NIS et NIS 2 — Qu'est-ce que c'est ?
Tout ce que vous devez savoir sur la directive européenne sur la sécurité des réseaux et des systèmes d'information, et son évolution vers NIS 2.
1La directive NIS (2016)
La directive NIS (Network and Information Security), adoptée en juillet 2016, est la première législation européenne dédiée à la cybersécurité. Elle visait à atteindre un niveau commun élevé de sécurité des réseaux et systèmes d'information dans l'Union européenne.
Elle imposait aux Opérateurs de Services Essentiels (OSE) et aux Fournisseurs de Services Numériques (FSN) de mettre en place des mesures de sécurité et de notifier les incidents majeurs.
2La directive NIS 2 (2022)
La directive NIS 2 (UE 2022/2555), publiée le 27 décembre 2022 et entrée en vigueur le 16 janvier 2023, abroge et remplace NIS 1. Les États membres avaient jusqu'au 17 octobre 2024 pour la transposer dans leur droit national.
NIS 2 marque un saut qualitatif majeur : périmètre élargi, obligations renforcées, sanctions durcies, et responsabilisation directe des dirigeants.
Périmètre élargi
De quelques centaines d'OSE à plusieurs milliers d'entités concernées dans 18 secteurs.
Sanctions renforcées
Jusqu'à 10 M€ ou 2% du CA mondial pour les entités essentielles ; 7 M€ ou 1,4% pour les importantes.
Délais stricts
Notification d'incident en 24h (alerte précoce), 72h (notification initiale), 1 mois (rapport final).
Qui est concerné ?
NIS 2 distingue deux catégories d'entités selon leur taille et leur secteur d'activité. Le critère principal est le dépassement des seuils de 250 salariés ou 50 M€ de CA / 43 M€ de bilan pour les entités essentielles, et 50 salariés ou 10 M€ pour les entités importantes.
- Énergie (électricité, gaz, pétrole, hydrogène)
- Transports (aérien, ferroviaire, maritime, routier)
- Secteur bancaire
- Infrastructures des marchés financiers
- Santé (hôpitaux, laboratoires, R&D)
- Eau potable
- Eaux usées
- Infrastructure numérique (DNS, IXP, cloud, datacenters…)
- Gestion des services ICT (B2B)
- Administrations publiques
- Espace
- Services postaux et de messagerie
- Gestion des déchets
- Fabrication, production et distribution de produits chimiques
- Production, transformation et distribution alimentaire
- Fabrication industrielle (dispositifs médicaux, machines, véhicules…)
- Fournisseurs numériques (places de marché en ligne, réseaux sociaux, moteurs de recherche…)
- Recherche
Exception : certaines entités sont concernées quelle que soit leur taille (ex. : fournisseurs de réseaux et services de communications électroniques, administrations publiques, entités critiques selon d'autres règlements UE).
Les principales obligations
NIS 2 impose un socle minimal de mesures de cybersécurité pour toutes les entités concernées.
Gestion des risques cyber
Mettre en place des mesures techniques et organisationnelles proportionnées pour gérer les risques pesant sur la sécurité des réseaux et systèmes d'information.
Notification des incidents
Signaler tout incident significatif à l'ANSSI (ou au CSIRT national) dans des délais stricts : alerte précoce sous 24h, notification sous 72h, rapport final sous un mois.
Sécurité de la chaîne d'approvisionnement
Évaluer et gérer les risques liés aux fournisseurs et prestataires qui ont accès à vos systèmes ou données.
Responsabilité des dirigeants
Les organes de direction doivent approuver les mesures de gestion des risques cyber et peuvent être tenus personnellement responsables en cas de manquement.
Continuité d'activité
Disposer de plans de continuité et de reprise après incident pour maintenir les services essentiels en cas de crise cyber.
Formation et sensibilisation
Former régulièrement les membres de l'organisation, y compris les dirigeants, aux bonnes pratiques de cybersécurité.
NIS 1 vs NIS 2 — Les grandes différences
| Critère | NIS 1 | NIS 2 |
|---|---|---|
| Secteurs couverts | 7 secteurs | 18 secteurs |
| Entités visées | Quelques centaines (OSE) | Plusieurs milliers |
| Responsabilité dirigeants | Non prévue | Oui, engagement obligatoire |
| Chaîne d'approvisionnement | Non prévue | Obligation de sécurisation |
| Délai notification | «Sans retard injustifié» | 24h / 72h / 1 mois |
| Sanction max. | Variable par État | 10 M€ ou 2% du CA mondial |
| Harmonisation EU | Faible | Renforcée |
Êtes-vous concerné par NIS 2 ?
Répondez à quelques questions pour obtenir un diagnostic personnalisé de votre situation réglementaire.