Guide NIS2 · Mis à jour juillet 2025

Directive NIS2 : quelles obligations pour votre PME en 2025 ?

La directive NIS2 (Network and Information Security 2) est entrée en vigueur en octobre 2024 dans l'ensemble des États membres de l'UE. Elle étend considérablement le champ d'application de la cybersécurité réglementaire à des milliers d'entreprises françaises qui n'étaient pas concernées par NIS1. Voici ce que vous devez savoir.

Sources : EUR-Lex, ANSSI, ENISA·Lecture : 8 min·Mis à jour : juillet 2025

NIS2 : contexte et calendrier

La directive (UE) 2022/2555, dite NIS2, a été publiée au Journal officiel de l'Union européenne le 27 décembre 2022. Elle abrogeait la directive NIS1 de 2016 et imposait aux États membres de la transposer avant le 17 octobre 2024. En France, la loi de transposition et les décrets d'application sont en cours de finalisation, avec un rôle de superviseur confié à l'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information).

NIS2 vise à relever le niveau de cybersécurité dans l'ensemble de l'UE face à l'augmentation des cyberattaques contre les infrastructures critiques. Contrairement à NIS1 qui ne ciblait qu'un nombre limité d'opérateurs de services essentiels (OSE), NIS2 élargit massivement le périmètre : environ 15 000 à 20 000 entités françaisesseraient concernées selon les estimations de l'ANSSI.

Qui est concerné : entités essentielles vs entités importantes

NIS2 distingue deux catégories d'entités avec des niveaux d'obligations et de sanctions différents :

Entités essentielles (EE)

Secteurs critiques (énergie, santé, transport, eau, infrastructure numérique, banque). Supervision activepar les autorités compétentes, audits ex ante possibles. Seuils : > 250 salariés ou CA > 50 M€ et bilan > 43 M€.

Sanction max : 10 M€ ou 2 % du CA mondial

Entités importantes (EI)

Secteurs étendus (fabrication, services postaux, gestion des déchets, recherche, fournisseurs numériques). Supervision réactive(sur incident ou plainte). Seuils : > 50 salariés ou CA > 10 M€.

Sanction max : 7 M€ ou 1,4 % du CA mondial

PME sous les seuils :les très petites entités (moins de 50 salariés et moins de 10 M€ de CA) sont en principe exclues, sauf si elles opèrent dans des secteurs critiques spécifiques ou si l'autorité nationale les désigne explicitement en raison de leur rôle dans la chaîne d'approvisionnement.

Secteurs visés par NIS2 (Annexes I et II)

ÉnergieEssentiel
TransportsEssentiel
Banque & marchés financiersEssentiel
SantéEssentiel
Eau potable & eaux uséesEssentiel
Infrastructure numériqueEssentiel
Administrations publiquesEssentiel
EspaceEssentiel
Services postaux & messagerieImportant
Gestion des déchetsImportant
Fabrication (médical, chimie, agroalimentaire)Important
Fournisseurs numériques (places de marché, moteurs)Important
RechercheImportant

Les 10 mesures obligatoires de l'article 21

L'article 21 de la directive NIS2 liste les mesures de gestion des risques de cybersécurité que les entités concernées doivent mettre en œuvre. Ces mesures sont technologiquement neutres et doivent être proportionnées au risque, à la taille et aux ressources de l'entité.

01

Politiques d'analyse des risques et de sécurité des systèmes d'information

Art. 21(2)(a) NIS2

L'entité doit adopter une politique formelle d'analyse des risques cyber : identification des actifs critiques, évaluation des menaces et des vulnérabilités, cartographie des impacts possibles. Cette politique est révisée régulièrement — au moins annuellement — et adaptée à l'évolution du contexte (nouvelles menaces, changements organisationnels, nouveaux fournisseurs). L'ANSSI recommande l'utilisation de la méthode EBIOS Risk Manager pour une analyse structurée.

02

Gestion des incidents de sécurité

Art. 21(2)(b) et Art. 23 NIS2

NIS2 impose une procédure formalisée de gestion des incidents : détection, classification, escalade interne, notification aux autorités et communication aux parties prenantes. Les délais de notification sont stricts : alerte initiale dans les 24 heures, rapport intermédiaire sous 72 heures, rapport final sous un mois. En France, l'autorité de notification est l'ANSSI pour les entités essentielles et les autorités sectorielles compétentes pour les entités importantes.

03

Continuité d'activité et gestion de crise

Art. 21(2)(c) NIS2

L'entité doit disposer d'un Plan de Continuité d'Activité (PCA) et d'un Plan de Reprise d'Activité (PRA) testés et documentés. Ces plans couvrent les scénarios de cyberattaque, de perte de système, de défaillance fournisseur. Des tests réguliers (exercices de crise, simulations) sont exigés pour valider l'efficacité des procédures. La gestion des sauvegardes et la capacité à restaurer les systèmes dans des délais définis font partie intégrante de cette mesure.

