Back to blog
NIS2

Qu'est-ce que NIS2 ? La directive européenne sur la cybersécurité, et ce qu'elle signifie pour votre organisation

NIS2 est la directive mise à jour de l'UE sur la sécurité des réseaux et des systèmes d'information. Elle établit des exigences contraignantes en matière de cybersécurité pour les organisations de secteurs critiques en Europe, et elle est en vigueur depuis octobre 2024.

31.07.26
12'
Maurice Müller

Maurice Müller

Responsable de gestion de contenu senior

Maurice Müller est un journaliste et stratège en contenu bénéficiant d'une solide expérience dans les médias imprimés et numériques. Chez Formalize, il traduit des sujets complexes liés à la conformité et à la réglementation en contenus clairs et pratiques à destination des professionnels de la conformité, de la gestion des risques et de la sécurité à travers toute l'Europe.

Points clés à retenir :

  • NIS2 s'applique aux entités essentielles et importantes à travers 18 secteurs dans l'UE.

  • Elle exige une gestion des risques, le signalement des incidents, la sécurité de la chaîne d'approvisionnement et la responsabilité de la direction.

  • Le non-respect peut entraîner des amendes allant jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les entités essentielles.

  • À la mi-2026, la plupart des États membres de l'UE ont adopté les lois de transposition, l'application de la directive étant désormais opérationnelle et les premières amendes ayant déjà été infligées dans plusieurs pays.

Qu'est-ce que NIS2 ?

NIS2 (officiellement la directive sur la sécurité des réseaux et de l'information 2) est une législation de l'UE conçue pour relever le niveau de base de la cybersécurité dans l'ensemble des États membres. Elle a remplacé la directive NIS originale (NIS1) de 2016, qui avait un périmètre plus étroit et une application incohérente selon les pays. L'objectif fondamental est simple : les organisations qui exploitent des infrastructures critiques ou fournissent des services essentiels doivent gérer activement les risques cyber, signaler les incidents à temps et être en mesure de démontrer que leurs mesures de sécurité sont bien appliquées, et pas seulement sur le papier.

Pourquoi la directive NIS2 a-t-elle été introduite ?

La directive NIS originale (NIS1) présentait des lacunes importantes. Sa portée était limitée, les États membres ont appliqué ses exigences de manière divergente et la supervision variait considérablement d'un pays à l'autre. Dans le même temps, le paysage des cybermenaces s'est fortement dégradé : les attaques par rançongiciels contre les hôpitaux, les compromissions de la chaîne d'approvisionnement et les intrusions commanditées par des États sont devenues monnaie courante en Europe. NIS2 a été introduite pour corriger trois faiblesses spécifiques de NIS1 : un champ d'application incohérent, une application fragmentée et une attention insuffisante portée aux risques de la chaîne d'approvisionnement. Le résultat est une directive qui couvre davantage de secteurs, fixe des exigences plus claires et dote les autorités nationales de pouvoirs de sanction renforcés.

À qui la directive NIS2 s'applique-t-elle ?

NIS2 s'applique aux moyennes et grandes organisations issues de 18 secteurs critiques. Elles sont divisées en deux catégories.

Les entités essentielles comprennent les organisations des secteurs de l'énergie, des transports, de la banque, des infrastructures des marchés financiers, de la santé, de l'eau potable, des eaux usées, des infrastructures numériques, de la gestion des services TIC, de l'administration publique et de l'espace. Ces entités sont soumises à une supervision proactive, incluant des audits réguliers et des inspections sur place.

Les entités importantes comprennent les organisations des services postaux et de courrier, de la gestion des déchets, de la chimie, de la production alimentaire, de l'industrie manufacturière, des fournisseurs numériques et de la recherche. Elles sont soumises à une supervision réactive, ce qui signifie que le contrôle est généralement déclenché à la suite d'un incident ou d'une preuve de non-conformité.

Le seuil d'effectif concerne généralement les organisations comptant 50 employés ou plus ou réalisant un chiffre d'affaires annuel supérieur à 10 millions d'euros. Les organisations plus petites peuvent également entrer dans le champ d'application si elles opèrent dans des domaines particulièrement critiques.

