NIS 2 est la directive européenne qui élargit massivement le périmètre des organisations soumises à des obligations de cybersécurité. Transposée en France par la loi du 30 avril 2024, elle fait passer plusieurs milliers d'entités sous contrôle de l'ANSSI. Pour une cellule de crise cyber, c'est un changement d'échelle : la gouvernance, les délais de notification et les sanctions changent la donne.
Les chiffres-clés à connaître
Définition : que recouvre NIS 2 ?
NIS 2 signifie Network and Information Security Directive, deuxième version. C'est la directive européenne (UE) 2022/2555 du 14 décembre 2022, qui remplace la directive NIS 1 de 2016 en l'étendant considérablement. En France, NIS 2 a été transposée par la loi n° 2024-449 du 30 avril 2024 et son décret d'application. La transposition installe un cadre unique pour la cybersécurité des opérateurs critiques, à la place du paysage hérité (OIV au sens du Code de la défense, OSE de NIS 1).
L'objectif est clair : rehausser le niveau de cybersécurité d'un nombre beaucoup plus grand d'organisations face à une menace cyber devenue systémique. Pour toute organisation concernée, NIS 2 redéfinit le cadre de la gestion de crise cyber : ce n'est plus une bonne pratique, c'est une obligation contrôlée et sanctionnée par l'ANSSI.
Mon organisation est-elle concernée ?
Le périmètre dépend de deux critères cumulatifs : la taille de l'organisation et son secteur d'activité.
Critère de taille
Sont concernées les organisations qui dépassent au moins l'un des seuils suivants : 50 salariés ou 10 millions d'euros de chiffre d'affaires annuel. Certains secteurs particulièrement sensibles (fournisseurs numériques de confiance, opérateurs de services critiques) sont soumis à NIS 2 quelle que soit leur taille.
Critère sectoriel
NIS 2 couvre 18 secteurs critiques, répartis en deux catégories :
- Secteurs hautement critiques : énergie, transport, banque, infrastructures de marché financier, santé, eau potable et eaux usées, infrastructures numériques, gestion des services TIC interentreprises, administrations publiques, espace.
- Secteurs critiques : postes et messageries, gestion des déchets, fabrication et distribution de produits chimiques, agroalimentaire, fabrication, fournisseurs numériques, recherche.
L'ANSSI met à disposition un outil d'auto-évaluation sur cyber.gouv.fr pour qualifier rapidement le statut de l'organisation.
Entités essentielles (EE) et Entités importantes (EI) : la distinction clé
NIS 2 introduit deux niveaux de régulation, qui déterminent l'intensité des obligations et le régime de sanction.
- Entités essentielles (EE) : grandes organisations des secteurs hautement critiques (chiffre d'affaires supérieur à 50 millions d'euros ou plus de 250 salariés). Régime de contrôle proactif, sanctions plus lourdes.
- Entités importantes (EI) : organisations de taille moyenne dans les secteurs hautement critiques, et toutes les organisations des secteurs critiques. Régime de contrôle réactif (intervention en cas de signalement ou d'incident), sanctions allégées.
Les 7 obligations concrètes de NIS 2
Au-delà du jargon, NIS 2 impose 7 grandes obligations opérationnelles à toute Entité essentielle ou importante.
- Analyse de risque documentée : cartographie des risques cyber, des actifs critiques et des dépendances, mise à jour régulièrement.
- Mesures techniques minimales : chiffrement, authentification multifacteur, gestion des accès privilégiés, sauvegarde immuable, segmentation réseau, journalisation.
- Gouvernance cyber au plus haut niveau : validation du dispositif par le conseil d'administration ou la direction générale, revue annuelle, responsabilité personnelle des dirigeants.
- Formation des dirigeants : obligation explicite de formation à la cybersécurité pour le comité exécutif et le conseil.
- Notification d'incidents à l'ANSSI dans des délais courts : 24 heures pour la pré-notification, 72 heures pour la notification complète, 1 mois pour le rapport final.
- Plan de continuité d'activité documenté, testé et révisé, conforme à la logique PCA et ISO 22301.
- Gestion de la chaîne d'approvisionnement : évaluation cyber des fournisseurs critiques, contrats intégrant des clauses de sécurité, suivi des incidents fournisseurs.
À retenir : NIS 2 transforme la cybersécurité d'une responsabilité IT en une responsabilité de direction générale. Le COMEX et le conseil d'administration deviennent comptables des choix techniques et des incidents.
Notifications d'incident : 24h et 72h, comment ?
La notification est l'obligation la plus opérationnelle de NIS 2. Elle suit un calendrier strict.
Pré-notification (24 heures)
Dans les 24 heures qui suivent la prise de connaissance d'un incident significatif, l'organisation transmet à l'ANSSI une pré-notification décrivant les éléments connus à ce stade : nature de l'incident, périmètre touché, hypothèses d'attribution, premières mesures prises. Ce n'est pas un rapport complet, c'est un signalement précoce qui permet au CERT-FR de mobiliser ses moyens.
Notification complète (72 heures)
Dans les 72 heures, l'organisation transmet une notification complète : chronologie, ampleur réelle, impact opérationnel et financier estimé, mesures de remédiation engagées. Cette notification engage l'organisation et alimente la doctrine nationale via le partage d'IoC et de RETEX anonymisés.
Rapport final (1 mois)
Dans le mois, un rapport final consolidé est transmis. Il comprend l'analyse causale, les enseignements et le plan d'actions correctives durables. Pour une cellule de crise, ce calendrier est tendu : il faut produire de la qualité documentaire en parallèle de la résolution opérationnelle.
