Guide · Directive NIS 2

NIS 2 : le guide complet

NIS 2 est la directive européenne qui fixe le niveau de cybersécurité attendu de milliers d'organisations, publiques et privées. Ce guide explique qui est concerné, ce que le texte exige et où en est sa transposition en France au 9 octobre 2026. Chaque obligation a ensuite son chapitre détaillé.

Mis à jour le · 10 min de lecture

Texte
Directive (UE) 2022/2555
Adoption
14 décembre 2022
Champ
18 secteurs d'activité
En France
Loi de transposition pas encore adoptée
Chapitres du guide
  1. NIS 2 en bref
  2. Les obligations de l'article 21
  3. Entités essentielles et importantes
  4. Notification des incidents
  5. Responsabilité des dirigeants
  6. ReCyF, le référentiel de l'ANSSI
  7. S'enregistrer auprès de l'ANSSI
  8. Glossaire NIS 2

En bref

  1. NIS 2 est la directive (UE) 2022/2555 sur la sécurité des réseaux et des systèmes d'information. Elle remplace la directive NIS de 2016 et s'applique dans toute l'Union européenne.

  2. Elle vise les organisations de 18 secteurs, en principe à partir de la taille d'une moyenne entreprise, réparties entre entités essentielles et entités importantes.

  3. Quatre obligations structurent le texte : s'enregistrer auprès de l'autorité nationale, gérer les risques avec dix mesures minimales (article 21), notifier les incidents importants en 24 h, 72 h puis un mois (article 23) et impliquer la direction (article 20).

  4. En France, la transposition passe par le projet de loi « résilience ». Au 9 octobre 2026, il n'est pas encore adopté : son examen à l'Assemblée nationale a de nouveau été reporté le 6 octobre, sans nouvelle date.

  5. L'ANSSI invite à se préparer sans attendre : elle a publié une version de travail du ReCyF, son référentiel de mesures, et ouvert un pré-enregistrement volontaire.

Qu'est-ce que la directive NIS 2 ?

NIS 2 (pour Network and Information Security, parfois appelée « SRI 2 » en français, pour sécurité des réseaux et des systèmes d'information) est la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022. Publiée au Journal officiel de l'Union européenne le 27 décembre 2022, elle est entrée en vigueur le 16 janvier 2023.

Elle remplace la première directive NIS (2016/1148), abrogée à compter du 18 octobre 2024. Son objectif : élever un niveau commun de cybersécurité dans l'Union, en imposant aux organisations les plus importantes pour l'économie et la société des mesures de gestion des risques, une notification de leurs incidents et une supervision par une autorité nationale, assortie de sanctions.

Comme toute directive, NIS 2 fixe des objectifs que chaque État membre doit inscrire dans son droit national. Les États avaient jusqu'au 17 octobre 2024 pour le faire. Pour l'histoire du texte et la différence entre directive et règlement, lisez notre article De NIS à NIS 2.

Ce que NIS 2 demande, dans l'ordre

Pour une organisation, NIS 2 se lit comme un parcours : vérifier qu'elle est dans le champ et dans quelle catégorie, se faire connaître de l'autorité, mettre en œuvre les mesures de sécurité, savoir notifier un incident, et rendre des comptes lors des contrôles. La direction porte l'ensemble.

Schéma en six étapes reliées par une flèche. 1, le champ d'application : secteur des annexes I ou II et taille (articles 2 et 3). 2, la catégorie : entité essentielle ou importante. 3, l'enregistrement auprès de l'autorité nationale, l'ANSSI en France (articles 3 et 27). 4, les dix mesures de gestion des risques (article 21). 5, la notification des incidents importants en 24 heures, 72 heures puis un mois (article 23). 6, la supervision et les sanctions (articles 32 à 34). Une bande sous les étapes rappelle que la direction approuve les mesures, en supervise la mise en œuvre et se forme (article 20).
Le parcours d'une entité soumise à NIS 2 : chaque étape renvoie à un article de la directive et à un chapitre de ce guide.

Qui est concerné par NIS 2 ?

La directive s'applique aux entités publiques ou privées qui exercent dans l'Union une activité listée dans ses annexes et qui ont au moins la taille d'une moyenne entreprise (au moins 50 salariés, ou un chiffre d'affaires annuel et un total de bilan supérieurs à 10 millions d'euros). Certaines entités sont visées quelle que soit leur taille, comme les fournisseurs de services DNS ou les administrations centrales.

  • l'annexe I liste 11 secteurs « hautement critiques » : énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, gestion des services TIC (entre entreprises), administration publique et espace ;
  • l'annexe II liste 7 « autres secteurs critiques » : services postaux et d'expédition, gestion des déchets, produits chimiques, denrées alimentaires, fabrication (dispositifs médicaux, électronique, machines, véhicules…), fournisseurs numériques et recherche.

Selon son secteur et sa taille, une entité concernée est essentielle ou importante. Les obligations de fond sont les mêmes ; la supervision et le plafond des amendes diffèrent. Le chapitre entités essentielles et importantes détaille les critères. En France, le rapport de la commission spéciale du Sénat estime le périmètre à environ 15 000 entités, dont près de 1 500 collectivités territoriales et organismes rattachés.

