Conformité NIS2 : Mise en Conformité Directive Européenne
Accompagnement complet pour la mise en conformité NIS2. Diagnostic, roadmap, mise en œuvre des mesures techniques et organisationnelles.
Demander un auditQu'est-ce que la directive NIS2 ?
La directive NIS2 (Network and Information Security 2) est la nouvelle réglementation européenne entrée en vigueur en janvier 2023. Elle remplace la directive NIS1 et élargit considérablement son périmètre d'application. L'objectif : renforcer la cybersécurité des entités essentielles et importantes pour le fonctionnement de l'économie et de la société européennes.
Contrairement à NIS1 qui ne concernait qu'une poignée de secteurs, NIS2 s'applique désormais à 18 secteurs d'activité et touche potentiellement des dizaines de milliers d'entreprises en France. La transposition en droit français est attendue pour octobre 2024, avec une application effective dès 2025.
Les sanctions en cas de non-conformité sont drastiquement alourdies : jusqu'à 10 millions d'euros ou 2% du chiffre d'affaires mondial pour les entités essentielles, et 7 millions d'euros ou 1,4% du CA pour les entités importantes. La responsabilité personnelle des dirigeants peut également être engagée.
Secteurs concernés par NIS2
Entités Essentielles
- ▸Énergie (électricité, gaz, pétrole, hydrogène)
- ▸Transports (aérien, ferroviaire, maritime, routier)
- ▸Secteur bancaire et infrastructures des marchés financiers
- ▸Santé (établissements de santé, laboratoires)
- ▸Eau potable et eaux usées
- ▸Infrastructures numériques (cloud, DNS, data centers)
- ▸Administration publique et espace
Entités Importantes
- ▸Services postaux et de messagerie
- ▸Gestion des déchets
- ▸Produits chimiques
- ▸Production alimentaire, transformation et distribution
- ▸Fabrication (dispositifs médicaux, électronique, machines)
- ▸Fournisseurs numériques (réseaux sociaux, moteurs de recherche, places de marché)
- ▸Recherche
Critères de taille
NIS2 s'applique principalement aux entreprises de taille moyenne et grande : plus de 50 employés ET chiffre d'affaires annuel supérieur à 10 millions d'euros. Certains secteurs critiques sont concernés quelle que soit leur taille.
Obligations techniques et organisationnelles
NIS2 impose 10 catégories de mesures de cybersécurité minimales que les entités concernées doivent mettre en œuvre. Ces mesures doivent être proportionnées aux risques et régulièrement évaluées.
1. Politiques d'analyse des risques
Mise en place d'une analyse des risques cyber formalisée et régulièrement mise à jour. Identification des actifs critiques, évaluation des menaces, cartographie des vulnérabilités.
- ✓Méthodologie EBIOS Risk Manager ou équivalent
- ✓Revue annuelle minimale des risques
- ✓Plan de traitement des risques priorisé
2. Gestion des incidents de sécurité
Procédures de détection, réponse et notification des incidents de sécurité. Obligation de notifier l'autorité compétente dans les 24h pour les incidents significatifs.
- ✓Plan de réponse aux incidents (IRP) documenté
- ✓Équipe d'intervention définie (CSIRT interne ou externe)
- ✓Procédures de notification à l'ANSSI
3. Continuité d'activité et gestion de crise
Plans de continuité (BCP) et de reprise d'activité (DRP) testés régulièrement. Capacité à maintenir les fonctions critiques en cas de cyberattaque majeure.
- ✓PCA/PRA avec objectifs RTO/RPO définis
- ✓Tests de continuité semestriels
- ✓Sauvegardes hors ligne (air-gapped)
4. Sécurité de la chaîne d'approvisionnement
Évaluation et sélection des fournisseurs selon des critères de cybersécurité. Clauses contractuelles de sécurité, audits fournisseurs.
- ✓Due diligence sécurité des fournisseurs critiques
- ✓Clauses de sécurité dans les contrats
- ✓Surveillance continue des risques tiers
5. Mesures techniques complémentaires
Contrôle d'accès, authentification multi-facteurs, chiffrement, gestion des correctifs, détection des intrusions, surveillance des réseaux.
- ✓MFA obligatoire sur accès critiques
- ✓Chiffrement des données sensibles (repos et transit)
- ✓Patch management avec SLA définis
- ✓EDR/XDR sur l'ensemble du parc
Notre accompagnement NIS2
Nous vous accompagnons tout au long de votre parcours de mise en conformité NIS2, de l'analyse d'éligibilité à la certification finale.
Diagnostic d'éligibilité et Gap Analysis
Nous déterminons si votre organisation entre dans le périmètre NIS2 (secteur, taille, criticité). Analyse de l'écart entre votre posture actuelle et les exigences réglementaires. Rapport de diagnostic avec priorisation des actions.
Roadmap de mise en conformité
Élaboration d'un plan d'action détaillé avec jalons, ressources nécessaires et budget prévisionnel. Priorisation selon les risques et les délais réglementaires. Quick wins identifiés pour démontrer la progression rapide.
Mise en œuvre des mesures techniques
Déploiement des solutions de sécurité : EDR, SIEM, authentification MFA, chiffrement, sauvegardes immuables. Configuration sécurisée des infrastructures. Tests de pénétration pour valider l'efficacité des mesures.
