Guide NIS 2 · Glossaire

Glossaire NIS 2 : les termes de la directive expliqués

Les notions essentielles de NIS 2 et de sa transposition en France, reformulées simplement à partir de la directive (UE) 2022/2555 et des publications de l'ANSSI, avec un renvoi vers le chapitre où chacune intervient.

Mis à jour le · 6 min de lecture

Chapitres du guide
  1. NIS 2 en bref
  2. Les obligations de l'article 21
  3. Entités essentielles et importantes
  4. Notification des incidents
  5. Responsabilité des dirigeants
  6. ReCyF, le référentiel de l'ANSSI
  7. S'enregistrer auprès de l'ANSSI
  8. Glossaire NIS 2

En bref

  1. Les deux statuts possibles sous NIS 2, entité essentielle ou entité importante, attribués d'après le secteur et la taille.

  2. Elle leur impose des mesures de gestion des risques, la notification des incidents importants et l'implication de leur organe de direction.

  3. En France, l'ANSSI est l'autorité désignée ; elle propose le ReCyF et le portail MonEspaceNIS2.

Les textes et les acteurs

Carte des notions en trois colonnes. À gauche, les textes : la directive (UE) 2022/2555, le règlement d'exécution 2024/2690, le projet de loi « résilience » et le ReCyF. Au centre, l'entité essentielle ou importante, son organe de direction, ses mesures de gestion des risques (article 21) et sa chaîne d'approvisionnement ; un incident important déclenche l'alerte précoce, la notification et le rapport final. À droite, les acteurs publics : l'ANSSI comme autorité compétente, le CSIRT qui reçoit les notifications, le réseau européen CyCLONe et l'ENISA ; la supervision a priori ou a posteriori mène, en cas de manquement, aux sanctions.
Comment les notions de NIS 2 s'articulent : les textes, l'entité et ses obligations, puis l'autorité qui la supervise.
NIS 2
Directive (UE) 2022/2555 du 14 décembre 2022 sur la sécurité des réseaux et des systèmes d'information (en anglais Network and Information Security). Elle remplace la directive NIS de 2016. Voir la page d'accueil du guide.
Directive
Acte de l'Union qui fixe des objectifs que chaque État doit inscrire dans son droit national, à la différence d'un règlement, applicable directement. Voir De NIS à NIS 2.
Transposition
Adoption par un État des textes nationaux qui mettent en œuvre une directive. Pour NIS 2, la date limite était le 17 octobre 2024.
Loi « résilience »
Nom courant du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, qui transpose NIS 2, la directive REC et le volet directive de DORA. Non adopté au 9 octobre 2026. Voir notre article.
Règlement d'exécution (UE) 2024/2690
Texte de la Commission du 17 octobre 2024 qui détaille les mesures de l'article 21 et les critères d'incident important pour certains fournisseurs numériques (DNS, informatique en nuage, centres de données, services gérés, places de marché, réseaux sociaux, services de confiance…). Voir les obligations.
ANSSI
Agence nationale de la sécurité des systèmes d'information, autorité nationale désignée par le projet de loi pour superviser les entités soumises à NIS 2 en France.
CSIRT
Centre de réponse aux incidents de sécurité informatique. Chaque État en désigne un ou plusieurs ; ils reçoivent les notifications d'incidents et aident les entités. En France, le CERT-FR est rattaché à l'ANSSI.
ENISA
Agence de l'Union européenne pour la cybersécurité. Elle soutient la mise en œuvre de NIS 2, par exemple avec son guide de mise en œuvre du règlement 2024/2690 publié en juin 2025.
CyCLONe
Réseau européen des organisations de liaison en cas de crise cyber, auquel NIS 2 donne un cadre formel pour coordonner la gestion des incidents et crises de grande ampleur.

Les entités concernées

Entité essentielle (EE)
En règle générale, grande entreprise d'un secteur de l'annexe I, ainsi que certains cas visés quelle que soit la taille (DNS, registres de premier niveau, services de confiance qualifiés, administration centrale, entités critiques). Supervision a priori. Voir ce chapitre.
Entité importante (EI)
Entité des annexes I ou II, au moins de taille moyenne, qui n'est pas essentielle. Mêmes obligations de fond, supervision a posteriori et plafond d'amende plus bas.
Annexe I
Liste des 11 secteurs « hautement critiques » : énergie, transports, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, gestion des services TIC, administration publique, espace.
Annexe II
Liste des 7 « autres secteurs critiques » : services postaux et d'expédition, déchets, produits chimiques, denrées alimentaires, fabrication, fournisseurs numériques, recherche.
Règle du plafond de taille
Principe selon lequel NIS 2 ne vise, sauf exceptions, que les entités au moins de taille moyenne au sens de la recommandation 2003/361/CE : au moins 50 personnes, ou plus de 10 M€ de chiffre d'affaires et de bilan.
Entité critique
Entité désignée au titre de la directive (UE) 2022/2557 sur la résilience des entités critiques (REC). Elle est entité essentielle au sens de NIS 2, quelle que soit sa taille.
Opérateur de services essentiels (OSE)
Catégorie de la première directive NIS. NIS 2 la remplace par les entités essentielles et importantes ; un État peut classer ses anciens OSE parmi les entités essentielles.

