Directive NIS 2 : quels sont les secteurs concernés ?

Découvrez si votre organisation est concernée par la directive NIS 2 et, le cas échéant, si elle est une entité essentielle ou importante.

Clément Rose · 7 min de lecture
Illustration : une ville miniature de bâtiments-secteurs reliés à un bouclier
SUIS-JE CONCERNÉ PAR NIS 2 ? 3 CRITÈRES
Lieu au sein de l'UE
Taille moyenne ou grande
Services secteur en annexe
Organisation concernée ESSENTIELLE ou IMPORTANTE

Le 10 novembre 2022, les députés européens ont adopté la directive NIS 2 (Network and Information Security 2), qui a pour objectif de renforcer les exigences en matière de cybersécurité pour les entreprises européennes. Elle approfondit la directive NIS, votée six ans plus tôt mais qui n'était pas suffisante pour faire face à l'augmentation des cyberattaques sur le continent européen. Pour mieux comprendre le passage de NIS à NIS 2, vous pouvez vous référer à cet article de blog.

Un des principaux changements concerne le champ des entités concernées par la nouvelle directive, bien plus étendu. Qui est concerné par la directive NIS 2 ?

01

Les organisations concernées par NIS 2

TROIS CRITÈRES À REMPLIR LIEU · TAILLE · SERVICES FOURNIS
A · LIEU REMPLI
Services fournis dans l'UE
OU
Activités exercées dans l'UE
Au sein de l'Union européenne
B · TAILLE REMPLI
Effectif≥ 50 travailleurs
Chiffre d'affaires≥ 10 M€
au moins un des deux seuils
Moyenne ou grande entreprise
C · SERVICES REMPLI
Énergie ANNEXE 1
Santé ANNEXE 1
Recherche ANNEXE 2
Secteur listé en annexe
L'organisation est concernée par NIS 2 PUIS CLASSÉE ENTITÉ ESSENTIELLE ENTITÉ IMPORTANTE

ALieu de l'organisation

Selon l'article 2 du texte officiel, la directive concerne uniquement des organisations qui fournissent leurs services ou exercent leurs activités au sein de l'UE. C'est ensuite à chaque pays de se charger des organisations fournissant un service ou exerçant une activité sur son territoire. Par exemple, la transposition de NIS 2 en Belgique, déjà votée le 26 avril 2024 et appelée loi établissant un cadre pour la cybersécurité des réseaux et des systèmes d'information d'intérêt général pour la sécurité publique, concerne uniquement les entreprises belges.

BTaille de l'organisation

NIS 2 s'appliquera à toutes les organisations considérées comme des moyennes ou grandes entreprises au sens de la recommandation 2003/361/CE de la Commission du 6 mai 2003.

Selon ce mode de calcul, la taille de l'entreprise s'évalue non seulement par le nombre de salariés, mais aussi par son chiffre d'affaires annuel. Ainsi, une moyenne entreprise vérifie au moins un des deux points suivants :

  • au moins 50 travailleurs à temps plein ;
  • au moins 10 millions d'euros de chiffre d'affaires annuel total.

Ce critère de taille ne sera toutefois pas une condition nécessaire pour deux cas particuliers. Quelle que soit leur taille, les entités appartenant à l'un de ces deux types d'organisations seront nécessairement concernées par NIS 2 :

  • les infrastructures numériques fournissant certains services (services DNS, registres de noms de domaine de premier niveau, services de confiance qualifiés, réseaux de communications électroniques publics, services de communications électroniques publics, services de communications électroniques accessibles au public) ;
  • l'administration publique (pouvoirs centraux et au niveau régional).

CServices fournis

Le texte européen liste en annexe tous les secteurs pour lesquels la directive s'appliquera. L'annexe 1 définit les « secteurs hautement critiques » et l'annexe 2 les « autres secteurs critiques » :

ANNEXE 1
Secteurs hautement critiques
  • Énergie électricité, réseaux de chaleur et de froid, pétrole, gaz, hydrogène
  • Transports aérien, ferroviaire, par eau, routier
  • Secteur bancaire
  • Infrastructure des marchés financiers
  • Santé
  • Eau potable
  • Eaux usées
  • Infrastructure numérique
  • Administration publique
  • Espace
ANNEXE 2
Autres secteurs critiques
  • Services postaux et d'expédition
  • Gestion des déchets
  • Fabrication, production et distribution de produits chimiques
  • Production, transformation et distribution des denrées alimentaires
  • Fabrication
  • Fournisseurs numériques
  • Recherche

Ces trois critères permettent ainsi de déterminer si son organisation sera assujettie au texte européen. Si vous voulez être sûr que votre organisation est concernée ou non par la directive, l'ANSSI a mis à disposition un simulateur en ligne permettant de le vérifier.

