Guide NIS 2 · Chapitre 1
Les obligations de NIS 2 : les 10 mesures de gestion des risques de l'article 21
Au cœur des obligations de NIS 2, l'article 21 demande aux entités essentielles et importantes de gérer les risques qui pèsent sur leurs systèmes d'information. Il ne fixe pas une liste de produits à acheter, mais dix mesures minimales à adapter à chaque organisation. Ce chapitre les explique une par une.
- Article
- 21 de la directive (UE) 2022/2555
- Pour qui
- Entités essentielles et importantes
- Principe
- Approche tous risques, proportionnée
- Texte d'application
- Règlement d'exécution 2024/2690
Chapitres du guide
En bref
-
L'article 21 impose des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer les risques et limiter l'impact des incidents.
-
Ces mesures suivent une approche tous risques : elles protègent les systèmes d'information et leur environnement physique, contre les attaques comme contre les accidents.
-
La directive fixe dix mesures minimales, de la politique d'analyse des risques à l'authentification multifacteur, en passant par la continuité d'activité et la chaîne d'approvisionnement.
-
La proportionnalité se juge sur l'exposition aux risques, la taille de l'entité, la probabilité et la gravité des incidents, sans oublier l'état de l'art et le coût.
-
Pour certains fournisseurs numériques, le règlement d'exécution 2024/2690 détaille les exigences ; en France, le ReCyF de l'ANSSI propose la déclinaison attendue pour les autres.
Ce que demande l'article 21 de NIS 2
Le premier paragraphe de l'article 21 pose une obligation générale : chaque entité essentielle ou importante prend des mesures techniques, opérationnelles et organisationnelles pour gérer les risques qui menacent la sécurité de ses réseaux et systèmes d'information, ceux qu'elle utilise pour exercer ses activités ou fournir ses services. Ces mesures doivent aussi éviter les incidents ou en réduire l'impact, pour l'entité comme pour les destinataires de ses services.
C'est une obligation de moyens adaptés, pas une liste de contrôle universelle. Le niveau de sécurité attendu doit correspondre aux risques. Pour juger si une mesure est proportionnée, la directive cite plusieurs critères :
- le degré d'exposition de l'entité aux risques ;
- sa taille ;
- la probabilité que des incidents surviennent et leur gravité, y compris leurs conséquences sociétales et économiques ;
- l'état des connaissances et, le cas échéant, les normes européennes et internationales ;
- le coût de mise en œuvre.
Le deuxième paragraphe précise que ces mesures reposent sur une approche « tous risques » : on protège les systèmes et leur environnement physique contre tout ce qui peut les compromettre, une cyberattaque comme un incendie, une panne ou une erreur humaine.
Les 10 mesures minimales de l'article 21
Le paragraphe 2 de l'article 21 énumère, de a) à j), ce que les mesures doivent au minimum couvrir. Nous les avons regroupées par grande intention pour les rendre plus lisibles ; la directive, elle, les présente sur un même plan.
| Mesure | Ce qu'elle recouvre | Exemples de mise en œuvre |
|---|---|---|
| a) Analyse des risques et sécurité des SI | Des politiques qui fixent comment on apprécie les risques et quelles règles de sécurité s'appliquent | Analyse de risques documentée, PSSI approuvée par la direction |
| b) Gestion des incidents | Détecter, analyser, contenir et traiter les incidents | Procédure de gestion des incidents, journalisation, astreinte |
| c) Continuité et gestion de crise | Continuité des activités, gestion des sauvegardes, reprise après sinistre, gestion des crises | Plan de continuité d'activité, sauvegardes hors ligne testées, cellule de crise |
| d) Chaîne d'approvisionnement | La sécurité des relations avec les fournisseurs et prestataires directs | Évaluation des fournisseurs, clauses de sécurité, plan d'assurance sécurité |
| e) Acquisition, développement, maintenance | La sécurité tout au long de la vie des systèmes, y compris le traitement et la divulgation des vulnérabilités | Exigences de sécurité dans les achats, gestion des correctifs, veille sur les vulnérabilités |
| f) Évaluation de l'efficacité | Des politiques et procédures pour vérifier que les mesures fonctionnent | Audits, indicateurs, tests d'intrusion, revues de conformité |
| g) Cyberhygiène et formation | Les pratiques de base et la formation à la cybersécurité | Règles d'hygiène informatique, sensibilisation à l'hameçonnage |
| h) Cryptographie | Des politiques d'usage de la cryptographie et, le cas échéant, du chiffrement | Chiffrement des postes nomades et des échanges, gestion des clés |
| i) Ressources humaines, accès, actifs | La sécurité liée au personnel, le contrôle des accès et la gestion des actifs | Arrivées et départs, revue des droits, inventaire des systèmes |
| j) Authentification et communications | L'authentification multifacteur ou continue, des communications vocales, vidéo et écrites sécurisées, des moyens de communication d'urgence sécurisés | Authentification à plusieurs facteurs pour les accès distants et les comptes d'administration |
La chaîne d'approvisionnement, un point d'attention particulier
Le paragraphe 3 de l'article 21 revient sur la mesure d) : pour choisir ses mesures, l'entité tient compte des vulnérabilités propres à chacun de ses fournisseurs et prestataires directs, de la qualité de leurs produits et de leurs pratiques de cybersécurité, y compris leur développement sécurisé, ainsi que des évaluations coordonnées des risques menées au niveau européen sur les chaînes d'approvisionnement critiques.
