Retour au blog
NIS2

Exigences NIS2 : piliers clés et liste de contrôle de conformité

La directive NIS2 a élargi la conformité en matière de cybersécurité au sein de l'UE à environ 160 000 organisations, assortie d'échéances obligatoires et d'une responsabilité des dirigeants dont les modalités exactes dépendent du droit national. Voici ce qu'elle exige réellement et comment évaluer votre situation.

25.08.26
12'
Maurice Müller

Maurice Müller

Responsable éditorial sénior

Maurice Müller est un journaliste et stratège en contenu bénéficiant d'une solide expérience dans les médias imprimés et numériques. Chez Formalize, il traduit des sujets complexes liés à la conformité et à la réglementation en contenus clairs et pratiques à destination des professionnels de la conformité, du risque et de la sécurité à travers l'Europe.

Points clés à retenir :

  • Les exigences NIS2 s'articulent autour de quatre domaines pratiques de conformité : la responsabilité de la direction, les mesures de gestion des risques, le signalement des incidents et la sécurité de la chaîne d'approvisionnement.

  • La directive s'applique aux entités « essentielles » et « importantes », réparties selon leur secteur d'activité et la taille de l'entreprise.

  • Les incidents significatifs nécessitent une alerte précoce sous 24 heures, une notification complète sous 72 heures et un rapport final sous un mois.

  • Les amendes peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et 7 millions d'euros ou 1,4 % pour les entités importantes.

  • La norme ISO 27001 couvre environ 70 à 80 % des exigences de NIS2. Le reste nécessite toujours une attention directe.

Les équipes de gouvernance ont passé les deux dernières années à assimiler les changements réels apportés par NIS2. Pour beaucoup, le constat honnête reste: «nous ne sommes pas tout à fait sûrs». Cette incertitude est légitime. NIS2 ne s'est pas contentée de mettre à jour une liste de contrôle; elle a redéfini les responsabilités, accéléré le rythme de signalement des incidents et élargi le périmètre de contrôle à l'ensemble de la chaîne d'approvisionnement. Obtenir une vision claire et structurée des exigences constitue la première étape essentielle pour combler cet écart.

Quelles sont les exigences de la directive NIS2?

La directive NIS2 (UE 2022/2555) est la directive européenne sur la cybersécurité destinée aux entités essentielles et importantes. Elle impose aux organisations concernées de gérer les risques de cybersécurité avec une responsabilité directe au niveau de la direction générale, et d'en apporter la preuve concrète, au-delà de la simple documentation.

Pour avoir une vue d'ensemble sur l'origine de NIS2, ses créateurs et ses objectifs, consultez Qu'est-ce que NIS2?. Cet article se concentre exclusivement sur ce que la conformité exige concrètement dans la pratique.

Les 4 domaines fondamentaux de conformité aux exigences NIS2:

1. Responsabilité et gouvernance de la direction

La direction générale doit approuver les mesures de gestion des risques de cybersécurité de l'organisation. Elle doit superviser activement leur mise en œuvre et suivre elle-même des formations obligatoires en cybersécurité. Il ne s'agit pas d'une option déléguable: NIS2 fait de la cybersécurité une responsabilité directe du conseil d'administration, et non un sujet cantonné au service informatique.

2. Mesures de gestion des risques

L'article 21 définit au moins dix mesures fondamentales que les organisations doivent mettre en œuvre. Elles couvrent des domaines tels que l'analyse des risques, le chiffrement, les contrôles d'accès, l'authentification multifacteur (MFA) et les procédures de gestion des incidents. Ces exigences ne sont pas de simples principes abstraits : les auditeurs s'attendent à les voir fonctionner en pratique, et non pas seulement documentées.

3. Délais de signalement des incidents

Les incidents significatifs déclenchent un calendrier strict en trois étapes : une alerte précoce sous 24 heures, une notification complète de l'incident sous 72 heures et un rapport final dans un délai d'un mois après cette notification. La fenêtre des 24 heures est particulièrement exigeante. Les équipes qui n'ont pas répété la procédure avant un incident réel sont celles qui risquent le plus de manquer cette échéance.