02

Une distinction entre entités essentielles (EE) et entités importantes (EI)

L'article 3 de la directive permet de distinguer deux types d'entités régulées en fonction de leur niveau de criticité.

  • Les entités essentielles (EE) : les grandes entreprises au sens de la recommandation du 6 mai 2003 (plus de 250 salariés et/ou plus de 50 millions d'euros de chiffre d'affaires) qui font partie des « secteurs hautement critiques » (définis ci-dessus), ainsi que les deux cas particuliers des infrastructures numériques et des administrations publiques.
  • Les entités importantes (EI) : les moyennes entreprises au sens de la recommandation du 6 mai 2003 qui font partie des « secteurs hautement critiques », ainsi que les moyennes et grandes entreprises qui font partie des « autres secteurs critiques ».
Suis-je concerné ? INDICATIF
Fournissez-vous vos services ou exercez-vous vos activités dans l'UE ?
Relevez-vous d'un des deux cas particuliers ?
Dans quel secteur exercez-vous ?
Quelle est la taille de votre organisation ?
RÉSULTAT
Entité essentielle
Grande entreprise d'un secteur hautement critique (annexe 1).
  • Lieu Rempli
  • Taille Rempli
  • Services fournis Rempli
SANCTIONS Jusqu'à 2 % du chiffre d'affaires
Outil indicatif : il applique uniquement les critères et les seuils cités dans cet article (article 3 de la directive, recommandation 2003/361/CE). Pour vérifier la situation de votre organisation, utilisez le simulateur de l'ANSSI.

Cette distinction servira à l'ANSSI (Agence nationale de la sécurité des systèmes d'information) pour adapter et proportionner les exigences selon les enjeux de ces deux catégories. Cela jouera aussi un rôle dans la définition des sanctions, qui seront différenciées entre les deux catégories. En effet, les sanctions pour les entités essentielles seront plus sévères et pourront monter jusqu'à 2 % du chiffre d'affaires d'une entreprise, contre 1,4 % pour les entités importantes.

03

Une hausse significative du nombre d'organisations concernées avec la nouvelle directive

Avec la directive, c'est « un véritable changement en termes de volumétrie » qui s'opère. En effet, la précédente directive NIS ne concernait que 7 secteurs d'activités, répartis entre opérateurs de services essentiels (OSE) et fournisseurs de services numériques (FSN). Avec la nouvelle distinction entre entités essentielles et entités importantes, ce sont maintenant 18 secteurs d'activités qui seront touchés.

En France, il y aurait environ 600 types d'entités selon les estimations d'Yves Verhoeven, sous-directeur Stratégie de l'ANSSI. Cela pourrait représenter 10 000 entités différentes au total en France.

UN CHANGEMENT DE VOLUMÉTRIE SECTEURS D'ACTIVITÉS CONCERNÉS
NIS 7 secteurs · OSE et FSN
NIS 2 18 secteurs · EE et EI
secteurs d'activités touchés par NIS 2, contre 7 avec NIS
types d'entités en France, selon l'ANSSI
entités différentes au total en France, selon MonEspaceNIS2

Environ 600 types d'entités différentes seront concernés, parmi eux des administrations de toutes tailles et des entreprises allant des PME aux groupes du CAC 40.

Yves Verhoeven sous-directeur Stratégie de l'ANSSI

Avec cette ampleur considérable, beaucoup d'organisations vont devoir se préparer à l'entrée en vigueur de la directive sur leur territoire national. Le texte, déjà transposé dans plusieurs pays (Croatie, Belgique et Hongrie), devra l'être dans tous ceux de l'Union européenne d'ici octobre 2024. Même si la loi permettra a priori en France un temps de mise en conformité, les entreprises européennes doivent désormais anticiper et se préparer à la mise en œuvre de ce texte pour éviter les sanctions conséquentes qui y sont prévues.

Synthèse

01

Des critères précis

Il faut répondre à trois critères pour que la directive NIS 2 s'applique à une entité : exercer dans l'UE, être une moyenne entreprise (sauf exceptions), fournir un service considéré comme critique selon la liste officielle de la directive.

02

Deux types d'entités différentes

Toutes les entités concernées par NIS 2 sont réparties entre entités essentielles et entités importantes : une distinction qui conduira à des exigences et des sanctions différenciées.

03

Ampleur considérable

NIS 2 va conduire à une augmentation drastique du nombre d'entreprises concernées par rapport à NIS, allant jusqu'à 10 000 entités en France.

Écrit par Clément Rose Phinasoft

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.