Conformité6 min de lecture

NIS2 : qui est concerné ? La checklist pour le savoir

NIS2 élargit considérablement le nombre d'entreprises soumises à des obligations de cybersécurité. Beaucoup de PME et d'ETI sont concernées sans le savoir. Voici comment le vérifier.

YL

Rédigé et supervisé par Yvann Lièvre, consultant en cybersécurité (15+ ans d'expérience).

Certifié Pentest & Sécurité Offensive (RS6092), ISO 27001 Lead Auditor en cours, prestataire référencé Cybermalveillance.gouv.fr.

Ce que change NIS2

La directive européenne NIS2 étend le périmètre de son prédécesseur à un nombre bien plus large de secteurs et d'entités, et renforce les obligations : gouvernance du risque, mesures techniques et organisationnelles, notification des incidents, et responsabilité des dirigeants. Elle distingue deux catégories, les entités essentielles et les entités importantes.

Les critères pour savoir si vous êtes concerné

  • Votre secteur : énergie, transport, santé, eau, infrastructures numériques, administration, mais aussi fabrication, agroalimentaire, gestion des déchets, services postaux, et d'autres secteurs dits importants.
  • Votre taille : au-delà de certains seuils (généralement à partir de 50 salariés ou 10 millions d'euros de chiffre d'affaires), avec des exceptions pour certaines entités critiques quelle que soit leur taille.
  • Votre place dans une chaîne d'approvisionnement : un sous-traitant d'une entité concernée peut se voir imposer des exigences par contrat.

Les premières obligations à anticiper

Si vous êtes concerné, les attendus portent notamment sur l'analyse de risque, la sécurisation des accès et des sauvegardes, la gestion et la notification des incidents, la continuité d'activité et la sécurité de la chaîne d'approvisionnement. Une organisation déjà engagée dans une démarche ISO 27001 a une bonne longueur d'avance.

Que faire maintenant

La bonne première étape est un diagnostic d'écart entre vos pratiques actuelles et les exigences NIS2, suivi d'une feuille de route priorisée. C'est l'objet de notre accompagnement conformité NIS2, qui couvre aussi les cadres voisins comme DORA et HDS selon votre secteur.

Diagnostic, feuille de route et mise en oeuvre : nous cadrons votre conformité NIS2 de bout en bout.

Être accompagné sur NIS2

Questions fréquentes

Ma PME est-elle vraiment concernée par NIS2 ?

Beaucoup de PME le sont, directement par leur secteur et leur taille, ou indirectement comme sous-traitantes d'une entité concernée. Un diagnostic rapide permet de trancher sans ambiguïté.

Que risque-t-on en cas de non-conformité ?

NIS2 prévoit des sanctions financières significatives et engage la responsabilité des dirigeants. Au-delà de la sanction, la non-conformité traduit surtout une exposition réelle au risque cyber.

À lire aussi