Date de mise à jour 13/08/2026

NIS2 : Le guide complet
13:37

Ce qu’il faut retenir

  • NIS 2 élargit massivement le champ de la cybersécurité européenne : 15 000 d’entreprises de 18 secteurs sont désormais concernées, avec des obligations renforcées de gouvernance, de gestion des risques et de résilience

  • La cybersécurité devient un sujet de direction générale : les dirigeants doivent superviser la conformité, former les équipes et peuvent voir leur responsabilité personnelle engagée en cas de manquement grave. 

  • Attendre la transposition définitive serait une erreur : les organisations ont intérêt à engager dès maintenant un audit, une analyse des écarts et un plan d’action pour transformer cette contrainte réglementaire en levier de confiance et de résilience.

 Une cyberattaque sur un fournisseur d'énergie, un hôpital ou une usine agroalimentaire ne reste jamais confinée à une seule organisation : elle se propage à toute une chaîne de valeur. C'est ce constat qui a poussé l'Union européenne à réviser en profondeur sa réglementation cyber avec la directive NIS 2. Ce texte ne concerne plus seulement quelques centaines d'opérateurs stratégiques, mais des dizaines de milliers d'entreprises de taille moyenne et grande, dans 18 secteurs d'activité. 

La directive (UE) 2022/2555, dite NIS 2, redéfinit les exigences de cybersécurité pour des milliers d'organisations européennes. 

 Direction générale, RSSI, DSI, responsables conformité et gestionnaire de risques : cet article vous en donne une vision complète, du cadre réglementaire jusqu'au plan d'action opérationnel. Suivez le guide !

 

Qu'est-ce que la directive NIS 2 ?

Définition

NIS 2 (Network and Information Security 2) est une directive européenne entrée en vigueur en 2023 qui fixe un cadre commun de cybersécurité pour les secteurs jugés critiques pour l'économie et la société. Elle impose des obligations de gouvernance, de gestion des risques et de notification d'incidents aux entités qu'elle qualifie d'« essentielles » ou d'« importantes ». En France, elle est transposée par une loi et pilotée par l'ANSSI, qui assure la supervision et l'accompagnement des entités concernées.

 

 📌 Point d'actualité (situation en août 2026)

En France, la directive NIS2 n'est pas encore pleinement opérationnelle : la loi de transposition (l e projet de loi Résilience, qui regroupe NIS 2, la directive REC et le règlement DORA) a été adoptée par le Sénat en mars 2025 puis votée en commission spéciale à l'Assemblée nationale en septembre 2025, mais son examen en séance publique a été reporté à plusieurs reprises et n'a toujours pas eu lieu. La Commission européenne a donc saisi la Cour de justice de l'Union européenne le 9 juillet 2026 contre la France (ainsi que l'Espagne, l'Irlande et les Pays-Bas) pour défaut de transposition. En attendant la promulgation, l'ANSSI a publié le 17 mars 2026 le Référentiel Cyber France (ReCyF), qui traduit les exigences de NIS 2 en objectifs de sécurité opérationnels et sert d'ores et déjà de feuille de route de facto. Les organisations ont donc intérêt à anticiper plutôt qu'à attendre le texte définitif. 

Objectifs européens

La directive poursuit trois objectifs principaux :

  • harmoniser le niveau de cybersécurité entre États membres,

  • renforcer la résilience des infrastructures critiques face aux cyberattaques,

  • améliorer la coopération entre autorités nationales en cas d'incident transfrontalier. 

Elle couvre désormais 18 secteurs d'activité, contre un périmètre beaucoup plus restreint sous la précédente version du texte.

 

Panorama secteur d'activité NIS 2

Infographie

Panorama des secteurs d'activité critiques et hautement critiques

Télécharger gratuitement notre infographie.

Vous confirmez accepter le traitement de vos données personnelles par BluKanGo, conformément à la Politique de Confidentialité (RGPD) et à recevoir nos communications. Vous pouvez vous désinscrire à tout moment.

Panorama des secteurs dactivité_NIS2

Pourquoi NIS 2 remplace NIS 1

La première directive NIS (2016) souffrait d'une application très inégale d'un État membre à l'autre et d'un périmètre trop limité, laissant de nombreux secteurs critiques hors champ. NIS 2 corrige ces lacunes en élargissant le nombre de secteurs couverts en introduisant des seuils de taille harmonisés, en durcissant les obligations de gestion des risques et en instaurant un régime de sanctions dissuasif et une responsabilité personnelle des dirigeants.

 

Recommandé pour vous Pourquoi NIS 2 remplace NIS 1 ?                                                  Les différences essentielles à comprendre.

Qui est concerné par NIS 2 ?

Deux critères cumulatifs déterminent l'application de la directive : le secteur d'activité (annexe I ou II) et la taille de l'organisation.

 

Entités essentielles

Les entités essentielles sont, schématiquement, les grandes entreprises des secteurs à haute criticité de l'annexe I. Le seuil de taille correspond à une grande entreprise : au moins 250 salariés, ou un chiffre d'affaires annuel supérieur à 50 millions d'euros, ou un bilan supérieur à 43 millions d'euros.

