LPM, OIV, OSE : qui est concerné et quelles obligations
Opérateurs d'importance vitale, opérateurs de services essentiels, NIS 2 : qui doit quoi, depuis quand, et ce qui va changer.
En cybersécurité, la LPM désigne la loi de programmation militaire du 18 décembre 2013, dont l'article 22 a imposé aux opérateurs d'importance vitale (OIV) de protéger leurs systèmes les plus critiques. En 2018, la transposition de la directive NIS a ajouté un second régime, celui des opérateurs de services essentiels (OSE). La directive NIS 2 s'apprête à élargir ce cadre à des milliers d'entités. Voici qui est concerné par chaque régime, quelles obligations s'appliquent aujourd'hui, et ce qui va changer.
La LPM et la cybersécurité : de 2013 à aujourd'hui
Une loi de programmation militaire fixe, pour plusieurs années, les moyens et les orientations de la défense. Depuis 2013, chacune comporte un volet cyber.
- LPM 2014-2019 (loi du 18 décembre 2013) : son article 22 crée, dans le code de la défense, les obligations de cybersécurité des OIV. C'est elle que l'on désigne habituellement par « la LPM ».
- LPM 2019-2025 (loi du 13 juillet 2018) : son article 34 permet aux opérateurs de communications électroniques de déployer des dispositifs de détection fondés sur des marqueurs techniques, et à l'ANSSI d'en installer elle-même face à une menace, comme le rappelle le Conseil d'État.
- LPM 2024-2030 (loi du 1er août 2023) : elle donne à l'ANSSI le pouvoir d'exiger le blocage ou la redirection de noms de domaine malveillants, et impose aux éditeurs de logiciels de signaler à l'ANSSI les vulnérabilités et incidents significatifs affectant leurs produits, puis d'en informer leurs utilisateurs, selon la FAQ de l'ANSSI.
Ces textes se sont ajoutés à ceux issus du droit européen. La frise ci-dessous montre comment les deux pistes se sont superposées.
- 2006
Dispositif SAIV
Création du dispositif de sécurité des activités d'importance vitale et des OIV.
- 2013
LPM 2014-2019, article 22
Loi du 18 décembre 2013 : obligations cyber des OIV pour leurs SIIV.
- 2016
Directive NIS
Adoptée le 6 juillet 2016 : opérateurs de services essentiels et fournisseurs de service numérique.
- 2016
Premiers arrêtés sectoriels
Entrée en vigueur le 1er juillet 2016 pour les premiers secteurs.
- 2018
Transposition de NIS
Loi du 26 février, décret du 23 mai, arrêté du 14 septembre 2018 (23 règles).
- 2018
LPM 2019-2025
Loi du 13 juillet 2018 : détection sur les réseaux des opérateurs de communications électroniques.
- 2022
NIS 2 et REC
Deux directives du 14 décembre 2022, à transposer avant le 17 octobre 2024.
- 2023
LPM 2024-2030
Loi du 1er août 2023 : filtrage de noms de domaine, obligations des éditeurs de logiciels.
- 2026
Loi résilience · En attente
Toujours pas adoptée au 9 octobre 2026.
OIV : les opérateurs d'importance vitale
Le dispositif de sécurité des activités d'importance vitale (SAIV), créé en 2006, protège les opérateurs jugés indispensables à la survie de la nation contre les actes malveillants et les risques naturels, technologiques ou sanitaires. Les OIV sont identifiés par leur ministère de tutelle et désignés par arrêté. Ils relèvent de 12 secteurs d'activités d'importance vitale :
- alimentation ;
- gestion de l'eau ;
- santé ;
- activités civiles de l'État ;
- activités judiciaires ;
- activités militaires de l'État ;
- énergie ;
- finances ;
- transports ;
- communications électroniques, audiovisuel et information ;
- industrie ;
- espace et recherche.
La liste des OIV est protégée et n'est pas publiée. Le rapport du Sénat sur le projet de loi résilience en dénombre environ 300, qui exploitent quelque 1 500 points d'importance vitale. Au-delà du cyber, un OIV doit rédiger un plan de sécurité d'opérateur, des plans particuliers de protection pour chacun de ses sites et désigner un délégué pour la défense et la sécurité.
Les obligations cyber des OIV issues de la LPM
L'article 22 de la LPM de 2013 a introduit dans le code de la défense un volet consacré aux systèmes d'information. Les règles détaillées sont fixées par des arrêtés sectoriels : les premiers sont entrés en vigueur le 1er juillet 2016 pour les produits de santé, la gestion de l'eau et l'alimentation, les autres ont suivi. D'après l'ANSSI, un OIV doit :
- identifier et déclarer ses SIIV, les systèmes d'information d'importance vitale, dont la compromission aurait des conséquences graves pour la nation ;
- appliquer les règles de sécurité fixées par l'ANSSI : une vingtaine de règles techniques et organisationnelles couvrant la gouvernance, la gestion des risques, la maîtrise des systèmes, la protection et la gestion des incidents ;
- notifier sans délai ses incidents affectant les SIIV directement à l'ANSSI ;
- se soumettre à des contrôles, réalisés par l'ANSSI, un service de l'État ou un prestataire d'audit qualifié ;
- appliquer, en cas de crise majeure, les mesures que le Premier ministre peut imposer.
