Aller au contenu principal
Les Assises 2026 · Monaco

Retrouvez-nous à l’Espace Startups, et à notre atelier mercredi 7 octobre à 16h30.

Réserver l’atelier

GLOSSAIRE · Réglementations

Directive NIS2

NIS2 (directive (UE) 2022/2555) est la directive européenne de cybersécurité des entités essentielles et importantes de 18 secteurs, de l’énergie, des transports, de la banque et de la santé aux infrastructures numériques, à l’industrie et à l’administration publique. Elle leur impose des mesures de gestion des risques, la notification des incidents importants selon un calendrier de 24 heures, 72 heures et un mois, et rend les organes de direction responsables de l’approbation et de la supervision de ces mesures. Les États membres avaient jusqu’au 17 octobre 2024 pour la transposer.

Qui est concerné

Le périmètre suit le secteur et la taille : les organisations moyennes et grandes des secteurs des annexes I et II sont concernées, comme entités essentielles ou importantes selon le secteur et la taille, certaines entités l’étant quelle que soit leur taille (prestataires de services de confiance, DNS, administration publique, entités désignées comme critiques). La distinction compte pour la supervision et les sanctions : les entités essentielles relèvent d’une supervision proactive et d’amendes jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial ; les entités importantes d’une supervision réactive et d’un plafond inférieur.

Ce qu’elle exige

L’article 21 liste les mesures minimales : analyse des risques et politiques de sécurité, gestion des incidents, continuité d’activité et gestion de crise, sécurité de la chaîne d’approvisionnement, acquisition et développement sécurisés, évaluation de l’efficacité, hygiène informatique et formation, cryptographie, ressources humaines et contrôle d’accès, authentification multifacteur. L’article 23 fixe les horloges de notification : alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois. L’article 20 engage les organes de direction et impose leur formation.

Où en est la France

NIS2 devait être transposée dans toute l’UE avant le 17 octobre 2024. En septembre 2026, la loi française de transposition (le projet de loi résilience, qui refond aussi le régime OIV) est encore devant le Parlement, et la Commission européenne a saisi la Cour de justice contre la France en juillet 2026. Les obligations de la directive sont connues, et les entités qui seront essentielles ou importantes déploient déjà les mesures de l’article 21 ; ce qui reste en attente est le régime national de supervision. La question pratique pour un RSSI n’est donc pas de savoir si NIS2 s’applique, mais si les mesures peuvent être démontrées en fonctionnement le jour où un superviseur le demande.

ALLER PLUS LOIN

Le guide de référence.

SUR MINDLAPSE

Où ce terme vit dans la plateforme.

Les pages qui mettent la définition au travail.

VOIR LA VÉRIFICATION

Définir est la partie facile. Prouver, c’est le produit.

Trente minutes sur votre périmètre : risque, conformité, tiers, et comment chaque terme ci-dessus devient un contrôle vérifié.

Refuser est exactement aussi simple qu’accepter, et rien n’est pré-coché. Votre choix est conservé 6 mois et modifiable à tout moment depuis le pied de page.

Strictement nécessaire

Toujours actif

Conserve votre choix de cookies dans ce navigateur afin de le respecter lors de vos prochaines visites. Aucun identifiant de suivi, aucun tiers. Ne peut pas être désactivé.