Conformité NIS2
Network and Information Security Directive 2 — Directive (UE) 2022/2555
Dernière mise à jour : 28 avril 2026
1. La directive NIS2 en bref
La directive NIS2 a été publiée le 27 décembre 2022 et devait être transposée par les États membres avant le 17 octobre 2024. Elle remplace la directive NIS1 et élargit considérablement le périmètre : 18 secteurs, des dizaines de milliers d'entités, et des exigences renforcées en matière de gouvernance, de gestion de risque et de notification d'incident.
2. Entités essentielles vs entités importantes
NIS2 distingue deux catégories d'entités assujetties, selon le secteur, la taille et le chiffre d'affaires :
- Entités essentielles (EE) — secteurs hautement critiques (énergie, transport, santé, banque, eau, infrastructure numérique, administration publique, espace). Surveillance ex-ante : contrôles proactifs, audits réguliers.
- Entités importantes (EI) — autres secteurs critiques (poste & courrier, déchets, fabrication chimique, agroalimentaire, fournisseurs numériques, recherche). Surveillance ex-post : contrôles a posteriori, sur incident.
Le calculateur de proportionnalité ResilienceCore est disponible sur /compliance/nis2 (wizard EE/EI).
3. Les 10 mesures techniques minimales (Art. 21)
L'article 21 énumère 10 catégories de mesures techniques, opérationnelles et organisationnelles à mettre en oeuvre. Voici la cartographie ResilienceCore :
| # | Mesure | Module |
|---|---|---|
| 1 | Politiques de risque & systèmes d'information | Politiques |
| 2 | Gestion des incidents | Incidents |
| 3 | Continuité d'activité & gestion de crise | PCA / PRA |
| 4 | Sécurité de la chaîne d'approvisionnement | Fournisseurs |
| 5 | Acquisition, développement, maintenance | Applications |
| 6 | Politiques d'évaluation de l'efficacité des mesures | Conformité |
| 7 | Hygiène cyber et formation | Formation |
| 8 | Cryptographie et chiffrement | Politiques |
| 9 | Sécurité des ressources humaines, contrôle d'accès, gestion des actifs | Actifs ICT |
| 10 | Authentification multi-facteurs et communications sécurisées | SSO / MFA |
4. Notification d'incident significatif (Art. 23)
En cas d'incident significatif, l'entité doit notifier sans retard injustifié le CSIRT national ou l'autorité compétente, selon trois fenêtres :
- Alerte précoce — 24h — première notification, indiquant si l'incident est soupçonné d'origine malveillante et s'il peut avoir un impact transfrontalier.
- Notification — 72h — évaluation initiale, gravité, IOC, mesures correctives prises ou en cours.
- Rapport final — 1 mois — description détaillée, type de menace, cause profonde, mesures correctives appliquées et leur efficacité.
ResilienceCore permet de générer ces notifications depuis le module Incidents avec timeline tracée, classification automatique et export.
5. Sanctions
Les sanctions financières sont conséquentes :
- Entités essentielles — jusqu'à 10 M€ ou 2% du chiffre d'affaires mondial annuel (le plus élevé des deux).
- Entités importantes — jusqu'à 7 M€ ou 1,4% du chiffre d'affaires mondial annuel.
- Responsabilité personnelle des dirigeants : suspension temporaire de fonction possible.
6. Calculateur de proportionnalité
Pour déterminer si votre organisation entre dans le périmètre NIS2 et à quel niveau (EE / EI / hors-scope), utilisez le wizard ReCyF v2.5 disponible sur /compliance/nis2. Il prend en compte le secteur, la taille (effectifs / chiffre d'affaires) et les exclusions sectorielles.
7. Aller plus loin
Clients existants : retrouvez votre tableau de bord NIS2 dans l'onglet Conformité ou votre dashboard. Pour une démonstration ou une demande commerciale : /contact.
Cette page a un caractère informatif. Elle ne se substitue pas au texte officiel de la Directive (UE) 2022/2555 ni aux mesures de transposition adoptées par chaque État membre.