Directive NIS2 :
le guide complet de la mise en conformité
Périmètre, obligations, sanctions et calendrier de transposition en France. Tout ce que les dirigeants, DSI et RSSI de PME et d’ETI doivent savoir pour anticiper la loi Résilience, attendue à l’été 2026.
- NIS2 (directive UE 2022/2555) élargit le cadre de cybersécurité européen à 10 000 à 15 000 entités en France, contre environ 500 sous NIS1.
- 18 secteurs sont concernés, répartis en entités essentielles (EE) et entités importantes (EI) selon leur taille.
- En France, la transposition passe par la loi Résilience : examen à l’Assemblée nationale prévu en juillet 2026, promulgation attendue dans la foulée.
- Les obligations couvrent la gouvernance (dirigeants responsables), la gestion des risques, la notification des incidents et l’enregistrement auprès de l’ANSSI.
- Les sanctions atteignent 10 M€ ou 2 % du chiffre d’affaires mondial pour les entités essentielles.
Qu’est-ce que la directive NIS2 ?
NIS2 (Network and Information Security 2, directive UE 2022/2555) est le texte qui structure la cybersécurité des organisations critiques dans toute l’Union européenne. Elle succède à la première directive NIS de 2016, jugée trop limitée face à l’explosion des cyberattaques.
Point essentiel : NIS2 n’est pas un référentiel technique volontaire comme l’ISO 27001 ou SecNumCloud. C’est un cadre juridique contraignant. Les entités identifiées par l’autorité nationale — en France, l’ANSSI — devront s’y conformer sous peine de sanctions administratives, sur un modèle proche du RGPD.
La directive a été adoptée le 14 décembre 2022. Chaque État membre devait la transposer dans son droit national avant le 17 octobre 2024. La France, comme plusieurs autres pays, a dépassé cette échéance.
Où en est la transposition en France ?
NIS2 est transposée par le projet de loi relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité — la « loi Résilience » — qui transpose simultanément trois textes européens : NIS2, la directive REC et le règlement DORA.
Adoption de la directive NIS2
Le Parlement et le Conseil européens adoptent la directive UE 2022/2555.
Date limite de transposition
La France manque l’échéance. Une procédure d’infraction est ouverte par la Commission européenne.
Adoption au Sénat
Le projet de loi Résilience est adopté en première lecture.
Commission spéciale à l’Assemblée
Vote en commission spéciale à l’Assemblée nationale.
Publication du ReCyF
L’ANSSI publie le Référentiel Cyber France (version de travail) : 20 objectifs de sécurité, principe de proportionnalité.
Examen en hémicycle attendu
Examen en séance publique à l’Assemblée nationale, lors de la session extraordinaire.
Promulgation & décrets attendu
Promulgation de la loi, puis publication des décrets et arrêtés techniques.
En parallèle, l’ANSSI a ouvert le portail MesServicesCyber (qui intègre et remplace progressivement MonEspaceNIS2). Les organisations peuvent dès maintenant s’auto-identifier et se pré-enregistrer volontairement. L’enregistrement deviendra obligatoire à la promulgation de la loi. Les contrôles et audits de l’ANSSI devraient débuter environ trois ans après celle-ci.
La loi n’est pas encore promulguée, mais attendre le vote pour agir serait une erreur : les délais de mise en conformité se comptent en mois, voire en années.
Votre entreprise est-elle concernée ?
