NIS2 vs NIS1 — ce qui change
| Dimension | NIS1 (directive 2016/1148) | NIS2 (directive 2022/2555) |
|---|---|---|
| Secteurs | 7 secteurs d'OSE + quelques fournisseurs de services numériques | 18 secteurs entre l'annexe I (11) et l'annexe II (7), administration publique et espace inclus |
| Identification des entités | Désignation au cas par cas par chaque État membre — très hétérogène | Règle de taille (moyenne et grande) → inclusion automatique sans désignation individuelle |
| Socle de gestion des risques | Niveau général : « mesures techniques et organisationnelles appropriées » | Article 21(2) : 10 catégories minimales incl. chaîne d'approvisionnement, MFA, chiffrement |
| Délais de notification | « Sans retard indu » — interprété de jours à semaines | 24 h alerte · 72 h notification · 1 mois rapport final |
| Sanctions | Fixées par chaque État membre — « effectives, proportionnées, dissuasives » | Plancher UE : 10 M€ / 2 % (essentielles) · 7 M€ / 1,4 % (importantes) |
| Gouvernance | Non traitée | Approbation/supervision par l'organe de direction, responsabilité personnelle, formation obligatoire (art. 20) |
| Sécurité de la chaîne d'approvisionnement | Non traitée | Obligatoire (l'une des 10 mesures) + évaluations coordonnées au niveau UE (art. 22) |
| Supervision | Essentiellement réactive | Proactive pour les entités essentielles (audits, scans, agent de supervision) |
NIS2 vs DORA — chevauchement dans la finance
DORA (Digital Operational Resilience Act, règlement (UE) 2022/2554) est lex specialis pour le secteur financier. Là où DORA couvre les mêmes matières que NIS2 — gestion des risques, notification d'incidents, risques tiers — les entités financières s'acquittent de leurs obligations NIS2 en se conformant à DORA, et non en plus. Différences pratiques :
- DORA s'applique en tant que règlement (directement et uniformément). NIS2 est une directive (transposée par chaque État membre).
- Les délais de DORA répliquent ceux de NIS2 (24 h, 72 h, 1 mois), avec des modèles sectoriels publiés par les autorités européennes de surveillance (EBA, EIOPA, ESMA).
- DORA instaure une supervision des prestataires TIC critiques — hyperscalers, grands SaaS — sans équivalent dans NIS2.
- NIS2 demeure applicable aux entités financières pour ce qui n'est pas couvert par DORA (par exemple les incidents physiques sans incidence TIC).
NIS2 vs CER — résilience cyber et physique
La directive CER (Critical Entities Resilience, directive (UE) 2022/2557) a été adoptée le même jour que NIS2 et partage la même échéance de transposition. C'est le pendant physique : NIS2 couvre la cybersécurité, CER couvre les autres risques (catastrophes naturelles, terrorisme, sabotage, menaces internes, urgences sanitaires).
- Une entité critique désignée au titre de CER est automatiquement entité essentielle au titre de NIS2, quelle que soit sa taille.
- Les secteurs CER recoupent largement l'annexe I de NIS2 : énergie, transport, banques, infrastructures de marché, santé, eau potable, eaux usées, infrastructures numériques, administration publique, espace, alimentation.
- Les États membres doivent désigner les entités critiques au plus tard le 17 juillet 2026 selon des critères communs. La liste obtenue oriente une partie des priorités de supervision NIS2.