Qu'est-ce que NIS2
La directive sur la sécurité des réseaux et des systèmes d'information 2 (directive (UE) 2022/2555, NIS2) est la loi horizontale de cybersécurité de l'Union européenne. Elle a été adoptée le 14 décembre 2022, est entrée en vigueur le 16 janvier 2023, et les États membres devaient la transposer dans leur droit national au plus tard le 17 octobre 2024. NIS2 abroge la directive NIS originale (2016/1148), élargit considérablement son champ d'application, harmonise la supervision et renforce les obligations de notification d'incidents et de sécurité de la chaîne d'approvisionnement.
NIS2 s'inscrit dans un cadre européen plus large aux côtés de la directive CER (2022/2557) sur la résilience physique des entités critiques, du règlement DORA (2022/2554) pour le secteur financier, du Cyber Resilience Act (2024/2847) sur la sécurité des produits et du règlement Cybersecurity Act (2019/881) qui confère à l'ENISA son mandat permanent. Le 20 janvier 2026, la Commission a proposé, dans le cadre du Digital Cybersecurity Package, des amendements ciblés à NIS2 visant à simplifier la conformité pour quelque 28 700 entreprises — dont 6 200 micro et petites entreprises — sans modifier les obligations substantielles de la directive.
Qui est concerné
NIS2 s'applique aux moyennes et grandes entreprises opérant dans les secteurs des annexes I et II, ainsi qu'à un ensemble d'entités quelle que soit leur taille : opérateurs de réseaux et services de communications électroniques publics, prestataires de services de confiance, registres TLD/DNS, entités désignées comme critiques au titre de la directive CER, et toute entité dont l'interruption menacerait la sécurité publique ou des fonctions sociétales essentielles.
Entités essentielles et entités importantes
Les entités de l'annexe I au-delà du seuil sont qualifiées d'entités essentielles et soumises à une supervision proactive (ex ante). Celles de l'annexe II (ou de l'annexe I en dessous du seuil de grande entreprise) sont entités importantes avec une supervision réactive (ex post). Cette distinction conditionne le plafond des sanctions et l'intensité du contrôle.
Annexe I — secteurs hautement critiques (essentiels)
- Énergie — électricité, chaleur et froid urbains, pétrole, gaz, hydrogène
- Transport — aérien, ferroviaire, par voie d'eau, routier
- Banques
- Infrastructures des marchés financiers
- Santé, y compris la fabrication de produits pharmaceutiques et de dispositifs médicaux critiques
- Eau potable
- Eaux usées
- Infrastructures numériques — IXP, DNS, registres TLD, cloud, centres de données, CDN, services de confiance, communications électroniques publiques
- Gestion des services TIC — fournisseurs de services managés et de sécurité managés
- Administration publique — centrale et régionale
- Espace
Annexe II — autres secteurs critiques (importants)
- Services postaux et de messagerie
- Gestion des déchets
- Fabrication, production et distribution de substances chimiques
- Production, transformation et distribution de denrées alimentaires
- Industrie manufacturière — dispositifs médicaux, produits informatiques, électroniques et optiques, équipements électriques, machines, véhicules automobiles et remorques, autres matériels de transport
- Fournisseurs numériques — places de marché en ligne, moteurs de recherche, plateformes de réseaux sociaux
- Organismes de recherche
Les 10 mesures de cybersécurité de l'article 21
L'article 21, paragraphe 2, énumère dix catégories minimales de mesures techniques, opérationnelles et organisationnelles que chaque entité essentielle ou importante doit mettre en œuvre. La liste n'est pas exhaustive — les entités doivent adopter une approche tous-risques fondée sur le risque — mais ces dix éléments structurent chaque loi nationale de transposition :
- politiques relatives à l'analyse des risques et à la sécurité des systèmes d'information
- gestion des incidents
- continuité des activités, telles que la gestion des sauvegardes et la reprise après sinistre, et gestion des crises
- sécurité de la chaîne d'approvisionnement, y compris les aspects relatifs à la sécurité dans les relations entre chaque entité et ses fournisseurs ou prestataires de services directs
- sécurité de l'acquisition, du développement et de la maintenance des systèmes de réseau et d'information, y compris le traitement et la divulgation des vulnérabilités
- politiques et procédures pour évaluer l'efficacité des mesures de gestion des risques en matière de cybersécurité
- pratiques de cyberhygiène de base et formation à la cybersécurité
- politiques et procédures relatives à l'utilisation de la cryptographie et, le cas échéant, du chiffrement
- sécurité des ressources humaines, politiques de contrôle d'accès et gestion des actifs
- utilisation de solutions d'authentification multifactorielle ou continue, de communications vocales, vidéo et textuelles sécurisées et de systèmes de communication d'urgence sécurisés au sein de l'entité, le cas échéant
Textes repris littéralement de l'article 21, paragraphe 2. Le règlement d'exécution (UE) 2024/2690 du 17 octobre 2024 décline ces dix catégories en exigences techniques détaillées pour les secteurs de l'infrastructure numérique et de la gestion des services TIC ; le Technical Implementation Guidance on Cybersecurity Risk-Management Measures de l'ENISA (juin 2025, 170 pages) les rattache à 13 domaines thématiques avec des exemples concrets de preuves de plus en plus utilisés comme référence de facto par les régulateurs nationaux.
