NIS2 : s’adapter à la menace cyber

NIS2 est une directive européenne de cybersécurité (Network and Information system Security) qui oblige les entités fournissant des services essentiels ou importants à se protéger contre les cyberattaques et à les signaler aux autorités. En France, l’ANSSI porte le rôle de régulation.
Un changement d’échelle majeur : là où NIS1 visait environ 300 Opérateurs de Services Essentiels, NIS2 concerne plus de 10 000 PME, ETI, grandes entreprises et collectivités territoriales, ainsi que leurs chaînes d’approvisionnement.
L’éligibilité repose sur 3 critères : le secteur d’activité, le type d’entité (code NAF) et la taille de l’organisation (plus de 50 employés ou un chiffre d’affaires supérieur à 10 M€).
Deux catégories d’entités : les entités essentielles (grandes organisations de secteurs comme l’énergie, la santé, les transports ou le bancaire) et les entités importantes (organisations moyennes, ou grandes dans d’autres secteurs comme la chimie, l’agroalimentaire ou le numérique).
Trois obligations clés : mettre en place des mesures de sécurité techniques et organisationnelles, déclarer les incidents majeurs à l’ANSSI et réaliser des audits réguliers. Les sanctions en cas de non-conformité peuvent atteindre 2 % du chiffre d’affaires mondial.
10 mesures de sécurité sont imposées, parmi lesquelles l’analyse des risques, la gestion des incidents, un Plan de Continuité d’Activité (sauvegarde et PRA), l’authentification multifacteur, le chiffrement de bout en bout et la formation à l’hygiène numérique.
NIS2 : la loi européenne qui oblige à la cyber-résilience
Qu’est-ce que signifie NIS ? Network and Information system Security (Sécurité des Réseaux et des systèmes d’Information). Cette loi impose désormais aux entreprises d’entrer dans une logique de cyber-résilience afin d’améliorer de manière homogène, au niveau européen, la protection face à la cybercriminalité.
La cyber-résilience NIS2 se rapporte donc à la directive NIS2, une loi européenne destinées aux entreprises et aux administrations qui fournissent des services essentiels ou importants comme l’énergie, les transports, la santé ou le cloud, et les oblige à se protéger contre les cyberattaques et à les signaler aux autorités. Elle vise à améliorer la sécurité des réseaux et des systèmes d’information dans l’Union Européenne.
En France, c’est l’ANSSI qui porte ce rôle et les actions de régulation.
Objectif : renforcer et coordonner la cybersécurité en Europe.
- NIS1 se concentrait sur 300 organisations dites OSE (Opérateurs de Service Essentiel) et la LPM sur les OIV (Opérateurs d’Importance Vitale).
- NIS2 suit l’évolution de la menace cyber et vise plus de 10 000 PME, ETI, GE et collectivités territoriales, ainsi que les chaines d’approvisionnement.
Les entités qui ne respecteront pas ces règles pourront être sanctionnées.
NIS 2 : le périmètre en France
3 critères d’éligibilité des entités concernées par NIS 2 :
- le secteur d’activité,
- le type d’entité (code NAF) et
- la taille (>50 employés ou CA > 10 m€)
NIS 2 impose depuis octobre 2024 la mise en place de mesures de sécurité, proportionnellement aux risques pour le fonctionnement du pays, avec mise en oeuvre opérationnelle en 2025 et une échéance de maturité totale fixée à fin 2027.
Les sanctions en cas de non-conformité peuvent aller jusqu’à 2% du CA mondial.
NIS 2 : les entités essentielles
Sont considérées comme entités essentielles les grandes organisations (plus de 250 employés ou un CA > 50m€) des secteurs suivants :
- Energie
- Transports
- Bancaire
- Infrastructures des marchés financiers
- Santé
- Eau potable et eaux usées
- Infrastructures numériques (Internet)
- Services en Technologies de l’Information de la Communication
- Administration publique
- Espace
NIS 2 : les entités importantes
Sont considérées comme entités importantes, les moyennes organisations (50-250 employés ou CA 10-50 m€) des secteurs des entités essentielles (Energie, Transports, Bancaire, Santé, Eau …), ainsi que les moyennes et grandes organisations (>50 employés ou CA > 10 m€) des autres secteurs suivants :
- Services postaux
- Gestion des déchets
- Chimie
- Production, transformation et distribution alimentaires
- industrie médicale, informatique, de machines-outils et de véhicules automobiles
- Fournisseurs numériques
- Recherche
NIS 2 : les obligations pour les entités
- Mise en place de mesures de sécurité techniques, opérationnelles et organisationnelles pour gérer les risques qui menacent la sécurité des réseaux et des SI et réduire les conséquences des incidents sur les utilisateurs
- Déclaration des incidents de sécurité majeurs à l’ANSSI
- Obligation d’audits de sécurité réguliers
NIS 2 : les 10 mesures de sécurité imposées
- Analyser les risques et auditer les SI (Politique de Sécurité des SI)
- Définir des procédures de gestion des incidents de sécurité
- Rédiger un Plan de Continuité des Activités (sauvegarde et PRA)
- Renforcer la sécurité de la chaine d’approvisionnement
- Sécuriser l’acquisition, le développement et de la maintenance des réseaux et SI
- Traiter les vulnérabilités applicatives ou logicielles
- Former à la cybersécurité et à l’hygiène numérique
- Mettre en œuvre une politique de sécurité des ressources humaines, de gestion des utilisateurs et de gestion des actifs
- Consolider le contrôle des accès par authentification multi facteurs
- Protéger les données par un chiffrement de bout en bout
Questions fréquentes
NIS2 (Network and Information system Security) est une directive européenne qui oblige les entreprises et administrations fournissant des services essentiels ou importants — énergie, transports, santé, cloud, etc. — à se protéger contre les cyberattaques et à les signaler aux autorités. Son objectif est de renforcer et de coordonner la cybersécurité au sein de l’Union européenne. En France, c’est l’ANSSI qui porte ce rôle de régulation.
Là où NIS1 ne visait qu’environ 300 Opérateurs de Services Essentiels, NIS2 élargit son champ à plus de 10 000 PME, ETI, grandes entreprises et collectivités territoriales, ainsi qu’à leurs chaînes d’approvisionnement. L’éligibilité s’apprécie sur trois critères : le secteur d’activité, le type d’entité (code NAF) et la taille (plus de 50 employés ou un chiffre d’affaires supérieur à 10 M€). Les organisations concernées se répartissent en deux catégories : entités essentielles et entités importantes.
Les entités concernées doivent mettre en place des mesures de sécurité techniques, opérationnelles et organisationnelles, déclarer les incidents de sécurité majeurs à l’ANSSI et réaliser des audits de sécurité réguliers. Dix mesures sont imposées : analyse des risques, gestion des incidents, Plan de Continuité d’Activité (sauvegarde et PRA), sécurisation de la chaîne d’approvisionnement, traitement des vulnérabilités, formation à l’hygiène numérique, gestion des accès par authentification multifacteur et chiffrement de bout en bout. En cas de non-conformité, les sanctions peuvent atteindre 2 % du chiffre d’affaires mondial.
Evénements, vidéos, ebook, … retrouvez les dernières publications d’adista
Comment se mettre en conformité par rapport à NIS2 ?
Echanger avec un Consultant Cybersécurité








