Guide NIS 2 · Glossaire
Glossaire NIS 2 : les termes de la directive expliqués
Les notions essentielles de NIS 2 et de sa transposition en France, reformulées simplement à partir de la directive (UE) 2022/2555 et des publications de l'ANSSI, avec un renvoi vers le chapitre où chacune intervient.
Chapitres du guide
En bref
-
Les deux statuts possibles sous NIS 2, entité essentielle ou entité importante, attribués d'après le secteur et la taille.
-
Elle leur impose des mesures de gestion des risques, la notification des incidents importants et l'implication de leur organe de direction.
-
En France, l'ANSSI est l'autorité désignée ; elle propose le ReCyF et le portail MonEspaceNIS2.
Les textes et les acteurs
- NIS 2
- Directive (UE) 2022/2555 du 14 décembre 2022 sur la sécurité des réseaux et des systèmes d'information (en anglais Network and Information Security). Elle remplace la directive NIS de 2016. Voir la page d'accueil du guide.
- Directive
- Acte de l'Union qui fixe des objectifs que chaque État doit inscrire dans son droit national, à la différence d'un règlement, applicable directement. Voir De NIS à NIS 2.
- Transposition
- Adoption par un État des textes nationaux qui mettent en œuvre une directive. Pour NIS 2, la date limite était le 17 octobre 2024.
- Loi « résilience »
- Nom courant du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, qui transpose NIS 2, la directive REC et le volet directive de DORA. Non adopté au 9 octobre 2026. Voir notre article.
- Règlement d'exécution (UE) 2024/2690
- Texte de la Commission du 17 octobre 2024 qui détaille les mesures de l'article 21 et les critères d'incident important pour certains fournisseurs numériques (DNS, informatique en nuage, centres de données, services gérés, places de marché, réseaux sociaux, services de confiance…). Voir les obligations.
- ANSSI
- Agence nationale de la sécurité des systèmes d'information, autorité nationale désignée par le projet de loi pour superviser les entités soumises à NIS 2 en France.
- CSIRT
- Centre de réponse aux incidents de sécurité informatique. Chaque État en désigne un ou plusieurs ; ils reçoivent les notifications d'incidents et aident les entités. En France, le CERT-FR est rattaché à l'ANSSI.
- ENISA
- Agence de l'Union européenne pour la cybersécurité. Elle soutient la mise en œuvre de NIS 2, par exemple avec son guide de mise en œuvre du règlement 2024/2690 publié en juin 2025.
- CyCLONe
- Réseau européen des organisations de liaison en cas de crise cyber, auquel NIS 2 donne un cadre formel pour coordonner la gestion des incidents et crises de grande ampleur.
Les entités concernées
- Entité essentielle (EE)
- En règle générale, grande entreprise d'un secteur de l'annexe I, ainsi que certains cas visés quelle que soit la taille (DNS, registres de premier niveau, services de confiance qualifiés, administration centrale, entités critiques). Supervision a priori. Voir ce chapitre.
- Entité importante (EI)
- Entité des annexes I ou II, au moins de taille moyenne, qui n'est pas essentielle. Mêmes obligations de fond, supervision a posteriori et plafond d'amende plus bas.
- Annexe I
- Liste des 11 secteurs « hautement critiques » : énergie, transports, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, gestion des services TIC, administration publique, espace.
- Annexe II
- Liste des 7 « autres secteurs critiques » : services postaux et d'expédition, déchets, produits chimiques, denrées alimentaires, fabrication, fournisseurs numériques, recherche.
- Règle du plafond de taille
- Principe selon lequel NIS 2 ne vise, sauf exceptions, que les entités au moins de taille moyenne au sens de la recommandation 2003/361/CE : au moins 50 personnes, ou plus de 10 M€ de chiffre d'affaires et de bilan.
- Entité critique
- Entité désignée au titre de la directive (UE) 2022/2557 sur la résilience des entités critiques (REC). Elle est entité essentielle au sens de NIS 2, quelle que soit sa taille.
- Opérateur de services essentiels (OSE)
- Catégorie de la première directive NIS. NIS 2 la remplace par les entités essentielles et importantes ; un État peut classer ses anciens OSE parmi les entités essentielles.
Les obligations
- Mesures de gestion des risques
- Mesures techniques, opérationnelles et organisationnelles, appropriées et proportionnées, que l'article 21 impose, dont dix mesures minimales. Voir ce chapitre.
- Approche tous risques
- Principe selon lequel les mesures protègent les systèmes d'information et leur environnement physique contre toutes les causes d'incident, malveillantes ou accidentelles.