Délais de notification d'incident
L'article 23 instaure un régime de notification en trois étapes pour tout incident important — un incident ayant causé ou susceptible de causer une perturbation opérationnelle grave, une perte financière importante, ou un préjudice matériel ou immatériel substantiel à des tiers.
| Étape | Délai | Contenu |
|---|---|---|
| Alerte précoce | ≤ 24 heures après la prise de connaissance | Avis initial au CSIRT ou à l'autorité compétente, précisant si l'incident est suspecté d'origine malveillante et tout impact transfrontalier. |
| Notification d'incident | ≤ 72 heures après la prise de connaissance | Évaluation initiale de la gravité, de l'impact et des indicateurs de compromission connus. |
| Rapport intermédiaire | À la demande | Mise à jour de l'état d'avancement si le CSIRT ou l'autorité compétente le demande. |
| Rapport final | ≤ 1 mois après la notification | Description détaillée, analyse de la cause profonde, mesures correctives, implications transfrontalières. |
Les prestataires de services de confiance au sens d'eIDAS sont soumis à un délai plus strict de 24 heures (et non 72) pour les incidents affectant leurs services de confiance.
Sanctions et supervision
L'article 34 fixe le plancher des sanctions administratives. Les lois nationales peuvent — et certaines le font — fixer des plafonds plus élevés.
| Type d'entité | Sanction maximale (le plus élevé entre) | Modèle de supervision |
|---|---|---|
| Essentielle (annexe I, grande) | 10 000 000 € ou 2 % du chiffre d'affaires annuel mondial | Proactive (ex ante) — audits réguliers, inspections sur site, analyses de sécurité |
| Importante (annexe II, ou annexe I plus petite) | 7 000 000 € ou 1,4 % du chiffre d'affaires annuel mondial | Réactive (ex post) — déclenchée en cas d'indices de non-conformité |
Au-delà des amendes, les articles 32 et 33 habilitent les autorités compétentes à émettre des instructions contraignantes, à exiger l'information des clients sur les menaces importantes, à désigner un agent de supervision avec accès complet et — pour les entités essentielles — à suspendre une certification ou une autorisation et à imposer une interdiction temporaire d'exercer des fonctions de direction aux personnes physiques concernées.
Responsabilité de l'organe de direction
L'article 20 place la responsabilité directe au niveau de l'organe de direction. Les conseils et dirigeants doivent approuver les mesures de gestion des risques, en superviser la mise en œuvre et peuvent être personnellement responsables en cas de manquement. Les membres de l'organe de direction sont tenus de suivre une formation régulière afin de pouvoir identifier les risques et apprécier la pertinence des mesures. Une formation comparable doit être proposée aux salariés.
C'est le changement culturel le plus marquant de NIS2 : la cybersécurité devient un devoir fiduciaire du conseil, et non plus une fonction informatique déléguée. Plusieurs États membres (Belgique, Allemagne, Italie) ont expressément consacré le principe de responsabilité personnelle, y compris la possibilité d'une interdiction temporaire d'exercer une fonction de direction après un manquement grave d'une entité essentielle.
Calendrier de mise en œuvre
- 14 décembre 2022 — adoption de la directive (UE) 2022/2555 par le Parlement européen et le Conseil.
- 16 janvier 2023 — entrée en vigueur, vingt jours après la publication au Journal officiel (L 333, 27 décembre 2022).
- 17 octobre 2024 — échéance de transposition ; les lois nationales doivent s'appliquer à compter du 18 octobre 2024.
- 18 octobre 2024 — abrogation de la directive NIS 2016/1148.
- 17 octobre 2024 — publication du règlement d'exécution (UE) 2024/2690 fixant les exigences techniques et méthodologiques de l'article 21 pour les infrastructures numériques et la gestion des services TIC.
- 17 avril 2025 — la Commission ouvre des procédures d'infraction contre 23 États membres pour transposition incomplète.
- 26 juin 2025 — l'ENISA publie son Technical Implementation Guidance on Cybersecurity Risk-Management Measures (170 pages) et la cartographie obligations NIS2 ↔ profils ECSF.
- 20 janvier 2026 — la Commission propose, dans le cadre du Digital Cybersecurity Package, des amendements ciblés à NIS2 visant à simplifier la conformité et à alléger la charge administrative, notamment pour les très petites et petites entreprises.
Questions fréquentes
Réponses brèves et sourcées aux questions les plus fréquentes des lecteurs.
Qu'est-ce que la directive NIS2 ?