Les obligations

Mesures de gestion des risques
Mesures techniques, opérationnelles et organisationnelles, appropriées et proportionnées, que l'article 21 impose, dont dix mesures minimales. Voir ce chapitre.
Approche tous risques
Principe selon lequel les mesures protègent les systèmes d'information et leur environnement physique contre toutes les causes d'incident, malveillantes ou accidentelles.
Proportionnalité
Adaptation des mesures à l'exposition de l'entité aux risques, à sa taille, à la probabilité et à la gravité des incidents, à l'état de l'art et au coût.
Sécurité de la chaîne d'approvisionnement
Mesure d) de l'article 21 : sécurité des relations avec les fournisseurs et prestataires directs. Voir Risques tiers : NIS 2 et DORA.
Organe de direction
Instance qui dirige l'entité selon sa forme juridique. Elle approuve les mesures, en supervise la mise en œuvre, se forme et peut être tenue responsable (article 20). Voir ce chapitre.
Enregistrement
Transmission à l'autorité des informations d'identification de l'entité (articles 3 et 27). Voir ce chapitre.

Les incidents

Incident
Événement qui compromet la disponibilité, l'authenticité, l'intégrité ou la confidentialité des données ou des services des systèmes d'information.
Incident important
Incident qui cause ou peut causer une perturbation opérationnelle grave ou des pertes financières pour l'entité, ou des dommages considérables à d'autres personnes. Lui seul doit être notifié. Voir ce chapitre.
Incident évité
Événement qui aurait pu compromettre les données ou services mais qui a été empêché ou ne s'est pas concrétisé. Il peut être signalé volontairement.
Cybermenace importante
Menace dont les caractéristiques techniques laissent penser qu'elle pourrait avoir un impact grave. L'entité informe les destinataires de ses services des mesures qu'ils peuvent prendre.
Alerte précoce
Premier signalement d'un incident important, dans les 24 heures après en avoir eu connaissance : acte malveillant suspecté, effet transfrontière possible.
Notification d'incident
Deuxième étape, dans les 72 heures : mise à jour de l'alerte, première évaluation de la gravité et de l'impact, indicateurs de compromission.
Rapport final
Dernière étape, au plus tard un mois après la notification : description détaillée, cause probable, mesures d'atténuation, effets transfrontières.
Indicateur de compromission
Trace technique d'une attaque (adresse, nom de domaine, empreinte de fichier…) qui permet à d'autres de la détecter chez eux.

Le contrôle et la France

Supervision a priori (ex ante)
Régime des entités essentielles : l'autorité peut contrôler à tout moment, y compris par des audits réguliers et des contrôles aléatoires (article 32).
Supervision a posteriori (ex post)
Régime des entités importantes : l'autorité intervient lorsqu'elle dispose d'éléments laissant penser à un manquement (article 33).
Amende administrative
Sanction financière plafonnée à au moins 10 M€ ou 2 % du chiffre d'affaires mondial pour une entité essentielle, 7 M€ ou 1,4 % pour une entité importante. Voir Les sanctions de NIS 2.
ReCyF
Référentiel de cybersécurité France de l'ANSSI : 20 objectifs de sécurité et des moyens acceptables de conformité, en version de travail depuis le 17 mars 2026. Voir ce chapitre.
Moyen acceptable de conformité (MAC)
Mesure proposée par l'ANSSI dans le ReCyF pour atteindre un objectif de sécurité. Non obligatoire, elle permet de démontrer que l'objectif est atteint.
MonEspaceNIS2
Portail de l'ANSSI consacré à NIS 2 : simulateur « Suis-je concerné ? », foire aux questions et futur enregistrement des entités.
Pré-enregistrement
Démarche volontaire ouverte par l'ANSSI sur ClubSSI le 24 novembre 2025, pour l'instant aux entreprises, afin de préparer l'enregistrement obligatoire.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.