Par rapport à NIS1, le champ d'application est considérablement plus vaste. De nombreuses organisations qui n'étaient pas réglementées jusqu'alors par le droit de la cybersécurité sont désormais couvertes.

La directive NIS2 s'applique-t-elle à mon organisation ?

Un bon point de départ consiste à vous poser ces quatre questions :

  1. Votre organisation fournit-elle des services au sein de l'UE ?

  2. Opère-t-elle dans l'un des secteurs énumérés à l'Annexe I ou à l'Annexe II de la directive ?

  3. Est-elle généralement classée comme une moyenne ou grande organisation (plus de 50 employés ou un chiffre d'affaires supérieur à 10 millions d'euros) ?

  4. Fait-elle l'objet d'une exception spécifique ou d'une désignation nationale qui la fait entrer dans le champ d'application, quelle que soit sa taille ?

Le fait de répondre à ces critères généraux ne détermine pas automatiquement votre statut juridique. Le champ d'application peut dépendre des services spécifiques que vous fournissez, de la structure de propriété de l'entreprise, de la législation nationale et de la désignation individuelle éventuelle de votre organisation comme critique.

Vous ne savez pas si votre organisation est concernée ? Complétez l'auto-évaluation de conformité NIS2 pour déterminer votre périmètre probable et vos premiers écarts de conformité.

Exigences clés de la directive NIS2

NIS2 établit une norme minimale pour les mesures de cybersécurité. Les organisations concernées doivent traiter quatre domaines :

Gestion des risques : Politiques d'analyse et de gestion des risques liés aux réseaux et aux systèmes d'information, incluant la gestion des incidents, la continuité d'activité et la gestion de crise.

Signalement des incidents : Les incidents significatifs doivent être signalés à l'autorité nationale compétente dans les 24 heures suivant leur détection (notification initiale), suivis d'un rapport plus détaillé sous 72 heures et d'un rapport final dans un délai d'un mois.

Sécurité de la chaîne d'approvisionnement : Les organisations doivent évaluer les pratiques de cybersécurité de leurs fournisseurs et prestataires de services, et pas seulement leurs propres contrôles internes.

Gouvernance et responsabilité de la direction : La direction générale est directement responsable de l'approbation des mesures de cybersécurité et peut être tenue personnellement responsable en cas de non-respect. Il s'agit d'un changement majeur par rapport à la manière dont la responsabilité de la cybersécurité était attribuée jusqu'à présent.

Échéances de conformité NIS2

La date limite de transposition pour les États membres était le 17 octobre 2024. Seuls quatre États membres l'ont respectée. La Commission européenne a ouvert des procédures d'infraction contre 23 États membres en novembre 2024, qui ont évolué vers des avis motivés à l'encontre de 19 d'entre eux en mai 2025.

Depuis lors, la transposition a considérablement progressé. À la mi-2026, 23 des 27 États membres ont pleinement transposé NIS2, l'application étant désormais opérationnelle dans la majeure partie de l'UE. Les quatre États membres restants, la France, l'Irlande, les Pays-Bas et l'Espagne, ont été renvoyés devant la Cour de justice de l'Union européenne par la Commission européenne.

Quel que soit le statut de la transposition locale, les organisations ne doivent pas considérer une mise en œuvre nationale incomplète comme une raison de retarder leurs démarches. La trajectoire est claire, l'application suivra, et le travail opérationnel (cartographie des contrôles, attribution des responsabilités, constitution de preuves) prend du temps.

NIS2 est en vigueur depuis octobre 2024. Les étapes clés jusqu'à présent :

  • 17 octobre 2024 : date limite de transposition pour les États membres, dont seuls quatre l'ont respectée.

  • 17 janvier 2025 : entrée en vigueur des nouvelles pratiques d'examen par les pairs.

  • 17 avril 2025 : obligation pour les États membres d'établir des listes d'entités essentielles et importantes.

Prochaine étape : la Commission européenne réexaminera le fonctionnement de NIS2 en octobre 2027, des modifications potentielles devant suivre.