Tableau récapitulatif : NIS 1 vs NIS 2
| Dimension | NIS 1 (2016) | NIS 2 (2022, transposée 2024) |
|---|---|---|
| Périmètre | ~300 OSE | Plusieurs milliers d'EE et EI |
| Secteurs | 7 secteurs | 18 secteurs |
| Seuil d'entrée | OSE désignés | 50 salariés ou 10 M€ CA |
| Gouvernance | Recommandée | Obligatoire, conseil d'administration |
| Formation dirigeants | Non obligatoire | Obligatoire |
| Notification incident | Délais variables | 24h / 72h / 1 mois |
| Sanctions max EE | Faibles | 10 M€ ou 2 % du CA mondial |
| Sanctions max EI | Sans objet | 7 M€ ou 1,4 % du CA mondial |
| Responsabilité dirigeants | Diluée | Personnelle et caractérisée |
Sanctions et responsabilité : ce qui change vraiment
Les sanctions financières de NIS 2 sont parmi les plus lourdes du paysage cyber européen. Pour une Entité essentielle, elles peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial, selon le montant le plus élevé. Pour une Entité importante, le plafond est de 7 millions d'euros ou 1,4 % du chiffre d'affaires mondial.
Mais le vrai changement n'est pas le montant : c'est la responsabilité personnelle des dirigeants. En cas de manquement caractérisé à l'obligation de gouvernance, l'ANSSI peut prononcer une interdiction temporaire d'exercer des fonctions de direction. Les obligations de formation, de validation par le conseil et de notification sont opposables à titre personnel.
Impact pour la cellule de crise cyber
NIS 2 ne crée pas la cellule de crise cyber, mais elle la rend obligatoire et opérable. Plusieurs implications pratiques :
1. Une cellule pilotée au sommet
La composition de la cellule de crise doit refléter la responsabilité de gouvernance : un membre du COMEX y siège en tant que leader, un secrétaire la trace, un RSSI ou prestataire PRIS y apporte l'expertise technique. La main courante est un livrable opposable.
2. Des canaux ANSSI/CERT-FR documentés
La saisine de l'ANSSI et du CERT-FR ne s'improvise pas en H+1. Le contact unique côté organisation, les modèles de pré-notification, et le canal d'échange (mail chiffré, plateforme dédiée) doivent être testés à froid.
3. Une articulation avec les CSIRT régionaux pour les EI
Les Entités importantes hors périmètre direct de l'ANSSI peuvent s'appuyer sur les CSIRT territoriaux pour la qualification initiale et l'orientation. C'est un maillon précieux pour les ETI et collectivités.
4. Des exercices réguliers
Sans exercice, la cellule de crise reste théorique. Exercice tabletop semestriel, grandeur nature annuel, scénarios alignés sur le panorama de la cybermenace ANSSI : c'est ce qui transforme une obligation réglementaire en capacité opérationnelle.
Calendrier de mise en conformité
La transposition française est entrée en vigueur progressivement : identification des entités concernées par l'ANSSI sur 2024-2025, déclaration obligatoire d'entrée dans le périmètre, mise en conformité progressive avec des contrôles à partir de 2026. Pour une organisation qui découvre son entrée en périmètre, le programme type s'étale sur 12 à 18 mois : audit initial, plan d'actions priorisé, gouvernance installée, exercices, certifications éventuelles. Mieux vaut anticiper que subir un contrôle.
Questions connexes
Quelle différence entre NIS 2 et DORA ?
NIS 2 est la directive cyber transversale qui couvre 18 secteurs critiques. DORA (Digital Operational Resilience Act) est le règlement européen spécifique aux services financiers, entré en application en janvier 2025. DORA est plus détaillé et plus exigeant sur les tests d'intrusion et la gestion des prestataires TIC critiques. Les deux textes coexistent : une banque relève de DORA, une PME industrielle de NIS 2.
NIS 2 remplace-t-elle le statut OIV ?
Non. Les OIV au sens du Code de la défense conservent leur statut et leurs obligations propres. NIS 2 s'ajoute, et une grande partie des OIV sont aussi des Entités essentielles NIS 2. La doctrine ANSSI veille à la cohérence des deux régimes pour éviter les doublons d'obligation.
Mon organisation peut-elle déléguer la conformité NIS 2 à un prestataire ?
Une partie technique, oui. Un prestataire qualifié PRIS, PASSI ou PDIS peut accompagner l'audit, le durcissement et la réponse à incident. Mais la responsabilité de gouvernance et de notification reste à l'organisation et à ses dirigeants : ils ne peuvent pas la transférer.
Comment l'ANSSI contrôle-t-elle la conformité NIS 2 ?
L'ANSSI dispose de pouvoirs de contrôle sur pièces et sur place, de demande de documentation, et peut imposer des audits par des prestataires qualifiés. Les Entités essentielles sont contrôlées de manière proactive (programme de contrôle ANSSI). Les Entités importantes le sont en cas de signalement, d'incident ou d'alerte.
Que faire si je découvre que mon organisation est concernée ?
Trois étapes immédiates : déclarer l'entrée en périmètre auprès de l'ANSSI via la plateforme dédiée, lancer un audit cyber et de gouvernance, mettre en place les contacts ANSSI/CERT-FR de référence. Puis structurer un programme de conformité 12 à 18 mois avec un sponsor au COMEX.
Pour aller plus loin
Mettre votre organisation en conformité NIS 2 ?
30 minutes pour cadrer votre périmètre, prioriser les chantiers et structurer une cellule de crise cyber opérationnelle face à l'ANSSI.
Échanger avec un consultant →