4. Sécurité de la chaîne d'approvisionnement

Les organisations doivent évaluer et surveiller en continu le niveau de cybersécurité de leurs fournisseurs directs, prestataires et sous-traitants. Tout maillon faible dans la sécurité d'un fournisseur devient une vulnérabilité directe pour l'organisation dès lors que ce dernier accède à ses systèmes ou à ses données.

La liste de contrôle de conformité NIS2

NIS2 ne laisse pas les fondamentaux au hasard. L'article 21(2) définit dix mesures obligatoires pour chaque organisation concernée. Voici les points précis à vérifier pour chacune d'entre elles:

Exigence NIS2

Éléments à vérifier

Politiques d'analyse des risques et de sécurité des systèmes d'information

Disposez-vous de politiques de sécurité et de gestion des risques approuvées et régulièrement révisées ?

Gestion des incidents

Existe-t-il un processus documenté pour la détection, le signalement et la réponse aux incidents ?

Continuité d'activité et gestion de crise

Vos plans de gestion des sauvegardes, de reprise d'activité (PRA/PCA) et de gestion de crise sont-ils opérationnels ?

Sécurité de la chaîne d'approvisionnement

Les pratiques de sécurité de vos fournisseurs et prestataires de services sont-elles réellement évaluées, et non simplement présumées ?

Sécurité du développement, de l'acquisition et de la maintenance des systèmes

La gestion et la divulgation des vulnérabilités sont-elles intégrées à l'acquisition et à la maintenance de vos systèmes ?

Politiques d'évaluation de l'efficacité des mesures de sécurité

Testez-vous régulièrement l'efficacité réelle de vos contrôles, et pas seulement leur existence théorique ?

Hygiène informatique et formation à la sécurité

Une formation continue à la sensibilisation à la cybersécurité est-elle obligatoire pour l'ensemble du personnel ?

Cryptographie et chiffrement

Disposez-vous d'une politique encadrant l'utilisation et les modalités du chiffrement des données ?

Sécurité des ressources humaines, contrôle d'accès et gestion des actifs

Les droits d'accès sont-ils strictement liés aux rôles (moindre privilège) et l'inventaire des actifs est-il à jour ?

Authentification multifacteur (MFA) et communications sécurisées

L'authentification multifacteur est-elle appliquée et les canaux de communication d'urgence sont-ils sécurisés ?

Qui doit se conformer aux exigences de la directive NIS2 ?

NIS2 classe les organisations en deux catégories, selon leur secteur et leur taille.

Les entités essentielles sont de grandes organisations (plus de 250 employés ou un chiffre d'affaires annuel supérieur à 50 millions d'euros) opérant dans l'un des 11 secteurs jugés à très haute criticité par la directive: énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, gestion des services TIC, administration publique et espace.

Les entités importantes sont des organisations de taille moyenne (plus de 50 employés ou un chiffre d'affaires annuel supérieur à 10 millions d'euros) dans ces mêmes secteurs. Cette catégorie inclut également les moyennes et grandes entreprises de sept secteurs additionnels: services postaux et de courrier, gestion des déchets, chimie, production et distribution alimentaire, fabrication, fournisseurs numériques et recherche.

Selon les estimations de la Commission européenne publiées en novembre 2025, environ 160 000 organisations relèvent de l'une de ces deux catégories au sein de l'UE — un chiffre révisé à la hausse par rapport à l'estimation initiale de 110 000 datant de 2020, au fur et à mesure du déploiement concret de la directive.

Entités essentielles

Entités importantes

Seuil de taille

250+ employés ou 50M€+ de C.A.

50+ employés ou 10M€+ de C.A.

Secteurs

Annexe I (11 secteurs à très haute criticité)

Annexe I ou Annexe II (18 secteurs au total)

Supervision

Proactive et continue

Réactive (sur incident ou plainte)

Amende maximale

10M€ ou 2% du C.A. mondial

7M€ ou 1,4% du C.A. mondial

Certaines organisations spécifiques — notamment les prestataires de services de confiance qualifiés, les fournisseurs de services DNS et les registres de noms de domaine de premier niveau (TLD) — sont considérées comme des entités essentielles quelle que soit leur taille.

Simplifier la conformité NIS2 avec Formalize

La plupart des organisations débutent leurs démarches NIS2 de la même manière : un tableur, un dossier partagé et le sentiment grandissant de passer à côté de quelque chose. Cette approche montre très vite ses limites. Elle ne permet pas de désigner clairement le responsable d'un contrôle, ni de rappeler qu'un réexamen est en retard, ni de fournir des preuves à la demande lorsqu'un auditeur les exige.

