documentée : cartographie des risques cyber, des actifs critiques et des dépendances, mise à jour régulièrement.
  • Mesures techniques minimales : chiffrement, authentification multifacteur, gestion des accès privilégiés, sauvegarde immuable, segmentation réseau, journalisation.
  • Gouvernance cyber au plus haut niveau : validation du dispositif par le conseil d'administration ou la direction générale, revue annuelle, responsabilité personnelle des dirigeants.
  • Formation des dirigeants : obligation explicite de formation à la cybersécurité pour le comité exécutif et le conseil.
  • Notification d'incidents à l'ANSSI dans des délais courts : 24 heures pour la pré-notification, 72 heures pour la notification complète, 1 mois pour le rapport final.
  • Plan de continuité d'activité documenté, testé et révisé, conforme à la logique PCA et ISO 22301.
  • Gestion de la chaîne d'approvisionnement : évaluation cyber des fournisseurs critiques, contrats intégrant des clauses de sécurité, suivi des incidents fournisseurs.

À retenir : NIS 2 transforme la cybersécurité d'une responsabilité IT en une responsabilité de direction générale. Le COMEX et le conseil d'administration deviennent comptables des choix techniques et des incidents.

Notifications d'incident : 24h et 72h, comment ?

La notification est l'obligation la plus opérationnelle de NIS 2. Elle suit un calendrier strict.

Pré-notification (24 heures)

Dans les 24 heures qui suivent la prise de connaissance d'un incident significatif, l'organisation transmet à l'ANSSI une pré-notification décrivant les éléments connus à ce stade : nature de l'incident, périmètre touché, hypothèses d'attribution, premières mesures prises. Ce n'est pas un rapport complet, c'est un signalement précoce qui permet au CERT-FR de mobiliser ses moyens.

Notification complète (72 heures)

Dans les 72 heures, l'organisation transmet une notification complète : chronologie, ampleur réelle, impact opérationnel et financier estimé, mesures de remédiation engagées. Cette notification engage l'organisation et alimente la doctrine nationale via le partage d'IoC et de RETEX anonymisés.

Rapport final (1 mois)

Dans le mois, un rapport final consolidé est transmis. Il comprend l'analyse causale, les enseignements et le plan d'actions correctives durables. Pour une cellule de crise, ce calendrier est tendu : il faut produire de la qualité documentaire en parallèle de la résolution opérationnelle.

Tableau récapitulatif : NIS 1 vs NIS 2

DimensionNIS 1 (2016)NIS 2 (2022, transposée 2024)
Périmètre~300 OSEPlusieurs milliers d'EE et EI
Secteurs7 secteurs18 secteurs
Seuil d'entréeOSE désignés50 salariés ou 10 M€ CA
GouvernanceRecommandéeObligatoire, conseil d'administration
Formation dirigeantsNon obligatoireObligatoire
Notification incidentDélais variables24h / 72h / 1 mois
Sanctions max EEFaibles10 M€ ou 2 % du CA mondial
Sanctions max EISans objet7 M€ ou 1,4 % du CA mondial
Responsabilité dirigeantsDiluéePersonnelle et caractérisée

Sanctions et responsabilité : ce qui change vraiment

Les sanctions financières de NIS 2 sont parmi les plus lourdes du paysage cyber européen. Pour une Entité essentielle, elles peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial, selon le montant le plus élevé. Pour une Entité importante, le plafond est de 7 millions d'euros ou 1,4 % du chiffre d'affaires mondial.

Mais le vrai changement n'est pas le montant : c'est la responsabilité personnelle des dirigeants. En cas de manquement caractérisé à l'obligation de gouvernance, l'ANSSI peut prononcer une interdiction temporaire d'exercer des fonctions de direction. Les obligations de formation, de validation par le conseil et de notification sont opposables à titre personnel.

Impact pour la cellule de crise cyber

NIS 2 ne crée pas la cellule de crise cyber, mais elle la rend obligatoire et opérable. Plusieurs implications pratiques :

1. Une cellule pilotée au sommet

La composition de la cellule de crise doit refléter la responsabilité de gouvernance : un membre du COMEX y siège en tant que leader, un secrétaire la trace, un RSSI ou prestataire PRIS y apporte l'expertise technique. La main courante est un livrable opposable.

2. Des canaux ANSSI/CERT-FR documentés

La saisine de l'ANSSI et du CERT-FR ne s'improvise pas en H+1. Le contact unique côté organisation, les modèles de pré-notification, et le canal d'échange (mail chiffré, plateforme dédiée) doivent être testés à froid.

3. Une articulation avec les CSIRT régionaux pour les EI

Les Entités importantes hors périmètre direct de l'ANSSI peuvent s'appuyer sur les CSIRT territoriaux pour la qualification initiale et l'orientation. C'est un maillon précieux pour les ETI et collectivités.

4. Des exercices réguliers

Sans exercice, la cellule de crise reste théorique. Exercice tabletop semestriel, grandeur nature annuel, scénarios alignés sur le panorama de la cybermenace ANSSI : c'est ce qui transforme une obligation réglementaire en capacité opérationnelle.

Calendrier de mise en conformité

La transposition française est entrée en vigueur progressivement : identification des entités concernées par l'ANSSI sur 2024-2025, déclaration obligatoire d'entrée dans le périmètre, mise en conformité progressive avec des contrôles à partir de 2026. Pour une organisation qui découvre son entrée en périmètre, le programme type s'étale sur 12 à 18 mois : audit initial, plan d'actions priorisé, gouvernance installée, exercices, certifications éventuelles. Mieux vaut anticiper que subir un contrôle.

Pour aller plus loin

Mettre votre organisation en conformité NIS 2 ?

30 minutes pour cadrer votre périmètre, prioriser les chantiers et structurer une cellule de crise cyber opérationnelle face à l'ANSSI.

Échanger avec un consultant →

Pour aller plus loin

Twist met à disposition le fruit de ses réflexions et recherches sur la culture du risque, des ressources documentaires et propose aussi des événements.

C’est quoi un team building et à quoi ça sert ?

Team building & cohésion Un team building est une activité collective qui rassemble une équipe...

ORSAN : c’est quoi les 3 niveaux du système de santé

Face à la canicule historique de juin 2026, le Premier ministre a annoncé l’activation du...

La gestion de crise, pilier du projet d’entreprise

Dans la plupart des entreprises, la gestion de crise est rangée quelque part entre l’assurance...

Votre message à bien été envoyé