Les obligations de NIS 2 en un coup d'œil

Les grandes obligations de la directive et le chapitre qui les détaille
ObligationCe que dit la directiveChapitre
S'enregistrerTransmettre à l'autorité son nom, ses coordonnées, son secteur et les pays où l'on exerce, puis signaler tout changement (articles 3 et 27)Enregistrement auprès de l'ANSSI
Gérer les risquesPrendre des mesures techniques, opérationnelles et organisationnelles proportionnées, dont dix mesures minimales (article 21)Les obligations de l'article 21
Notifier les incidentsAlerte précoce sous 24 h, notification sous 72 h, rapport final dans le mois pour tout incident important (article 23)Notification des incidents
Impliquer la directionApprouver les mesures, superviser leur mise en œuvre, suivre une formation ; responsabilité engagée en cas de manquement (article 20)Responsabilité des dirigeants
Rendre des comptesContrôles a priori pour les entités essentielles, a posteriori pour les importantes, amendes plafonnées à 10 M€ ou 2 % du chiffre d'affaires mondial (articles 32 à 34)Entités essentielles et importantes

Les montants et les mécanismes de sanction sont présentés dans notre article Les sanctions de NIS 2. Pour la sécurité des fournisseurs et prestataires, l'une des dix mesures, voyez Risques tiers : ce qu'exigent NIS 2 et DORA.

Où en est la transposition de NIS 2 en France ?

En France, NIS 2 doit être transposée par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dit « loi résilience », qui transpose aussi la directive sur la résilience des entités critiques et le volet « directive » de DORA. Voici les étapes vérifiées au 9 octobre 2026 :

DateÉtape
15 octobre 2024Présentation du projet de loi en Conseil des ministres et dépôt au Sénat, en procédure accélérée
17 octobre 2024Date limite de transposition fixée par la directive
12 mars 2025Adoption du texte par le Sénat
10 septembre 2025Adoption du texte par la commission spéciale de l'Assemblée nationale
24 novembre 2025Ouverture par l'ANSSI d'un pré-enregistrement volontaire
17 mars 2026Mise à disposition du ReCyF, référentiel de l'ANSSI, en version de travail
8 juillet 2026La Commission européenne saisit la Cour de justice de l'UE contre la France, l'Irlande, l'Espagne et les Pays-Bas pour défaut de transposition complète
6 octobre 2026L'examen en séance publique prévu le 7 octobre est retiré de l'ordre du jour de l'Assemblée ; aucune nouvelle date n'est fixée

Plusieurs points restent donc non tranchés à cette date : la date d'adoption définitive (une commission mixte paritaire pourra suivre le vote des députés), le contenu des décrets d'application, le périmètre exact des collectivités concernées et le calendrier de mise en conformité. Selon l'ANSSI, NIS 2 entrera en vigueur en France une fois l'ensemble des textes de transposition publiés, et cette date ne coïncidera pas avec l'application de toutes les exigences. Le détail du parcours parlementaire et des points de blocage est dans notre article Loi résilience : où en est la transposition de NIS 2 ?.

Le fil rouge de ce guide

Nos articles sur NIS 2

Lire le guide chapitre par chapitre

Piloter sa conformité NIS 2

Une démarche NIS 2 relie plusieurs chantiers qui vivent dans le temps : une analyse de risques à jour, une liste d'exigences évaluée preuves à l'appui, des plans d'action, l'évaluation des fournisseurs et des comptes rendus réguliers à la direction. Un tableur suffit pour démarrer ; il devient vite difficile de garder les liens entre risques, mesures et preuves quand le périmètre compte plusieurs sites ou filiales.

Questions fréquentes

Qu'est-ce que NIS 2 en quelques mots ?

NIS 2 est la directive européenne (UE) 2022/2555 sur la cybersécurité. Elle oblige les organisations de 18 secteurs, en principe à partir de la taille d'une moyenne entreprise, à gérer leurs risques cyber, à notifier leurs incidents importants et à impliquer leur direction, sous le contrôle d'une autorité nationale.

NIS 2 est-elle applicable en France ?

Pas encore pleinement. La directive devait être transposée avant le 17 octobre 2024, mais au 9 octobre 2026 le projet de loi « résilience » n'est pas adopté : il a été voté par le Sénat en mars 2025, puis en commission à l'Assemblée nationale en septembre 2025, et son examen en séance a été reporté sans date le 6 octobre 2026. Des décrets devront ensuite préciser les modalités.

Quelle est l'autorité compétente pour NIS 2 en France ?

Le projet de loi confie ce rôle à l'ANSSI, l'Agence nationale de la sécurité des systèmes d'information, qui supervise déjà les opérateurs de la première directive NIS. Elle propose dès maintenant le simulateur MonEspaceNIS2, un pré-enregistrement et le référentiel ReCyF.

Quelle différence entre NIS 2 et DORA ?

DORA est un règlement, directement applicable depuis le 17 janvier 2025, qui encadre la résilience numérique du secteur financier. Lorsqu'un texte sectoriel de l'Union impose des exigences au moins équivalentes, comme DORA pour les banques et assurances, ce sont ses règles qui s'appliquent à la place de celles de NIS 2 sur ces points (article 4 de la directive).

Combien coûte une mise en conformité NIS 2 ?

Aucun montant officiel ne s'applique à toutes les entités : le coût dépend de la taille, du secteur, du niveau de départ et des systèmes concernés. Le principe de proportionnalité de l'article 21 et la distinction entre entités essentielles et importantes visent justement à adapter l'effort à chaque organisation.

Une certification ISO 27001 suffit-elle pour NIS 2 ?

Elle aide beaucoup mais ne couvre pas tout : l'enregistrement et la notification des incidents restent des obligations propres à NIS 2. Dans la version de travail du ReCyF, l'ANSSI accepte une certification ISO/IEC 27001:2022 comme moyen de démontrer deux de ses objectifs (gouvernance et approche par les risques), sur le périmètre certifié.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.