Le logiciel de conformité NIS2 de Formalize remplace cette organisation fragmentée par un système structuré, conçu autour des quatre mêmes domaines de conformité présentés ci-dessus. Des flux de travail de validation et des tableaux de bord exécutifs offrent à la direction le niveau de supervision réellement exigé par les règles de gouvernance de NIS2, au lieu d'une simple politique interne que personne en dehors du service informatique ne consulte. Les contrôles, les tâches et les preuves sont centralisés au même endroit, directement associés aux exigences de la directive. Être prêt pour un audit ne relève plus d'une recherche frénétique dans d'anciens échanges d'e-mails.

Prêt à le découvrir par vous-même ?

Réservez une démonstration conçue sur mesure autour de vos propres enjeux de conformité, et non à partir d'un scénario générique.

Réservez une démo
Essayez gratuitement

Le véritable coût du travail manuel lié à NIS2, aussi conséquent que silencieux, réside dans la masse salariale. Formalize est précisément conçu pour automatiser les tâches répétitives: rappels, réexamens périodiques et flux de gestion des incidents. Ce sont exactement ces activités qui justifient habituellement le recrutement d'un nouveau collaborateur ou la prolongation indéfinie du contrat d'un consultant. De plus, comme la plupart des organisations ne s'arrêtent pas à NIS2, les contrôles associés une première fois sont réutilisables pour la norme ISO 27001, le RGPD et les réglementations à venir. Il n'est plus nécessaire de reprendre l'exercice de cartographie à zéro à chaque fois.

Formalize propose également une évaluation gratuite des écarts (gap assessment) NIS2 ainsi que 22 contrôles prédéfinis déjà associés à la directive, offrant ainsi un point de départ concret aux équipes qui préfèrent éviter la page blanche.

Échéances de conformité à la directive NIS2

Les États membres devaient transposer NIS2 en droit national avant le 17 octobre 2024, les obligations devenant applicables dès le lendemain. En pratique, ce calendrier a pris du retard dans de nombreux pays. À la mi-2026, 23 des 27 États membres disposent d'une loi nationale NIS2 pleinement en vigueur. Les quatre pays restants — la France, l'Irlande, les Pays-Bas et l'Espagne — ont été renvoyés devant la Cour de justice de l'Union européenne en raison de ce retard.

Cette disparité ne change rien à ce que les organisations devraient faire. Si vous êtes concerné, l'application au niveau national est soit déjà active, soit imminente, quelle que soit la semaine exacte où la loi est entrée en vigueur dans votre pays. Attendre une date limite locale spécifique pour se lancer est un pari perdant. Réalisez votre évaluation des écarts (gap assessment) dès maintenant et traitez la date de transposition locale comme une échéance stricte plutôt qu'indicative.

Sanctions en cas de non-conformité

Les amendes varient selon le type d'entité. Les entités essentielles encourent jusqu'à 10 millions d'euros, ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Les entités importantes risquent quant à elles jusqu'à 7 millions d'euros, ou 1,4 %, selon le même principe.

Au-delà des amendes financières, les entités essentielles s'exposent à des conséquences encore plus lourdes. Conformément à l'article 32, les autorités nationales peuvent demander l'interdiction temporaire d'un dirigeant désigné — au niveau du PDG ou du représentant légal — d'exercer des fonctions de direction. Cette mesure intervient à la suite d'une infraction avérée. Ce pouvoir spécifique concerne les entités essentielles. Les entités importantes relèvent d'un régime d'application distinct, généralement moins sévère. Dans tous les cas, le cap reste le même : NIS2 transforme le manque de cybersécurité en une responsabilité personnelle, et plus seulement d'entreprise.

Cependant, les modalités exactes varient selon les pays. NIS2 étant une directive et non un règlement, chaque État membre transpose l'article 32 dans son propre droit national. La procédure précise pour l'interdiction de gestion, les autorités habilitées à la demander, ce qui constitue une infraction avérée et les modalités d'exécution dépendent de la façon dont votre pays a mis en œuvre la directive, et non d'une procédure unique à l'échelle de l'UE.

Foire aux questions (FAQ)

Réservez une démo