Documentation et gouvernance
Rédaction des politiques de sécurité (PSSI), procédures opérationnelles, plans de continuité et de réponse aux incidents. Mise en place de la gouvernance : comité cyber, RSSI, reporting direction.
Formation et sensibilisation
Formation des équipes techniques aux procédures de sécurité et de gestion d'incidents. Sensibilisation de l'ensemble des collaborateurs aux enjeux cyber. Formation spécifique de la direction aux responsabilités NIS2.
Audit de conformité et amélioration continue
Audit interne de vérification de la conformité NIS2. Préparation aux contrôles de l'autorité compétente (ANSSI). Accompagnement continu pour maintenir la conformité dans la durée.
Questions fréquentes sur NIS2
Mon entreprise est-elle concernée par NIS2 ?
Vous êtes probablement concerné si : vous opérez dans l'un des 18 secteurs listés par la directive, vous employez plus de 50 personnes et réalisez plus de 10M€ de CA annuel. Certaines entités critiques sont concernées quelle que soit leur taille. Nous réalisons un diagnostic d'éligibilité gratuit en 30 minutes.
Quelle est la différence entre entité essentielle et entité importante ?
Les entités essentielles exercent dans des secteurs de haute criticité (énergie, santé, transport, banque) et font l'objet d'obligations renforcées et de sanctions plus élevées (jusqu'à 10M€ ou 2% du CA). Les entités importantes opèrent dans des secteurs connexes avec des exigences légèrement allégées (sanctions jusqu'à 7M€ ou 1,4% du CA).
Quel est le calendrier de mise en conformité ?
La directive est entrée en vigueur en janvier 2023. Les États membres ont jusqu'en octobre 2024 pour la transposer en droit national. En France, l'application effective est prévue pour début 2025, avec des contrôles de l'ANSSI à partir de mi-2025. Nous recommandons de débuter la mise en conformité dès maintenant pour étaler les investissements et éviter la précipitation.
Quel budget prévoir pour la mise en conformité NIS2 ?
Le budget varie énormément selon votre maturité actuelle et la taille de votre organisation. Pour une PME de 100 personnes partant d'un niveau de sécurité moyen, comptez entre 80k€ et 150k€ la première année (conseil, outils, formation) puis 30-50k€/an en run. Les grandes entités peuvent atteindre plusieurs centaines de milliers d'euros. Notre gap analysis permet d'obtenir un chiffrage précis.
Quels sont les risques en cas de non-conformité ?
Les sanctions financières peuvent atteindre 10M€ ou 2% du CA mondial pour les entités essentielles. Au-delà des amendes, les dirigeants peuvent voir leur responsabilité personnelle engagée. En cas d'incident non notifié ou de manquements graves, l'autorité peut ordonner l'arrêt d'activité temporaire. Le risque réputationnel est également majeur en cas de publication des manquements.
NIS2 se cumule-t-elle avec d'autres réglementations (RGPD, ISO 27001) ?
Oui, NIS2 s'ajoute aux obligations existantes. La bonne nouvelle : il existe de nombreuses synergies. Une organisation conforme ISO 27001 a déjà couvert 60-70% des exigences NIS2. Le RGPD et NIS2 partagent des principes communs (sécurité des données, notification d'incidents). Nous adoptons une approche holistique pour éviter les redondances et optimiser vos investissements.
Au-delà de NIS2 : DORA et HDS
NIS2 n'est pas le seul cadre qui peut vous concerner. Selon votre secteur, d'autres réglementations imposent des exigences de cybersécurité spécifiques. Nous vous aidons à cartographier l'ensemble de vos obligations pour éviter les efforts redondants.
DORA
Le règlement DORA (Digital Operational Resilience Act) s'applique depuis 2025 au secteur financier : banques, assurances, sociétés de gestion et leurs prestataires informatiques critiques. Il impose une gouvernance du risque informatique, des tests de résilience et un suivi renforcé des prestataires tiers.
HDS
La certification HDS (Hébergeur de Données de Santé) est obligatoire pour toute structure qui héberge des données de santé à caractère personnel. Nous accompagnons les acteurs de la santé et leurs sous-traitants dans la mise en conformité et le choix d'un hébergement certifié.
Besoin d'accompagnement pour NIS2 ?
Nous vous aidons à anticiper et mettre en œuvre les exigences de la directive NIS2.
Nous contacterRédigé et supervisé par Yvann Lièvre, consultant en cybersécurité (15+ ans d'expérience).
Certifié Pentest & Sécurité Offensive (RS6092), ISO 27001 Lead Auditor en cours, prestataire référencé Cybermalveillance.gouv.fr.
Voir aussi
Cybersécurité près de chez vous
Nos autres services
- Audit de cybersécurité PME
- Test d'intrusion (pentest)
- RSSI externalisé
- Certification ISO 27001
- Réponse à incident
- SOC managé
- Détection managée
- Gestion des vulnérabilités
- Protection ransomware
- Sécurité Microsoft 365 / Azure
- Formation cybersécurité
- Sensibilisation au phishing
- Urgence cyberattaque
- Cybersécurité experts-comptables
- Cybersécurité avocats
- Cybersécurité notaires
- Cybersécurité pharma et chimie
- Cybersécurité santé (HDS)