.

Entités importantes

Les entités importantes regroupent les organisations de taille moyenne des secteurs de l'annexe I, ainsi que les entités moyennes et grandes des secteurs de l'annexe II. Le seuil correspond à une moyenne entreprise : entre 50 et 249 salariés, ou un chiffre d'affaires et un bilan compris entre 10 et 50 millions d'euros.

 

 

 

Critères de taille et de secteur

Critère Entité essentielle Entité importante
Secteur Annexe I (hautement critique) Annexe I ou II
Effectifs ≥ 250 salariés 50 à 249 salariés
Chiffre d'affaire > 50 M€ 10 à 50 M€
Bilan annuel > 43 M€ 10 à 43 M€
Supervision Ex ante et ex post Ex post uniquement

 

Certaines entités (fournisseurs DNS, prestataires de confiance, administrations publiques, entités critiques au sens du règlement REC) sont qualifiées d'essentielles indépendamment de leur taille. Environ 15 000 entités françaises entrent dans le périmètre de la directive.

 

Les obligations imposées par NIS 2

Les articles 20 et 21 de la directive fixent une vingtaine de mesures organisationnelles et techniques minimales à mettre en œuvre.

 

Gouvernance

NIS 2 fait entrer la cybersécurité dans le champ direct de la gouvernance : l'organe de direction doit approuver les mesures de gestion des risques, superviser leur mise en œuvre et suivre une formation dédiée. Il peut être tenu pour personnellement responsable en cas de manquement grave.

 

 

Gestion des risques

Les entités doivent mettre en place une analyse et une gestion des risques cybersécurité fondées sur une approche « tous risques » ("All Hazard"), couvrant la sécurité des systèmes, la politique de contrôle d'accès et le chiffrement des données.

 

Continuité d'activité

La directive exige des Plans de Continuité d'Activité et de gestion de crise, incluant la gestion des sauvegardes et un plan de reprise après sinistre, afin de garantir la disponibilité des services en cas d'incident majeur.

 

Gestion des incidents

Les entités doivent détecter, traiter et notifier les incidents significatifs selon un calendrier strict :

  • alerte précoce sous 24 heures,

  • notification formelle sous 72 heures,

  • puis rapport final sous un mois auprès de l'autorité nationale compétente (l'ANSSI en France).

Sécurité de la chaîne d'approvisionnement

NIS 2 impose d'évaluer la posture cyber des fournisseurs et prestataires, y compris via des clauses contractuelles spécifiques, ce qui a un impact direct sur les relations avec les sous-traitants et éditeurs de logiciels.

 

Quelles sanctions en cas de non-conformité ?

Le régime de sanctions est différencié selon la catégorie d'entité, avec des plafonds parmi les plus élevés du droit européen du numérique.

  • Entités essentielles : amende administrative pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu.
  • Entités importantes : amende pouvant atteindre 7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial total.
  • Sanctions complémentaires : suspension temporaire de certifications ou d'activités, injonctions de mise en conformité sous contrôle de l'autorité nationale.
  • Responsabilité des dirigeants : l'article 20 introduit une responsabilité personnelle des organes de direction, pouvant conduire, pour les entités essentielles, à une interdiction temporaire d'exercer des fonctions de direction en cas de manquement grave et répété. La directive ne prévoit toutefois pas de sanction pénale automatique, l'appréciation se fait au cas par cas selon un principe de proportionnalité.
Recommandé pour vous Sanctions NIS2 : montants, périmètre et responsabilité du dirigeant
 

 

Comment mettre son organisation en conformité ?

Une démarche NIS 2 structurée suit généralement quatre étapes, proches des méthodologies déjà connues en gestion des risques et en conformité réglementaire (RGPD, ISO 27001).

 

Etape 1 : Audit initial

Commencez par déterminer votre statut au regard de la directive : secteur d'activité, effectif, chiffre d'affaires et bilan, afin de qualifier votre organisation d'entité essentielle, importante, ou hors périmètre.

 

L'ANSSI propose un test d'éligibilité en ligne pour objectiver cette qualification.

 

Etape 2 : Analyse des écarts

Comparez votre dispositif de sécurité existant (politiques, gouvernance, outils, contrats fournisseurs) aux exigences des articles 20 et 21. Cette analyse d'écarts (gap analysis) permet de prioriser les chantiers selon leur criticité et leur délai de mise en œuvre.

 

Etape 3 : Plan d'action

Formalisez un plan d'action avec des responsables, des échéances et des indicateurs de suivi, couvrant a minima la gouvernance, la gestion des risques, la gestion des incidents, la continuité d'activité et la sécurité de la chaîne d'approvisionnement. L'implication de la direction générale dès cette étape est déterminante, compte tenu de sa responsabilité directe.

 

Etape 4 : Contrôle continu

La conformité NIS 2 n'est pas un état figé : elle nécessite un suivi continu (audits internes, tests d'intrusion, revues de la chaîne d'approvisionnement) et une mise à jour régulière du plan d'action en fonction de l'évolution des menaces et des textes d'application nationaux.