Le Premier ministre peut aussi imposer le recours à des systèmes de détection des attaques. Les manquements sont sanctionnés pénalement : jusqu'à 150 000 € d'amende pour les dirigeants et 750 000 € pour la personne morale, selon l'analyse du cabinet Squire Patton Boggs.
OSE : les opérateurs de services essentiels de NIS 1
La directive européenne NIS, adoptée le 6 juillet 2016, a été transposée en France par la loi du 26 février 2018, le décret du 23 mai 2018 et plusieurs arrêtés. Elle a créé deux catégories :
- les opérateurs de services essentiels (OSE), désignés par arrêté du Premier ministre parce qu'ils fournissent un service essentiel au fonctionnement de la société ou de l'économie. La première liste a été arrêtée en novembre 2018, d'après CMS Francis Lefebvre ;
- les fournisseurs de service numérique (FSN) : places de marché, moteurs de recherche et services d'informatique en nuage d'au moins 50 salariés ou 10 M€ de chiffre d'affaires, qui ne sont pas désignés mais appliquent directement les règles.
Un OSE doit désigner un représentant auprès de l'ANSSI, déclarer ses systèmes d'information essentiels (SIE), notifier ses incidents et se soumettre à des contrôles. Surtout, il applique les 23 règles de sécurité de l'arrêté du 14 septembre 2018, dans des délais de trois mois à trois ans après sa désignation :
- gouvernance : analyse de risques, politique de sécurité, homologation de sécurité, indicateurs, audits ;
- protection : cartographie, configuration, cloisonnement, accès distants, filtrage, comptes et systèmes d'administration, identification, authentification, droits d'accès, maintien en conditions de sécurité, sécurité physique ;
- défense : détection, journalisation, corrélation et analyse des journaux, réponse aux incidents, traitement des alertes ;
- résilience : gestion de crises.
On y retrouve la logique du RGS des administrations : une analyse de risques, puis une homologation. Selon l'article 9 de la loi du 26 février 2018, les manquements exposent les dirigeants d'OSE à des amendes pénales de 75 000 à 125 000 €.
OIV ou OSE : quel régime pour votre organisation ?
Les deux statuts sont indépendants : un OIV peut être désigné OSE pour d'autres activités, et la plupart des OSE ne sont pas des OIV. Répondez aux quatre questions pour voir le régime qui s'applique aujourd'hui et celui qui vous attend avec NIS 2.
Régime OIV du code de la défense
Déclaration des systèmes d'importance vitale (SIIV), règles de sécurité des arrêtés sectoriels, notification des incidents à l'ANSSI, contrôles.
Entité critique (directive REC)
Le projet de loi résilience modernise le régime des OIV : plan de résilience opérateur, notification des incidents.
Entité essentielle (NIS 2)
Mesures de gestion des risques, notification des incidents, contrôles a priori et a posteriori, sanctions plus lourdes.
Ce que change NIS 2 pour les OIV et les OSE
Adoptée le 14 décembre 2022 en même temps que la directive REC sur la résilience des entités critiques, la directive NIS 2 change d'échelle. La France doit transposer les deux textes, ainsi que le volet DORA, par un seul projet de loi, dit loi résilience, qui n'était toujours pas adopté au 9 octobre 2026.
- Les OSE disparaissent au profit des entités essentielles et importantes. Elles ne sont plus désignées une à une : c'est le secteur et la taille qui déterminent le statut. Le Sénat évalue le périmètre à environ 15 000 entités dans 18 secteurs, dont près de 1 500 collectivités territoriales. Voir De NIS à NIS 2 et les secteurs concernés par NIS 2.
- Les OIV sont modernisés par la transposition de REC : le projet de loi prévoit notamment un plan de résilience opérateur et des obligations de notification. Par ailleurs, NIS 2 classe comme entités essentielles, quelle que soit leur taille, les entités identifiées comme critiques au titre de REC.
- Les sanctions changent de nature : NIS 2 prévoit des amendes administratives proportionnées au chiffre d'affaires, détaillées dans notre article sur les sanctions de NIS 2.
En attendant, les obligations actuelles continuent de s'appliquer : le code de la défense pour les OIV, les textes de 2018 pour les OSE. Pour une organisation qui découvre ces sujets, le simulateur NIS 2 de l'ANSSI (MesServicesCyber) permet de vérifier son statut probable. Dans tous les cas, les fondamentaux ne changent pas : analyse de risques, mesures proportionnées, détection, gestion des incidents et continuité d'activité.