Pour les organisations qui n'ont pas encore commencé, la question n'est plus une affaire d'échéances. Il s'agit d'être prêt lorsque les mesures de contrôle s'appliqueront à elles.

Statut de la mise en œuvre mis à jour le : 31 juillet 2026

NIS2 vs RGPD et NIS1 : les principales différences

NIS2 et le RGPD répondent à des problématiques différentes et ne s'excluent pas mutuellement. Le RGPD se concentre sur la protection des données personnelles. NIS2 se concentre sur la sécurité des systèmes et des infrastructures qui traitent ces données. Une organisation peut être en conformité avec le RGPD tout en ne répondant pas aux exigences de NIS2, en particulier concernant la réponse aux incidents, la gestion des risques et la sécurité de la chaîne d'approvisionnement.

Par rapport à NIS1, NIS2 élargit considérablement le champ d'application (plus de secteurs, plus d'organisations), élève les exigences de sécurité, introduit la responsabilité personnelle de la direction et harmonise les sanctions à travers les États membres.

Comparaison rapide :

NIS1

NIS2

RGPD (GDPR)

Objectif

Cybersécurité des infrastructures critiques

Résilience globale de la cybersécurité

Protection des données personnelles

Périmètre

Secteurs limités

18 secteurs

Toutes les organisations traitant des données personnelles de l'UE

Sanctions

Variables selon les États membres

Jusqu'à 10 millions € ou 2 % du chiffre d'affaires (le montant le plus élevé étant retenu)

Jusqu'à 20 millions € ou 4 % du chiffre d'affaires (le montant le plus élevé étant retenu)

Responsabilité de la direction

Non

Oui

Limitée

Sanctions en cas de non-conformité

NIS2 introduit pour la première fois des sanctions harmonisées à l'échelle de l'UE, et leur mise en application a déjà commencé. Les premières amendes ont été signalées en Belgique (185 000 €), en Italie (450 000 €) et en Hongrie (78 000 €), des programmes nationaux d'audit étant désormais opérationnels dans plus d'une douzaine d'États membres. Les montants des amendes sont basés sur les chiffres communiqués par les autorités nationales et les observatoires d'application ; pour une confirmation contraignante de toute sanction spécifique, consultez l'autorité nationale compétente concernée.

Les entités essentielles s'exposent à des amendes allant jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Les entités importantes s'exposent à des amendes allant jusqu'à 7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial.

Au-delà des pénalités financières, l'article 20 de la directive NIS2 fait porter une responsabilité explicite aux organes de direction, qui doivent approuver, superviser et répondre des mesures de gestion des risques de cybersécurité. Une responsabilité personnelle peut être imputée aux dirigeants à titre individuel en cas de non-conformité, pouvant aller jusqu'à des interdictions temporaires d'exercer des fonctions de direction. Cela déplace la question de « l'organisation est-elle conforme ? » à « la direction peut-elle prouver qu'elle a rempli ses obligations de supervision ? ».

Comment débuter avec la conformité NIS2

Le point de départ pratique est l'évaluation des écarts (gap assessment) : comprendre quelles exigences de la directive NIS2 s'appliquent à votre organisation et identifier les faiblesses de vos contrôles, politiques et processus actuels.

À partir de là, le travail consiste à attribuer les responsabilités au sein des équipes, documenter les contrôles, mettre en place une collecte continue de preuves et établir des procédures de signalement d'incidents avant qu'un incident ne se produise, et non après.

Formalize est conçu pour rendre NIS2 opérationnel, et pas seulement pour la documenter. Une auto-évaluation de conformité NIS2 peut aider votre équipe à identifier rapidement les écarts et à prioriser les domaines nécessitant une attention immédiate. Formalize propose également 22 contrôles NIS2 prédéfinis et alignés sur les exigences de la directive, afin que les équipes n'aient pas à créer leur cadre de conformité à partir de zéro.

Pour les organisations souhaitant une vue d'ensemble plus large de la directive et de ses implications, le centre de conformité NIS2 couvre les exigences, l'applicabilité par secteur et la manière de se préparer.

Foire aux questions (FAQ)

Last reviewed: 31 July 2026 | This article is intended as general information only and does not constitute legal advice.

Réservez une démo