 

 

NIS 2 et les autres référentiels

NIS 2 s'inscrit dans un paysage réglementaire dense. Bien articulée, elle mutualise une partie des efforts avec d'autres cadres déjà connus des équipes conformité et RSE.

 

ISO 27001

L'ISO 27001 constitue une base solide pour structurer un système de management de la sécurité de l'information. Sa déclaration d'applicabilité peut être étendue pour couvrir les exigences spécifiques de NIS 2 non prévues par la norme, ce qui en fait un socle méthodologique efficace pour construire sa conformité.

 

DORA

Pour le secteur financier, le règlement DORA agit comme lex specialis : ses dispositions priment sur celles de NIS 2 pour les aspects qu'il couvre (gestion des risques TIC, notification d'incidents, supervision). NIS 2 continue de s'appliquer en complément pour les aspects non couverts par DORA, ou pour les entités financières hors périmètre DORA.

 

RGPD

Le RGPD et NIS 2 se complètent sans se substituer l'un à l'autre : une même violation de sécurité affectant des données personnelles peut déclencher simultanément une notification NIS 2 auprès de l'ANSSI (sous 24 heures) et une notification RGPD auprès de la CNIL (sous 72 heures).

 

Les mesures de sécurité RGPD contribuent directement à la conformité NIS 2, et réciproquement.

 

IEC 62443

La norme IEC 62443, dédiée à la cybersécurité des systèmes industriels et automatisés (OT), complète NIS 2 pour les entités opérant des infrastructures industrielles critiques (énergie, eau, industrie manufacturière). Elle apporte un cadre technique détaillé que la directive, plus générale, ne couvre pas dans le détail des environnements.

 

De la conformité à la résilience 

NIS 2 n'est pas une simple mise à jour technique de la cybersécurité, c'est un changement de posture qui place la gouvernance, la gestion des risques et la résilience opérationnelle au cœur des responsabilités de la direction générale. 

 

La bonne nouvelle, c'est que cette conformité ne se construit pas dans le vide : elle s'appuie sur des référentiels déjà connus (ISO 27001, RGPD, IEC 62443) et sur une méthodologie éprouvée (audit initial, analyse des écarts, plan d'action, contrôle continu) proche de celles utilisées en gestion des risques et en reporting réglementaire.

 

La conformité NIS 2 est un processus vivant,  elle doit évoluer avec vos systèmes d'information, vos fournisseurs et le paysage des menaces. Plus vous engagez cette démarche tôt,  plus vous faites de cette obligation réglementaire un facteur de différenciation fondé sur la confiance, auprès de vos clients, partenaires et régulateurs. 

 

Pilotez la conformité multi-référentiels avec BlueKanGo

 

. . .

FAQ

  • Qu'est-ce que la directive NIS 2 ?

    La directive NIS 2 (Network and Information Security 2) est un texte européen visant à renforcer le niveau de cybersécurité des organisations opérant dans des secteurs essentiels à l'économie et à la société. Elle impose des obligations en matière de gouvernance, de gestion des risques et de notification des incidents de sécurité.
  • Quelle différence entre NIS 1 et NIS 2 ?

    NIS 2 élargit considérablement le nombre d'organisations concernées, introduit des critères de taille harmonisés, renforce les exigences de gestion des risques et prévoit des sanctions plus importantes ainsi qu'une responsabilité accrue des dirigeants. 
  • Qui est concerné par la directive NIS 2 ?

    L'application de NIS 2 repose principalement sur deux critères : le secteur d'activité et la taille de l'organisation. Les entreprises des secteurs critiques ou hautement critiques dépassant certains seuils d'effectif ou de chiffre d'affaires peuvent être concernées. 
  • Qu'est-ce qu'une entité essentielle ?

    Une entité essentielle est généralement une grande entreprise d'un secteur hautement critique. Elle compte au moins 250 salariés ou dépasse certains seuils financiers définis par la directive. 
  • Qu'est-ce qu'une entité importante ?

    Les entités importantes regroupent principalement les entreprises de taille moyenne des secteurs critiques et hautement critiques. Elles sont également soumises à des obligations de cybersécurité, même si leur niveau de supervision diffère de celui des entités essentielles. 
  • Quelles sont les principales obligations imposées par NIS 2 ?

    Les organisations concernées doivent mettre en œuvre des mesures de gouvernance, de gestion des risques, de continuité d'activité, de gestion des incidents et de sécurisation de leur chaîne d'approvisionnement. 
  • Quels risques doivent être couverts par NIS 2 ?

    La directive adopte une approche "tous risques" qui inclut notamment la sécurité des systèmes d'information, les contrôles d'accès, le chiffrement des données et la gestion globale des risques cyber.
  • Les dirigeants sont-ils responsables dans le cadre de NIS 2 ?

    Oui. Les organes de direction doivent approuver et superviser les mesures de cybersécurité. En cas de manquement grave, leur responsabilité personnelle peut être engagée. 
5 min de lecture