Sites web & applications métierDans vos locaux ou à distance

  • Conception, hébergement, maintenance
  • Du lundi au vendredi
  • 06 81 88 95 21

RGPD et conformité

Directive NIS2 : quelles organisations sont concernées ?

Mis à jour le · 4 min de lecture · NexSecure

En bref

La directive européenne NIS2, n° 2022/2555, vise les organisations publiques et privées de secteurs jugés critiques : énergie, transports, santé, eau, infrastructures numériques, services informatiques gérés, certaines industries, entre autres. Elle s'applique en général à partir d'une taille moyenne, avec des exceptions indépendantes de la taille. Les organisations concernées doivent gérer leurs risques cyber et signaler leurs incidents importants.

NIS signifie Network and Information Security, sécurité des réseaux et des systèmes d'information. La directive (UE) 2022/2555, dite NIS2, remplace la première directive NIS et élargit fortement le nombre d'organisations visées. Comme toute directive, elle doit être transposée dans le droit de chaque État membre : ce sont les textes nationaux qui fixent concrètement les obligations et leur calendrier. Cet article présente ce que prévoit la directive elle-même. Pour votre cas précis, reportez-vous aux publications de l'ANSSI ou à un conseil.

Quels secteurs sont visés ?

La directive distingue deux annexes.

Annexe I : secteurs hautement critiquesAnnexe II : autres secteurs critiques
Énergie : électricité, réseaux de chaleur et de froid, pétrole, gaz, hydrogèneServices postaux et d'expédition
Transports : aérien, ferroviaire, par voie d'eau, routierGestion des déchets
Secteur bancaire et infrastructures des marchés financiersFabrication, production et distribution de produits chimiques
SantéProduction, transformation et distribution de denrées alimentaires
Eau potable et eaux uséesFabrication : dispositifs médicaux, produits électroniques, équipements électriques, machines, véhicules
Infrastructures numériquesFournisseurs numériques : places de marché, moteurs de recherche, réseaux sociaux en ligne
Gestion des services informatiques entre entreprises : services gérés et services de sécurité gérésRecherche
Administration publique et espace

Quels critères de taille ?

En règle générale, la directive s'applique aux organisations de ces secteurs qui atteignent au moins la taille d'une moyenne entreprise, au sens de la définition européenne qui combine effectif, chiffre d'affaires et total du bilan. Elle prévoit toutefois des cas où la taille n'entre pas en compte, par exemple :

  • certains fournisseurs de réseaux ou de services de communications électroniques publics ;
  • les prestataires de services de confiance ;
  • les registres de noms de domaine de premier niveau et les fournisseurs de services DNS ;
  • une organisation seule à fournir, dans un État, un service essentiel au maintien d'activités sociétales ou économiques critiques, lorsque l'État la désigne.

Entités essentielles ou importantes : quelle différence ?

Entités essentiellesEntités importantes
Qui ?En général les grandes organisations des secteurs de l'annexe I, et certains cas désignés sans condition de taille.Les autres organisations visées par les annexes I et II qui remplissent les critères de taille.
ContrôleSupervision pouvant intervenir de manière préventive.Supervision surtout a posteriori, lorsque des éléments laissent penser à un manquement.
Obligations de sécuritéLes mêmes grandes catégories de mesures, proportionnées aux risques.

Quelles obligations prévoit la directive ?

Une implication de la direction

Les organes de direction approuvent les mesures de gestion des risques, supervisent leur mise en œuvre et peuvent être tenus responsables des manquements. Leurs membres doivent suivre une formation.

Des mesures de gestion des risques

  • analyse des risques et politique de sécurité des systèmes d'information ;
  • gestion des incidents ;
  • continuité d'activité : sauvegardes, plan de reprise et gestion de crise ;
  • sécurité de la chaîne d'approvisionnement, y compris les prestataires ;
  • sécurité dans l'acquisition, le développement et la maintenance des systèmes, dont la gestion des vulnérabilités ;
  • évaluation de l'efficacité des mesures ;
  • hygiène informatique et formation ;
  • cryptographie et chiffrement ;
  • sécurité des ressources humaines, contrôle des accès et gestion des actifs ;
  • authentification multifacteur et communications sécurisées.

Le signalement des incidents importants

La directive prévoit un signalement par étapes à l'autorité ou à l'équipe de réponse aux incidents désignée par l'État : une alerte précoce dans les 24 heures après avoir pris connaissance de l'incident, une notification dans les 72 heures, puis un rapport final dans le mois suivant la notification.

Et en France ?

La directive fixait aux États membres une échéance de transposition en octobre 2024. En France, cette transposition passe par une loi et des textes d'application, qui précisent les modalités concrètes. Leur état d'avancement et leur contenu détaillé sont à vérifier directement sur cyber.gouv.fr, le site de l'ANSSI, et sur Légifrance avant toute décision. L'ANSSI publie des informations pour aider les organisations à savoir si elles sont concernées.

Vous n'êtes pas directement concerné ?

Les organisations visées doivent sécuriser leur chaîne d'approvisionnement. Leurs fournisseurs et prestataires peuvent donc recevoir des questionnaires de sécurité, des clauses contractuelles ou des demandes d'audit. La liste des mesures de la directive constitue, dans tous les cas, une bonne base de travail. Un audit de sécurité mené par NexSecure permet de mesurer l'écart entre vos pratiques et ces mesures.

Questions fréquentes

NIS2 s'applique-t-elle directement aux entreprises françaises ?

Une directive doit être transposée dans le droit de chaque État membre. Ce sont donc la loi française et ses textes d'application qui fixent les obligations concrètes et leur calendrier ; vérifiez leur état sur cyber.gouv.fr et Légifrance.

Une organisation sous les seuils de taille peut-elle être concernée ?

Oui, dans certains cas prévus par la directive : par exemple les registres de noms de domaine de premier niveau, les fournisseurs de services DNS, les prestataires de services de confiance, ou une organisation désignée par l'État car seule à fournir un service essentiel.

Quelle différence entre NIS2 et le RGPD ?

Le RGPD protège les données personnelles, dans tous les secteurs. NIS2 vise la sécurité des réseaux et systèmes d'information des organisations de secteurs critiques. Une même organisation peut devoir respecter les deux et signaler un incident à deux autorités différentes.

Les prestataires informatiques sont-ils concernés par NIS2 ?

Les fournisseurs de services informatiques gérés et de services de sécurité gérés figurent parmi les secteurs visés, sous réserve des critères de taille. Les autres prestataires peuvent être concernés indirectement, par les exigences de leurs clients.

Sources

Service lié

Audit de sécurité

Articles liés

Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.

Une question sur votre situation ? Parler de votre projet