Pour suivre vos exigences NIS 2, et le cas échéant les règles qui s'appliquent déjà à vos systèmes, notre logiciel de conformité NIS 2 réunit référentiels, évaluations et plans d'action.
Synthèse
LPM 2013 : les OIV
L'article 22 de la loi de programmation militaire de 2013 a imposé aux opérateurs d'importance vitale de protéger leurs systèmes d'importance vitale : règles de sécurité, notification des incidents, contrôles.
NIS 1 : les OSE
Depuis la loi du 26 février 2018, les opérateurs de services essentiels désignés appliquent 23 règles de sécurité à leurs systèmes essentiels et notifient leurs incidents à l'ANSSI.
NIS 2 : un changement d'échelle
La directive remplace les OSE par environ 15 000 entités essentielles et importantes. Sa transposition, la loi résilience, n'était pas adoptée au 9 octobre 2026.
Questions fréquentes
Que signifie LPM en cybersécurité ?
LPM signifie loi de programmation militaire. En cybersécurité, on vise surtout l'article 22 de la loi du 18 décembre 2013 (LPM 2014-2019), qui a créé des obligations de sécurité pour les systèmes d'information des opérateurs d'importance vitale (OIV). Les LPM suivantes, de 2018 et 2023, ont renforcé les capacités de détection et les prérogatives de l'ANSSI.
Qu'est-ce qu'un OIV ?
Un opérateur d'importance vitale est une organisation, publique ou privée, désignée par l'État parce que ses activités sont jugées indispensables à la survie de la nation ou difficilement substituables. Il relève de l'un des 12 secteurs d'activités d'importance vitale. La liste des OIV n'est pas publique ; le Sénat en dénombre environ 300.
Quelle est la différence entre OIV et OSE ?
Les OIV relèvent du code de la défense et du dispositif de sécurité des activités d'importance vitale ; leurs obligations cyber viennent de la LPM de 2013 et portent sur leurs systèmes d'importance vitale. Les OSE viennent de la directive européenne NIS de 2016, transposée en 2018 ; ils sont désignés par arrêté du Premier ministre et appliquent 23 règles à leurs systèmes d'information essentiels. Une même organisation peut relever des deux régimes.
Quelles sanctions pour un OIV qui ne respecte pas ses obligations ?
Le code de la défense prévoit une amende pouvant atteindre 150 000 € pour les dirigeants, et 750 000 € pour la personne morale, en cas de manquement aux obligations cyber, en général après mise en demeure.
Les OIV sont-ils concernés par NIS 2 ?
Oui. La directive NIS 2 classe comme entités essentielles, quelle que soit leur taille, les entités identifiées comme critiques au titre de la directive REC, que la France transpose en modernisant le régime des OIV. Les deux régimes s'articuleront donc ; le détail dépendra de la loi résilience, en cours d'examen au Parlement.
Que deviennent les OSE avec NIS 2 ?
La catégorie disparaît : NIS 2 la remplace par celles d'entité essentielle et d'entité importante, déterminées par le secteur et la taille plutôt que par une désignation au cas par cas. En attendant l'adoption de la loi résilience, les textes français issus de NIS 1 restent ceux que les OSE appliquent.
Sources (14)
- ANSSI — Le dispositif SAIV
- ANSSI et SGDSN — Communiqué sur les premiers arrêtés sectoriels de cybersécurité des OIV (27 juin 2016)
- SGDSN — Plaquette de présentation du dispositif SAIV
- Sénat — Synthèse du rapport de la commission spéciale sur le projet de loi résilience (2025)
- Sénat — Dossier législatif du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité
- Squire Patton Boggs — Cybersécurité : ce que prévoit la loi de programmation militaire
- ANSSI — La directive NIS
- Légifrance — Arrêté du 14 septembre 2018 fixant les règles de sécurité et les délais mentionnés à l'article 10 du décret n° 2018-384 du 23 mai 2018
- Légifrance — Loi n° 2018-133 du 26 février 2018 portant diverses dispositions d'adaptation au droit de l'Union européenne dans le domaine de la sécurité (article 9)
- CMS Francis Lefebvre — La transposition de la directive NIS en droit français est achevée (2019)
- Conseil d'État — Décision n° 428028 du 30 décembre 2021 (article 34 de la LPM 2019-2025)
- ANSSI — Étendre le champ de détection avec les opérateurs de communications électroniques
- ANSSI — FAQ sur le projet de décret d'application de la LPM 2024-2030 (avril 2024)
- EUR-Lex — Directive (UE) 2022/2555 (NIS 2), articles 2 et 3
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.