04

Sécurité de la chaîne d'approvisionnement

Art. 21(2)(d) NIS2

Les cyberattaques via des fournisseurs ou prestataires (attaques de type supply chain) sont en forte hausse. NIS2 exige que les entités évaluent la sécurité de leurs fournisseurs directs et de leurs prestataires de services, et introduisent des clauses contractuelles de sécurité. Chaque fournisseur accédant à vos systèmes ou traitant des données critiques doit faire l'objet d'une évaluation de risque documentée.

05

Sécurité lors de l'acquisition, du développement et de la maintenance des systèmes

Art. 21(2)(e) NIS2

La sécurité doit être intégrée dès la conception des systèmes d'information (security by design). Cela implique des processus de gestion des vulnérabilités, des revues de code sécurisé, des tests d'intrusion avant mise en production et un processus de gestion des correctifs (patch management). Pour les entreprises développant des logiciels, un cycle de développement sécurisé (SDLC) documenté est requis.

06

Politiques et procédures d'évaluation de l'efficacité des mesures

Art. 21(2)(f) NIS2

Il ne suffit pas de mettre en place des mesures — encore faut-il évaluer leur efficacité dans le temps. NIS2 impose des audits internes et/ou externes réguliers, des indicateurs de performance de sécurité (KPI), et une revue périodique de l'ensemble du dispositif. En France, l'ANSSI pourra demander à des entités essentielles de se soumettre à des audits par des organismes qualifiés.

07

Pratiques de cyberhygiène et formation

Art. 21(2)(g) NIS2

La formation des collaborateurs est une mesure à part entière de NIS2. Chaque personne ayant accès aux systèmes d'information doit être sensibilisée aux risques cyber (phishing, ingénierie sociale, mots de passe, comportements à risque). Les dirigeants eux-mêmes sont explicitement visés : NIS2 exige que les organes de direction suivent des formations adaptées et approuvent les politiques de sécurité. La traçabilité des formations doit être conservée.

08

Politiques et procédures en matière de cryptographie et de chiffrement

Art. 21(2)(h) NIS2

L'entité doit disposer d'une politique de chiffrement documentée couvrant les données au repos et en transit, la gestion des clés cryptographiques et les algorithmes autorisés. Le chiffrement des communications sensibles, des sauvegardes et des données d'identification est attendu. L'ANSSI publie des recommandations sur les algorithmes cryptographiques à utiliser (guide RGS).

09

Sécurité des ressources humaines, contrôle d'accès et gestion des actifs

Art. 21(2)(i) NIS2

NIS2 exige une gestion formalisée des accès : principe du moindre privilège, revue périodique des droits, procédure de départ (révocation immédiate des accès), et inventaire des actifs critiques. La gestion des comptes à privilèges (administrateurs, accès cloud) fait l'objet d'une attention particulière. L'authentification multi-facteurs (MFA) est désormais considérée comme une exigence de base pour les accès critiques.

10

Utilisation de solutions d'authentification multifacteur et de communications sécurisées

Art. 21(2)(j) NIS2

Le MFA (authentification à deux facteurs ou plus) est explicitement mentionné comme mesure obligatoire pour les accès aux systèmes d'information critiques. Cela couvre les accès distants, les accès administrateurs, les accès aux données sensibles. Les communications internes critiques doivent également être sécurisées. La directive recommande l'utilisation de solutions de communication chiffrées de bout en bout pour les échanges entre responsables de sécurité.

Conséquences du non-respect de NIS2

NIS2 introduit un régime de sanctions administratives significatif, directement applicable aux dirigeants. Contrairement à d'autres réglementations, la directive prévoit explicitement des responsabilités personnelles des organes de direction : en cas de non-conformité grave, les dirigeants peuvent être temporairement suspendus de leurs fonctions (art. 32(5) pour les entités essentielles).

Amendes administratives
Jusqu'à 10 M€

ou 2 % du CA mondial pour les EE ; 7 M€ / 1,4 % pour les EI

Injonctions de mise en conformité
Mesures correctives

L'autorité peut imposer des audits, des mesures urgentes ou la suspension de services

Responsabilité dirigeants
Engagement personnel

Les dirigeants doivent approuver les mesures et peuvent être mis en cause individuellement

Au-delà des sanctions financières, le non-respect de NIS2 expose l'entité à des risques réputationnels majeurs (obligation de publication de certains incidents), à la perte de certifications ou d'habilitations sectorielles, et à une exposition accrue en cas de sinistre cyber (refus de couverture par l'assurance cyber si les mesures minimales ne sont pas respectées).

Passez à l'action

Déterminez votre périmètre NIS2 — Pack Conformité NIS2 1 490 €

ComplyShield analyse votre secteur, votre taille et votre rôle dans la chaîne d'approvisionnement pour déterminer si votre entreprise est concernée par NIS2 (entité essentielle ou importante), puis établit un plan de mise en conformité priorisé selon l'article 21. Livrable sous 10 jours ouvrés.