ESC

Tapez pour rechercher dans les pages, le lexique (1026 termes), les articles, les tags…

Lexique parlementaire

NIS2 (Directive sur la sécurité des réseaux et systèmes d'information)

Directive européenne 2022/2555 imposant des obligations de cybersécurité aux entités essentielles et importantes (énergie, santé, finance, administration, services numériques…). Transposition française toujours en cours, très en retard sur le délai UE.

NIS2 est la directive (UE) 2022/2555 du 14 décembre 2022, qui révise et étend la première directive NIS (2016). Elle harmonise les obligations de cybersécurité des opérateurs critiques dans l’UE. Délai de transposition expiré le 17 octobre 2024 ; en France, la transposition n’est toujours pas achevée à l’été 2026 (voir la section « Mise en œuvre française » ci-dessous, et la page dédiée au calendrier de transposition).

Pourquoi NIS2 ?

NIS1 ciblait quelques centaines d’opérateurs par État. Constat : sous-couverture sectorielle, disparités énormes entre États, niveau d’exigence insuffisant face à la professionnalisation des attaques (rançongiciels, supply chain). NIS2 élargit drastiquement le périmètre et durcit les exigences.

Champ d’application

Entités essentielles (EE)

Grandes entreprises (≥ 250 salariés ou CA > 50 M€) dans les secteurs hautement critiques :

  • Énergie (électricité, gaz, pétrole, hydrogène)
  • Transports (aérien, ferroviaire, maritime, routier)
  • Banques et infrastructures de marché
  • Santé (hôpitaux, fabricants de médicaments)
  • Eau potable et eaux usées
  • Infrastructures numériques (datacenters, DNS, cloud, telco)
  • Administration publique
  • Espace

Entités importantes (EI)

Autres secteurs critiques + entités moyennes des secteurs essentiels :

  • Services postaux
  • Gestion des déchets
  • Industrie chimique, alimentaire, manufacturière
  • Fournisseurs numériques (marketplaces, moteurs de recherche, réseaux sociaux)
  • Recherche

Entités exclues

PME et TPE (< 50 salariés et < 10 M€ CA), sauf cas spéciaux (DNS, opérateurs de réseaux de communications électroniques, administration centrale…).

Estimation France : l’ANSSI évalue entre 15 000 et 18 000 entités soumises à NIS2 (contre environ 500 opérateurs sous NIS1).

Principales obligations

Mesures techniques et organisationnelles

  • Analyse de risque et politique de sécurité des SI
  • Gestion des incidents (détection, réponse, continuité)
  • Sécurité de la chaîne d’approvisionnement
  • Sécurité du cycle de vie des SI
  • Cryptographie, gestion des accès, MFA
  • Sensibilisation et formation
  • Gestion des vulnérabilités et divulgation coordonnée

Gouvernance

  • Responsabilité personnelle des dirigeants : approbation des mesures, formation obligatoire
  • Risque de sanction personnelle (interdiction d’exercer pour les EE)

Notification d’incidents

DélaiAction
24hPré-notification (incident significatif)
72hNotification complète avec évaluation initiale
1 moisRapport final

Inscription

Auprès de l’ANSSI, pressentie comme autorité nationale compétente une fois la loi de transposition promulguée (voir ci-dessous).

Sanctions

  • Entités essentielles : jusqu’à 10 M€ ou 2 % du CA mondial
  • Entités importantes : jusqu’à 7 M€ ou 1,4 % du CA mondial
  • Mesures non financières : injonctions, suspension de certifications, mise en cause personnelle des dirigeants pour les EE

Mise en œuvre française

Contrairement à ce qu’on lit parfois, NIS2 n’est pas encore transposée en France. Le véhicule législatif est le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité (transposant conjointement NIS2, la directive REC et des dispositions d’adaptation liées à DORA) :

  • Adopté en première lecture par le Sénat le 12 mars 2025
  • Rapport de la commission spéciale de l’Assemblée nationale déposé le 10 septembre 2025
  • Non inscrit à l’ordre du jour de la session extraordinaire de juillet 2026
  • Examen en séance publique désormais attendu en septembre 2026, retardé par un désaccord sur l’article 16 bis (interdiction des portes dérobées de chiffrement, contesté par les services de renseignement)
  • La Commission européenne a saisi la CJUE le 8 juillet 2026 contre la France pour ce retard de transposition

Le texte désignerait, une fois promulgué, l’ANSSI comme autorité nationale compétente et point de contact unique, avec des compétences déléguées à certains régulateurs sectoriels (ACPR pour la finance, ARCEP pour les télécoms). Décrets d’application attendus après la promulgation.

Articulation avec d’autres textes

  • Cyber Resilience Act : NIS2 régit les opérateurs ; le CRA régit les produits. Cumulatifs.
  • RGPD : un incident peut déclencher les deux notifications (CNIL + ANSSI).
  • DSA : pour les très grandes plateformes (VLOP), les obligations DSA en matière de risques systémiques recoupent NIS2.
  • DORA (R 2022/2554) : régime spécifique pour le secteur financier, prévaut sur NIS2.
  • Directive REC (résilience des entités critiques) : volet physique parallèle à NIS2.

Enjeux pour les organisations

Entités nouvellement soumises

Cartographier les SI critiques, structurer la gouvernance cyber, implémenter MFA / journalisation / PCA. Coût d’entrée significatif pour les ETI sans CISO dédié.

Dirigeants

Formation obligatoire. Engagement de responsabilité personnelle — assurance D&O à revoir.

Sous-traitants

Effet de cascade : les EE/EI répercutent les exigences à leur supply chain numérique. Beaucoup de fournisseurs SaaS, intégrateurs, MSP doivent monter en gamme.

Cabinets AP

Discussion active sur le périmètre exact des secteurs (zones grises : recherche, édition logicielle hors numérique pur). Décrets sectoriels à suivre.

Sources officielles

Questions fréquentes

Quelle différence entre une entité essentielle et une entité importante au sens de NIS2 ?

Les entités essentielles sont les grandes entreprises (250 salariés ou plus, ou CA supérieur à 50 M€) des secteurs hautement critiques (énergie, transports, santé, administration...). Les entités importantes couvrent d'autres secteurs critiques ou les entreprises moyennes des secteurs essentiels. Les sanctions applicables aux entités essentielles sont plus élevées.

Quels sont les délais de notification d'incident prévus par NIS2 ?

En cas d'incident significatif, l'entité doit adresser une pré-notification sous 24 heures, une notification complète avec évaluation initiale sous 72 heures, puis un rapport final dans le mois suivant.

Quelle est l'autorité nationale compétente pour NIS2 en France ?

L'ANSSI est pressentie comme autorité nationale compétente et point de contact unique : c'est elle qui pilote la doctrine (référentiel ReCyF) en amont, et le projet de loi de transposition lui attribue ce rôle. Cette désignation ne sera juridiquement effective qu'à la promulgation de la loi.

La France a-t-elle transposé NIS2 ?

Non, pas encore à l'été 2026. Le délai de transposition fixé par Bruxelles (17 octobre 2024) est dépassé de près de deux ans. La Commission européenne a ouvert une procédure d'infraction fin 2024, puis saisi la Cour de justice de l'UE contre la France le 8 juillet 2026 pour ce retard.

Comprendre, c'est bien. Agir, c'est mieux.

Legiwatch suit en temps réel toutes les mentions de ces objets parlementaires : amendements, scrutins, articles, alinéas, débats. Avec une IA qui parle votre métier.

Voir une démo

ou découvrir les tarifs et l'essai gratuit d'un mois →