NIS2 est une directive européenne qui étend fortement les obligations de cybersécurité à des milliers d'entreprises françaises, avec une entrée en application prévue durant l'été 2026.
Nous avons passé un début d'année marqué par les cyberattaques en tout genre (ANTS, Cegedim, FICOBA...). Pourtant, se profile une mesure qui pourrait fortement inverser la tendance : la révolution NIS2 (qui suit la NIS1, en toute logique). On en entend parler, beaucoup la craignent alors que d'autres s'y préparent. Comment celle-ci sera-t-elle appliquée une fois le projet de loi totalement adopté ? Faisons le tour de la question et voyons ses impacts concrets dans ce petit billet de blog !
NIS2 : Définition et Objectifs
Le projet NIS2 est une directive Européenne relative à la résilience des infrastructures critiques et, plus généralement, au renforcement de la cybersécurité.
Elle fait suite à la mesure NIS1 qui s'appliquait aux organismes jugés vitaux pour l'état (à peu près 500 organismes concernés). Elle est entrée en vigueur en décembre 2022, et on estime d'ores et déjà le nombre d'entreprises concernées entre 15 000 à 18 000 en France.
Les objectifs de NIS2 sont multiples, pour en citer quelques uns :
- Tout d'abord, harmoniser le niveau de sécurité, au niveau Européen. Jusqu'alors, chaque pays fixait ses propres règles et mesures.
- Un autre objectif est de réduire le risque de compromissions via un tiers de confiance, en imposant un contrôle systématique des chaînes d'approvisionnement.
- Enfin, je citerais un point qu'il me semble essentiel d'aborder : l'objectif est aussi de responsabiliser les dirigeants sur les problématiques de cybersécurité, ce qui implique un allégement des charges pour les équipes techniques et les RSSI/CISO dans leurs arbitrages au quotidien.
Suis-je concerné ?
La question que tout le monde se pose maintenant : À qui s'applique la règlementation NIS2 exactement?
Et la réponse : ... tout dépend de votre contexte ! Et oui ! la réponse est relative à votre environnement ainsi qu'à votre effectif et résultats.
Pour faire simple, NIS2 s'applique si vous remplissez ces deux conditions :
- La taille : Les entreprises moyennes et grandes, c'est-à-dire avec un effectif de 50 personnes ou plus, OU (le ou est important ici) réalisant à minima 10 millions d'euros de chiffre d'affaires.
- Le secteur d'activité : Les organisations opérant dans les secteurs suivants sont qualifiées d'entités essentielles : énergie, transport, banque, santé, eau potable, infrastructure numérique, administration publique. Celles opérant dans ces secteurs sont qualifiées d'entités importantes : poste, gestion des déchets, chimie, agroalimentaire, industrie manufacturière, fournisseurs numériques.
Il est aussi important de préciser que, même si vous n'êtes pas concernés par les points précédents, vous pouvez quand même être nommé par l'État comme étant un acteur critique ou en tant que prestataire extérieur dans une chaîne d'approvisionnement d'une entité soumise à NIS2, et donc devoir appliquer cette mesure tout de même.
Bon, je suis concerné ! Que dois-je faire alors ?
Pas d'inquiétude, je vais vous orienter sur 10 mesures clés de NIS2 :
- Analyse de risques et politique de sécurité : L'énumération complète de votre infrastructure (serveurs, données, services cloud, etc.) ainsi que les documents de sécurité constitue la première étape essentielle à mettre en place.
- Gestion des incidents : Avoir des procédures précises de réponse aux incidents de sécurité, incluant qui prévenir, dans quel ordre, comment isoler le problème, etc.
- Continuité d'activité : Plan de Reprise et de Continuité d'activité, gestion des sauvegardes, tests réguliers sur celles-ci.
- Sécurité des chaînes d'approvisionnement : Évaluer le niveau de sécurité de vos prestataires critiques, pas seulement le vôtre.
- Sécurité du développement et de la maintenance : Intégrer la sécurité dès la conception de vos outils et applications, et avoir un processus pour gérer les vulnérabilités découvertes (y compris celles remontées par des tiers).
- Évaluation de l'efficacité des mesures : Vérifications régulières de ce que vous avez mis en place. C'est ici que le test d'intrusion devient très pertinent !
- Hygiène cyber de base et formation : La cybersécurité nous concerne tous. Sensibiliser les équipes aux risques (ingénierie sociale, gestion des mots de passe, etc.).
- Cryptographie et chiffrement : On applique d'abord le RGPD (chiffrement des informations personnelles), et on étend ce chiffrement aux données au repos et en transit.
- Contrôle des accès : Appliquer le principe du moindre privilège (donner uniquement les accès strictement nécessaires), et aussi couper les accès au plus tôt lorsqu'un membre de l'effectif quitte l'entreprise.
- Authentification : Activation de l'authentification multifacteur (MFA) sur tous les accès critiques.
J'ai conscience qu'appliquer toutes ces mesures en même temps peut s'avérer un vrai cauchemar organisationnel... C'est pourquoi l'ANSSI prévoit une logique d'accompagnement progressif plutôt que de préconiser la répression. L'essentiel va être de progresser dans ces éléments, petit à petit!
Mais alors, où en sommes-nous en France ?
Honnêtement... On n'y est pas encore tout à fait.
Normalement, chaque pays devait avoir transposé NIS2 dans son droit national depuis octobre 2024. Cela dit, comme pour l'ensemble des pays concernés, la France a pris du retard dans l'adoption de la loi. Le texte français devrait entrer en vigueur durant l'été 2026, et les règles précises de la loi devraient être validées pour fin 2026. Enfin les premiers contrôles devraient arriver début 2027.
Ce délai ne veut pas dire qu'il faut attendre : vous pouvez déjà vous faire connaître auprès de l'ANSSI via son portail MesServicesCyber, sans attendre que la loi soit définitivement votée.
Enfin, des sanctions ont été prévues en cas de non-conformité à NIS2 (pouvant aller à plusieurs millions d'euros selon votre catégorie). Cependant, l'ANSSI a été claire sur son approche : accompagner avant de sanctionner.
Conclusion
Pour résumer :
NIS2 va concerner beaucoup plus d'entreprises françaises qu'on ne l'imagine : 50 salariés ou 10 millions d'euros de chiffre d'affaires, ça touche une bonne partie du tissu économique, pas que les grands groupes.
Le calendrier français a pris du retard, certes, mais ce n'est pas une raison pour attendre 2027 les bras croisés. Les mesures que nous avons passées en revue ne consistent pas à cocher une case sur un référentiel. Elles permettent de répondre aux incidents de sécurité avec plus de sérénité, et de suivi.
Envie de savoir où vous en êtes concrètement sur ces 10 points ? Ou un accompagnement particulier ? N'hésitez pas à me contacter !




