Guide · Directive NIS 2
NIS 2 : le guide complet
NIS 2 est la directive européenne qui fixe le niveau de cybersécurité attendu de milliers d'organisations, publiques et privées. Ce guide explique qui est concerné, ce que le texte exige et où en est sa transposition en France au 9 octobre 2026. Chaque obligation a ensuite son chapitre détaillé.
- Texte
- Directive (UE) 2022/2555
- Adoption
- 14 décembre 2022
- Champ
- 18 secteurs d'activité
- En France
- Loi de transposition pas encore adoptée
Chapitres du guide
En bref
-
NIS 2 est la directive (UE) 2022/2555 sur la sécurité des réseaux et des systèmes d'information. Elle remplace la directive NIS de 2016 et s'applique dans toute l'Union européenne.
-
Elle vise les organisations de 18 secteurs, en principe à partir de la taille d'une moyenne entreprise, réparties entre entités essentielles et entités importantes.
-
Quatre obligations structurent le texte : s'enregistrer auprès de l'autorité nationale, gérer les risques avec dix mesures minimales (article 21), notifier les incidents importants en 24 h, 72 h puis un mois (article 23) et impliquer la direction (article 20).
-
En France, la transposition passe par le projet de loi « résilience ». Au 9 octobre 2026, il n'est pas encore adopté : son examen à l'Assemblée nationale a de nouveau été reporté le 6 octobre, sans nouvelle date.
-
L'ANSSI invite à se préparer sans attendre : elle a publié une version de travail du ReCyF, son référentiel de mesures, et ouvert un pré-enregistrement volontaire.
Qu'est-ce que la directive NIS 2 ?
NIS 2 (pour Network and Information Security, parfois appelée « SRI 2 » en français, pour sécurité des réseaux et des systèmes d'information) est la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022. Publiée au Journal officiel de l'Union européenne le 27 décembre 2022, elle est entrée en vigueur le 16 janvier 2023.
Elle remplace la première directive NIS (2016/1148), abrogée à compter du 18 octobre 2024. Son objectif : élever un niveau commun de cybersécurité dans l'Union, en imposant aux organisations les plus importantes pour l'économie et la société des mesures de gestion des risques, une notification de leurs incidents et une supervision par une autorité nationale, assortie de sanctions.
Comme toute directive, NIS 2 fixe des objectifs que chaque État membre doit inscrire dans son droit national. Les États avaient jusqu'au 17 octobre 2024 pour le faire. Pour l'histoire du texte et la différence entre directive et règlement, lisez notre article De NIS à NIS 2.
Ce que NIS 2 demande, dans l'ordre
Pour une organisation, NIS 2 se lit comme un parcours : vérifier qu'elle est dans le champ et dans quelle catégorie, se faire connaître de l'autorité, mettre en œuvre les mesures de sécurité, savoir notifier un incident, et rendre des comptes lors des contrôles. La direction porte l'ensemble.
Qui est concerné par NIS 2 ?
La directive s'applique aux entités publiques ou privées qui exercent dans l'Union une activité listée dans ses annexes et qui ont au moins la taille d'une moyenne entreprise (au moins 50 salariés, ou un chiffre d'affaires annuel et un total de bilan supérieurs à 10 millions d'euros). Certaines entités sont visées quelle que soit leur taille, comme les fournisseurs de services DNS ou les administrations centrales.
- l'annexe I liste 11 secteurs « hautement critiques » : énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, gestion des services TIC (entre entreprises), administration publique et espace ;
- l'annexe II liste 7 « autres secteurs critiques » : services postaux et d'expédition, gestion des déchets, produits chimiques, denrées alimentaires, fabrication (dispositifs médicaux, électronique, machines, véhicules…), fournisseurs numériques et recherche.
Selon son secteur et sa taille, une entité concernée est essentielle ou importante. Les obligations de fond sont les mêmes ; la supervision et le plafond des amendes diffèrent. Le chapitre entités essentielles et importantes détaille les critères. En France, le rapport de la commission spéciale du Sénat estime le périmètre à environ 15 000 entités, dont près de 1 500 collectivités territoriales et organismes rattachés.