Ce sujet est développé dans notre article Risques tiers : ce qu'exigent NIS 2 et DORA, qui compare l'article 21 aux exigences de DORA, et dans notre dossier sur la gestion des risques tiers. Les grandes attaques passées par un fournisseur sont racontées dans Attaques par la chaîne d'approvisionnement.
Règlement d'exécution 2024/2690, ENISA et ReCyF : qui précise quoi ?
La directive laisse aux États et à la Commission le soin de détailler les mesures. Trois documents comptent aujourd'hui :
- le règlement d'exécution (UE) 2024/2690 du 17 octobre 2024 fixe les exigences techniques et méthodologiques des dix mesures pour certains fournisseurs du numérique : services DNS, registres de noms de domaine de premier niveau, informatique en nuage, centres de données, réseaux de diffusion de contenu, services gérés et services de sécurité gérés, places de marché en ligne, moteurs de recherche, réseaux sociaux et prestataires de services de confiance. Il s'applique directement, sans transposition ;
- l'ENISA, l'agence de l'Union européenne pour la cybersécurité, a publié le 26 juin 2025 un guide de mise en œuvre de ce règlement, avec des exemples de preuves et des correspondances avec les normes ;
- en France, le ReCyF de l'ANSSI traduit les objectifs de NIS 2 en 20 objectifs de sécurité et en moyens acceptables de conformité, pour les entités qui ne relèvent pas du règlement 2024/2690. Il fait l'objet du chapitre ReCyF, le référentiel cyber France.
Même pour une entité qu'il ne vise pas, le règlement 2024/2690 est une bonne grille de lecture : il montre le niveau de détail que les autorités européennes associent à chacune des dix mesures. L'article 24 de la directive permet en outre aux États d'imposer, pour certaines exigences, des produits ou services certifiés selon des schémas européens de certification de cybersécurité.
Par où commencer pour respecter l'article 21 ?
- Recenser les systèmes d'information qui soutiennent les activités visées par NIS 2 : c'est le périmètre sur lequel porteront les mesures.
- Analyser les risques de ce périmètre, avec une méthode reconnue comme EBIOS RM ou ISO 27005. La mesure a) en fait le point de départ.
- Mesurer les écarts aux dix mesures, ou aux objectifs du ReCyF, preuves à l'appui.
- Bâtir un plan d'action priorisé par les risques, le faire approuver par la direction (article 20) et le suivre dans le temps.
- Vérifier l'efficacité des mesures (mesure f) et recommencer : l'analyse et les écarts évoluent avec l'organisation et la menace.
Les organisations qui ont déjà un système de management de la sécurité de l'information (SMSI) selon ISO 27001 partent avec une longueur d'avance, et la version de travail du ReCyF accepte une certification ISO/IEC 27001:2022 comme moyen de démontrer deux de ses objectifs, sur le périmètre certifié.
Questions fréquentes
Quelles sont les obligations de NIS 2 ?
Les entités concernées doivent s'enregistrer auprès de l'autorité nationale, prendre des mesures de gestion des risques proportionnées dont dix mesures minimales (article 21), notifier leurs incidents importants selon des délais de 24 heures, 72 heures et un mois (article 23), et faire approuver et superviser ces mesures par leur direction, qui doit se former (article 20).
Quelles sont les 10 mesures de l'article 21 de NIS 2 ?
Politiques d'analyse des risques et de sécurité des systèmes d'information ; gestion des incidents ; continuité des activités et gestion de crise ; sécurité de la chaîne d'approvisionnement ; sécurité de l'acquisition, du développement et de la maintenance ; évaluation de l'efficacité des mesures ; cyberhygiène et formation ; cryptographie ; sécurité des ressources humaines, contrôle d'accès et gestion des actifs ; authentification multifacteur et communications sécurisées.
Les entités importantes ont-elles moins d'obligations que les essentielles ?
Non pour la directive : l'article 21 s'applique de la même manière aux deux catégories, avec le principe de proportionnalité. Ce qui change, c'est la supervision et le plafond des amendes. En France, la version de travail du ReCyF réserve toutefois cinq objectifs de sécurité aux seules entités essentielles.
Faut-il une analyse de risques pour NIS 2 ?
Oui. La première des dix mesures porte sur les politiques d'analyse des risques, et la proportionnalité des autres mesures se justifie par cette analyse. La directive n'impose pas de méthode : EBIOS RM, publiée par l'ANSSI, ou ISO 27005 sont couramment utilisées.
Le règlement 2024/2690 s'applique-t-il à mon organisation ?
Seulement si vous êtes l'un des fournisseurs numériques qu'il vise : DNS, registres de premier niveau, informatique en nuage, centres de données, réseaux de diffusion de contenu, services gérés ou de sécurité gérés, places de marché, moteurs de recherche, réseaux sociaux ou services de confiance. Les autres entités suivent les règles nationales, en France le futur référentiel de l'ANSSI.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Directive (UE) 2022/2555 du 14 décembre 2022 (directive NIS 2), EUR-Lex, Journal officiel de l'Union européenne, 27 décembre 2022.
- Règlement d'exécution (UE) 2024/2690 de la Commission du 17 octobre 2024, EUR-Lex, Journal officiel de l'Union européenne, 18 octobre 2024.
- NIS2 Technical Implementation Guidance, ENISA, 26 juin 2025.
- ReCyF : référentiel de cybersécurité France, version de travail 2.5, ANSSI, 17 mars 2026.
- NIS 2 sur MesServicesCyber (périmètre, obligations, ReCyF, outils), ANSSI, messervices.cyber.gouv.fr.
- La directive NIS 2, ANSSI, cyber.gouv.fr.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.