NIS2 cible 18 secteurs stratégiques (énergie, transport, santé, eau, infrastructures numériques, administrations, espace, fabrication, agroalimentaire…). En France, 10 000 à 15 000 entités seront concernées, contre environ 500 sous NIS1.
| Critère | Entité essentielle (EE) | Entité importante (EI) |
|---|---|---|
| Effectif | ≥ 250 salariés | 50 à 249 salariés |
| Chiffre d’affaires | ≥ 50 M€ | 10 à 50 M€ |
| Bilan annuel | ≥ 43 M€ | 10 à 43 M€ |
| Contrôle | A priori (audits réguliers) | A posteriori (après incident) |
| Sanction maximale | 10 M€ ou 2 % du CA mondial | 7 M€ ou 1,4 % du CA mondial |
Il suffit de dépasser l’un des seuils. Les anciens OIV désignés au titre de la LPM deviennent automatiquement des entités essentielles. Spécificité française : la loi Résilience va au-delà du minimum européen en incluant les régions, départements et communes de plus de 30 000 habitants — soit environ 1 500 collectivités supplémentaires.
Les obligations concrètes
Quatre grands blocs d’exigences, dont la portée est proportionnée à la taille et au risque de l’organisation.
Gouvernance & responsabilité des dirigeants
Les organes de direction approuvent les mesures de gestion des risques, en supervisent la mise en œuvre et suivent une formation. Leur responsabilité peut être engagée en cas de manquement.
Gestion des risques cyber (article 21)
Politique de sécurité, gestion des incidents, continuité d’activité et sauvegardes, sécurité de la chaîne d’approvisionnement, chiffrement, contrôle d’accès et authentification multifacteur.
Notification des incidents
Régime en trois temps auprès de l’ANSSI : alerte précoce sous 24 h, notification détaillée sous 72 h, rapport final sous 1 mois. Un guichet unique centralise les déclarations.
Enregistrement auprès de l’ANSSI
Les entités devront se déclarer et tenir à jour leurs informations via le portail dédié (MesServicesCyber).
En France, la conformité peut être démontrée par trois voies : le ReCyF, une qualification ANSSI existante (PASSI, SecNumCloud, PRIS…) ou un schéma de certification européen.
Que risque-t-on en cas de non-conformité ?
Des sanctions calquées sur le modèle du RGPD, prononcées par une commission des sanctions — et non directement par l’ANSSI.
Le montant le plus élevé des deux s’applique.
Le montant le plus élevé des deux s’applique.
Au-delà du volet financier, l’autorité peut rendre publics les manquements de l’organisation.
La responsabilité des organes de direction peut être engagée en cas de négligence.
Comment se mettre en conformité : 5 étapes
Une feuille de route pragmatique pour passer de l’incertitude à une posture défendable face à l’ANSSI.
Cartographier & s’auto-identifier
Déterminez si vous êtes concerné et dans quelle catégorie, via MesServicesCyber. Inventoriez vos actifs, systèmes et données critiques.
Mesurer l’écart
Réalisez un audit de maturité par rapport aux objectifs de sécurité (ReCyF) et identifiez les écarts avec vos pratiques actuelles.
Structurer la gouvernance
Désignez les responsables, impliquez la direction, formalisez un plan de conformité et un budget pluriannuel.
Déployer les mesures techniques
Détection et réponse (SOC, SIEM, XDR/EDR), gestion des vulnérabilités, journalisation, sauvegardes, MFA et chiffrement.
Outiller notification & preuve
Mettez en place le processus de notification (24 h / 72 h / 1 mois) et conservez des preuves horodatées, prêtes pour un contrôle.
Le volet technique et probatoire de NIS2, dans une console
RookGuard est une plateforme de cybersécurité souveraine — SOC managé, SIEM et XDR pilotés par l’IA, conçus et opérés en Europe — qui adresse directement les exigences techniques de NIS2.
FAQ NIS2
Cet article est fourni à titre informatif et ne constitue pas un conseil juridique. L’état présenté reflète la situation connue en juin 2026 ; les modalités définitives dépendront de la loi promulguée et de ses décrets d’application. Sources : ANSSI (cyber.gouv.fr), directive UE 2022/2555.
Anticipez NIS2 avant l’échéance
Le cockpit de conformité RookGuard centralise NIS2, RGPD, ISO 27001 et DORA, et produit des preuves prêtes pour l’audit. Souverain, opéré en Europe.