Les obligations de NIS 2 en un coup d'œil
| Obligation | Ce que dit la directive | Chapitre |
|---|---|---|
| S'enregistrer | Transmettre à l'autorité son nom, ses coordonnées, son secteur et les pays où l'on exerce, puis signaler tout changement (articles 3 et 27) | Enregistrement auprès de l'ANSSI |
| Gérer les risques | Prendre des mesures techniques, opérationnelles et organisationnelles proportionnées, dont dix mesures minimales (article 21) | Les obligations de l'article 21 |
| Notifier les incidents | Alerte précoce sous 24 h, notification sous 72 h, rapport final dans le mois pour tout incident important (article 23) | Notification des incidents |
| Impliquer la direction | Approuver les mesures, superviser leur mise en œuvre, suivre une formation ; responsabilité engagée en cas de manquement (article 20) | Responsabilité des dirigeants |
| Rendre des comptes | Contrôles a priori pour les entités essentielles, a posteriori pour les importantes, amendes plafonnées à 10 M€ ou 2 % du chiffre d'affaires mondial (articles 32 à 34) | Entités essentielles et importantes |
Les montants et les mécanismes de sanction sont présentés dans notre article Les sanctions de NIS 2. Pour la sécurité des fournisseurs et prestataires, l'une des dix mesures, voyez Risques tiers : ce qu'exigent NIS 2 et DORA.
Où en est la transposition de NIS 2 en France ?
En France, NIS 2 doit être transposée par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dit « loi résilience », qui transpose aussi la directive sur la résilience des entités critiques et le volet « directive » de DORA. Voici les étapes vérifiées au 9 octobre 2026 :
| Date | Étape |
|---|---|
| 15 octobre 2024 | Présentation du projet de loi en Conseil des ministres et dépôt au Sénat, en procédure accélérée |
| 17 octobre 2024 | Date limite de transposition fixée par la directive |
| 12 mars 2025 | Adoption du texte par le Sénat |
| 10 septembre 2025 | Adoption du texte par la commission spéciale de l'Assemblée nationale |
| 24 novembre 2025 | Ouverture par l'ANSSI d'un pré-enregistrement volontaire |
| 17 mars 2026 | Mise à disposition du ReCyF, référentiel de l'ANSSI, en version de travail |
| 8 juillet 2026 | La Commission européenne saisit la Cour de justice de l'UE contre la France, l'Irlande, l'Espagne et les Pays-Bas pour défaut de transposition complète |
| 6 octobre 2026 | L'examen en séance publique prévu le 7 octobre est retiré de l'ordre du jour de l'Assemblée ; aucune nouvelle date n'est fixée |
Plusieurs points restent donc non tranchés à cette date : la date d'adoption définitive (une commission mixte paritaire pourra suivre le vote des députés), le contenu des décrets d'application, le périmètre exact des collectivités concernées et le calendrier de mise en conformité. Selon l'ANSSI, NIS 2 entrera en vigueur en France une fois l'ensemble des textes de transposition publiés, et cette date ne coïncidera pas avec l'application de toutes les exigences. Le détail du parcours parlementaire et des points de blocage est dans notre article Loi résilience : où en est la transposition de NIS 2 ?.
Le fil rouge de ce guide
Nos articles sur NIS 2
Ce guide sert de point d'entrée. Sur des questions précises, nos articles vont plus loin :
- Contexte De NIS à NIS 2 Pourquoi l'Union a révisé la directive de 2016, ce qu'est une directive et ce que NIS 2 ajoute : secteurs, coopération entre États, sanctions.
- Périmètre Directive NIS 2 : quels secteurs concernés ? Les trois critères (lieu, taille, secteur), les annexes I et II et un outil pour situer votre organisation.
- Sanctions Les sanctions de NIS 2 Amendes, publication des manquements, responsabilité des dirigeants : ce que risquent les entités essentielles et importantes.
- Actualité Loi résilience : où en est la transposition ? Le parcours du projet de loi depuis 2024, les reports, la saisine de la Cour de justice et ce qui suivra le vote.
- Fournisseurs Risques tiers : ce qu'exigent NIS 2 et DORA La sécurité de la chaîne d'approvisionnement (article 21) comparée aux exigences de DORA et du RGPD sur les prestataires.
Lire le guide chapitre par chapitre
- Chapitre 1 Les obligations de l'article 21 Les dix mesures minimales de gestion des risques, et comment les rendre proportionnées.
- Chapitre 2 Entités essentielles et importantes Les critères de classement et ce qui change d'un régime à l'autre.
- Chapitre 3 Notification des incidents Incident important, alerte précoce en 24 h, notification en 72 h, rapport final en un mois.