NIS2 est la directive (UE) 2022/2555 — la loi horizontale de cybersécurité de l'Union européenne. Elle remplace la directive NIS1 de 2016, élargit la couverture à 18 secteurs et environ 160 000 entités à l'échelle de l'UE, et fixe des exigences minimales communes en matière de gestion des risques, notification d'incidents, sécurité de la chaîne d'approvisionnement et responsabilité de l'organe de direction.
Quand NIS2 est-elle entrée en vigueur ?
NIS2 a été adoptée le 14 décembre 2022 et est entrée en vigueur le 16 janvier 2023. Les États membres devaient la transposer en droit national au plus tard le 17 octobre 2024 ; les règles nationales s'appliquent depuis le 18 octobre 2024, date d'abrogation de NIS1.
Qui doit se conformer à NIS2 ?
Les moyennes et grandes entreprises opérant dans les secteurs des annexes I et II, ainsi qu'un ensemble défini d'entités toujours incluses quelle que soit leur taille : fournisseurs de communications électroniques publiques, prestataires de services de confiance, registres TLD/DNS et entités désignées comme critiques au titre de la directive CER. Les lois nationales peuvent étendre encore le périmètre.
Quelle est la différence entre entités essentielles et entités importantes ?
Les entités essentielles (annexe I au-delà du seuil de grande entreprise) sont soumises à une supervision proactive ex ante : audits réguliers, inspections sur site et analyses de sécurité. Les entités importantes (annexe II ou annexe I plus petites) relèvent d'une supervision réactive ex post déclenchée par des indices de non-conformité. La distinction conditionne aussi le plafond des sanctions : 10 M€ / 2 % du chiffre d'affaires pour les essentielles, 7 M€ / 1,4 % pour les importantes.
Quelles sont les sanctions en cas de non-conformité à NIS2 ?
L'article 34 fixe des maxima minimaux à l'échelle de l'UE : au moins 10 000 000 € ou 2 % du chiffre d'affaires annuel mondial (le plus élevé) pour les entités essentielles, et au moins 7 000 000 € ou 1,4 % du chiffre d'affaires annuel mondial pour les entités importantes. Les lois nationales peuvent imposer des plafonds plus élevés, et plusieurs le font. Au-delà des amendes, les régulateurs peuvent suspendre des certifications et interdire temporairement à des personnes physiques d'exercer des fonctions de direction.
Quelle différence entre NIS2 et NIS1 ?
NIS2 couvre 18 secteurs au lieu des 7 de NIS1, remplace la désignation au cas par cas par une règle automatique de taille, nomme dix mesures minimales de cybersécurité (article 21), impose un calendrier strict de notification de 24 heures / 72 heures / un mois, fixe des plafonds de sanctions communs à l'UE et introduit la responsabilité personnelle de l'organe de direction. NIS1 laissait l'essentiel de ces choix à chaque État membre.
Qu'est-ce que la règle des 24 heures dans NIS2 ?
L'article 23 impose une alerte précoce au CSIRT national ou à l'autorité compétente dans les 24 heures suivant la prise de connaissance d'un incident important, puis une notification complète sous 72 heures et un rapport final sous un mois. Les prestataires de services de confiance sont soumis à une fenêtre plus stricte de 24 heures au titre des règles eIDAS.
En quoi NIS2 diffère-t-elle de DORA ?
DORA (règlement (UE) 2022/2554) est lex specialis pour le secteur financier et s'applique directement depuis le 17 janvier 2025, sans transposition nationale. Là où DORA couvre les mêmes matières que NIS2 — gestion des risques, notification d'incidents, risque tiers — les entités financières satisfont à NIS2 en se conformant à DORA. DORA institue en outre une supervision des prestataires TIC critiques (hyperscalers, grands SaaS) sans équivalent dans NIS2.
NIS2 s'applique-t-elle aux entreprises hors UE ?
Oui, dès lors qu'elles fournissent des services dans l'UE. Les prestataires non européens de services couverts par NIS2 — DNS, registres TLD, cloud, CDN, services managés, places de marché en ligne, moteurs de recherche, plateformes sociales — doivent désigner un représentant dans l'UE en vertu de l'article 26 et relèvent de la juridiction de l'État membre où ce représentant est établi.
Quelles sont les dix mesures de l'article 21 ?
L'article 21, paragraphe 2, énumère dix catégories minimales que chaque entité essentielle ou importante doit mettre en œuvre : (a) politiques d'analyse des risques et de sécurité des systèmes d'information, (b) gestion des incidents, (c) continuité d'activité et gestion de crise, (d) sécurité de la chaîne d'approvisionnement, (e) sécurité de l'acquisition, du développement et de la maintenance, y compris la gestion des vulnérabilités, (f) politiques d'évaluation de l'efficacité des mesures, (g) hygiène et formation cyber, (h) cryptographie et chiffrement, (i) sécurité des ressources humaines, contrôle d'accès et gestion des actifs, (j) authentification multifactorielle ou continue et communications sécurisées.