- Proportionnalité
- Adaptation des mesures à l'exposition de l'entité aux risques, à sa taille, à la probabilité et à la gravité des incidents, à l'état de l'art et au coût.
- Sécurité de la chaîne d'approvisionnement
- Mesure d) de l'article 21 : sécurité des relations avec les fournisseurs et prestataires directs. Voir Risques tiers : NIS 2 et DORA.
- Organe de direction
- Instance qui dirige l'entité selon sa forme juridique. Elle approuve les mesures, en supervise la mise en œuvre, se forme et peut être tenue responsable (article 20). Voir ce chapitre.
- Enregistrement
- Transmission à l'autorité des informations d'identification de l'entité (articles 3 et 27). Voir ce chapitre.
Les incidents
- Incident
- Événement qui compromet la disponibilité, l'authenticité, l'intégrité ou la confidentialité des données ou des services des systèmes d'information.
- Incident important
- Incident qui cause ou peut causer une perturbation opérationnelle grave ou des pertes financières pour l'entité, ou des dommages considérables à d'autres personnes. Lui seul doit être notifié. Voir ce chapitre.
- Incident évité
- Événement qui aurait pu compromettre les données ou services mais qui a été empêché ou ne s'est pas concrétisé. Il peut être signalé volontairement.
- Cybermenace importante
- Menace dont les caractéristiques techniques laissent penser qu'elle pourrait avoir un impact grave. L'entité informe les destinataires de ses services des mesures qu'ils peuvent prendre.
- Alerte précoce
- Premier signalement d'un incident important, dans les 24 heures après en avoir eu connaissance : acte malveillant suspecté, effet transfrontière possible.
- Notification d'incident
- Deuxième étape, dans les 72 heures : mise à jour de l'alerte, première évaluation de la gravité et de l'impact, indicateurs de compromission.
- Rapport final
- Dernière étape, au plus tard un mois après la notification : description détaillée, cause probable, mesures d'atténuation, effets transfrontières.
- Indicateur de compromission
- Trace technique d'une attaque (adresse, nom de domaine, empreinte de fichier…) qui permet à d'autres de la détecter chez eux.
Le contrôle et la France
- Supervision a priori (ex ante)
- Régime des entités essentielles : l'autorité peut contrôler à tout moment, y compris par des audits réguliers et des contrôles aléatoires (article 32).
- Supervision a posteriori (ex post)
- Régime des entités importantes : l'autorité intervient lorsqu'elle dispose d'éléments laissant penser à un manquement (article 33).
- Amende administrative
- Sanction financière plafonnée à au moins 10 M€ ou 2 % du chiffre d'affaires mondial pour une entité essentielle, 7 M€ ou 1,4 % pour une entité importante. Voir Les sanctions de NIS 2.
- ReCyF
- Référentiel de cybersécurité France de l'ANSSI : 20 objectifs de sécurité et des moyens acceptables de conformité, en version de travail depuis le 17 mars 2026. Voir ce chapitre.
- Moyen acceptable de conformité (MAC)
- Mesure proposée par l'ANSSI dans le ReCyF pour atteindre un objectif de sécurité. Non obligatoire, elle permet de démontrer que l'objectif est atteint.
- MonEspaceNIS2
- Portail de l'ANSSI consacré à NIS 2 : simulateur « Suis-je concerné ? », foire aux questions et futur enregistrement des entités.
- Pré-enregistrement
- Démarche volontaire ouverte par l'ANSSI sur ClubSSI le 24 novembre 2025, pour l'instant aux entreprises, afin de préparer l'enregistrement obligatoire.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Directive (UE) 2022/2555 du 14 décembre 2022 (directive NIS 2), EUR-Lex, Journal officiel de l'Union européenne, 27 décembre 2022.
- Règlement d'exécution (UE) 2024/2690 de la Commission du 17 octobre 2024, EUR-Lex, Journal officiel de l'Union européenne, 18 octobre 2024.
- La directive NIS 2, ANSSI, cyber.gouv.fr.
- NIS 2 sur MesServicesCyber (périmètre, obligations, ReCyF, outils), ANSSI, messervices.cyber.gouv.fr.
- ReCyF : référentiel de cybersécurité France, version de travail 2.5, ANSSI, 17 mars 2026.
- NIS 2 : les entités assujetties peuvent se pré-enregistrer, ANSSI, cyber.gouv.fr, 24 novembre 2025.
- NIS2 Technical Implementation Guidance, ENISA, 26 juin 2025.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.