- Chapitre 4 Responsabilité des dirigeants Approuver, superviser, se former : ce que l'article 20 attend de la direction.
- Chapitre 5 ReCyF, le référentiel de l'ANSSI Les 20 objectifs de sécurité et leurs moyens acceptables de conformité.
- Chapitre 6 S'enregistrer auprès de l'ANSSI Simulateur, pré-enregistrement et informations à transmettre.
- Chapitre 7 Glossaire NIS 2 Les termes de la directive et de sa transposition, expliqués simplement.
Piloter sa conformité NIS 2
Une démarche NIS 2 relie plusieurs chantiers qui vivent dans le temps : une analyse de risques à jour, une liste d'exigences évaluée preuves à l'appui, des plans d'action, l'évaluation des fournisseurs et des comptes rendus réguliers à la direction. Un tableur suffit pour démarrer ; il devient vite difficile de garder les liens entre risques, mesures et preuves quand le périmètre compte plusieurs sites ou filiales.
Questions fréquentes
Qu'est-ce que NIS 2 en quelques mots ?
NIS 2 est la directive européenne (UE) 2022/2555 sur la cybersécurité. Elle oblige les organisations de 18 secteurs, en principe à partir de la taille d'une moyenne entreprise, à gérer leurs risques cyber, à notifier leurs incidents importants et à impliquer leur direction, sous le contrôle d'une autorité nationale.
NIS 2 est-elle applicable en France ?
Pas encore pleinement. La directive devait être transposée avant le 17 octobre 2024, mais au 9 octobre 2026 le projet de loi « résilience » n'est pas adopté : il a été voté par le Sénat en mars 2025, puis en commission à l'Assemblée nationale en septembre 2025, et son examen en séance a été reporté sans date le 6 octobre 2026. Des décrets devront ensuite préciser les modalités.
Quelle est l'autorité compétente pour NIS 2 en France ?
Le projet de loi confie ce rôle à l'ANSSI, l'Agence nationale de la sécurité des systèmes d'information, qui supervise déjà les opérateurs de la première directive NIS. Elle propose dès maintenant le simulateur MonEspaceNIS2, un pré-enregistrement et le référentiel ReCyF.
Quelle différence entre NIS 2 et DORA ?
DORA est un règlement, directement applicable depuis le 17 janvier 2025, qui encadre la résilience numérique du secteur financier. Lorsqu'un texte sectoriel de l'Union impose des exigences au moins équivalentes, comme DORA pour les banques et assurances, ce sont ses règles qui s'appliquent à la place de celles de NIS 2 sur ces points (article 4 de la directive).
Combien coûte une mise en conformité NIS 2 ?
Aucun montant officiel ne s'applique à toutes les entités : le coût dépend de la taille, du secteur, du niveau de départ et des systèmes concernés. Le principe de proportionnalité de l'article 21 et la distinction entre entités essentielles et importantes visent justement à adapter l'effort à chaque organisation.
Une certification ISO 27001 suffit-elle pour NIS 2 ?
Elle aide beaucoup mais ne couvre pas tout : l'enregistrement et la notification des incidents restent des obligations propres à NIS 2. Dans la version de travail du ReCyF, l'ANSSI accepte une certification ISO/IEC 27001:2022 comme moyen de démontrer deux de ses objectifs (gouvernance et approche par les risques), sur le périmètre certifié.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Directive (UE) 2022/2555 du 14 décembre 2022 (directive NIS 2), EUR-Lex, Journal officiel de l'Union européenne, 27 décembre 2022.
- La directive NIS 2, ANSSI, cyber.gouv.fr.
- NIS 2 sur MesServicesCyber (périmètre, obligations, ReCyF, outils), ANSSI, messervices.cyber.gouv.fr.
- FAQ NIS 2 : avancement de la transposition, ANSSI, MonEspaceNIS2, mise à jour du 19 septembre 2025.
- Projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité : l'essentiel du rapport de la commission spéciale, Sénat, 2025.
- Dossier législatif du projet de loi « résilience », Sénat.
- Caramba, encore raté : la transposition de NIS2 est de nouveau repoussée, Next, 6 octobre 2026.
- Commission refers Ireland, Spain, France and the Netherlands to the Court of Justice for failing to transpose rules, Commission européenne, 8 juillet 2026.
- NIS 2 : l'ANSSI poursuit et renforce sa dynamique d'accompagnement, ANSSI, cyber.gouv.fr, 18 mars 2026.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.