L’article en bref : NIS 2 concerne entre 15 000 et 18 000 entreprises françaises, avec des sanctions pouvant atteindre 10 millions d’euros et une responsabilité personnelle des dirigeants. La transposition française est attendue en juillet 2026, mais anticiper dès maintenant est la meilleure stratégie. Ce guide vous explique tout ce que vous devez savoir. 

NIS 2 directive : cybersécurité et protection des données en Europe

Introduction

Les cyberattaques se multiplient en Europe et leurs impacts sont de plus en plus lourds : interruptions de service, fuites de données, pertes financières. Face à ce constat, l’Union européenne a décidé de hausser le niveau des exigences en matière de cybersécurité pour les acteurs qui soutiennent l’économie et la vie quotidienne des citoyens.

C’est l’objet de la directive NIS 2, adoptée en décembre 2022 et entrée en application en octobre 2024. Elle remplace la directive NIS 1, dont le périmètre ne couvrait qu’environ 500 entités en France. Avec la directive NIS 2, ce sont entre 15 000 et 18 000 organisations françaises désormais concernées par des obligations renforcées de cybersécurité. Vous êtes dirigeant, DPO, DSI ou RSSI dans un secteur potentiellement visé ? Ce guide vous donne une vision complète de ce que la NIS 2 implique pour votre organisation.

1. Qu’est-ce que la directive NIS 2 ? définition, objectifs et application

La NIS 2 directive (Network and Information Security 2) est le cadre européen de référence en matière de cybersécurité, publié sous la référence Directive (UE) 2022/2555. Elle marque un changement de paradigme : la cybersécurité devient une obligation stratégique, et non plus un simple choix technique.

La directive NIS 2 en quelques mots : une législation européenne qui impose aux entreprises des secteurs critiques de mettre en place des mesures de cybersécurité robustes pour leurs systèmes et d’en rendre compte aux autorités compétentes. Cette présentation synthétique recouvre en réalité un ensemble d’obligations structurantes pour votre organisation.

1.1. Pourquoi NIS 2 a-t-elle remplacé NIS 1 ?

La première directive NIS, également appelée directive SRI (Sécurité des Réseaux et des Systèmes d’Information), entrée en vigueur en 2016, ne concernait qu’environ 500 entités en France, principalement des opérateurs d’infrastructures critiques dans les secteurs de l’énergie, du transport ou des hôpitaux. Face à l’explosion des cyberattaques, à la montée en puissance des ransomwares et à des menaces toujours plus sophistiquées.

1.2 Quels sont les objectifs de NIS 2 ?

La directive NIS 2 poursuit trois objectifs, sous la supervision de la Commission européenne :

  • Renforcer la surveillance et la responsabilité des instances dirigeantes, instaurant une confiance renforcée dans la société numérique européenne.
  • Harmoniser le niveau de cybersécurité dans toute l’UE via des stratégies nationales en matière de sécurité numérique et une coopération en matière de réponse aux incidents entre États membres.
  • Élargir le périmètre aux entreprises de taille moyenne et grande d’un grand nombre de secteurs, notamment dans la fabrication de produits industriels et alimentaires.

Bon à savoir : La directive NIS 2 s’inscrit aux côtés du règlement DORA (secteur financier) et de la directive CER (infrastructures critiques physiques) dans un ensemble cohérent de réglementations européennes pensées pour se compléter.

Cyberattaque et cybercriminalité : menace ciblée sur les systèmes d’information

2. Votre entreprise est-elle concernée par NIS 2 ?

Pour être dans le périmètre de la directive NIS 2, votre organisation doit exercer dans l’un des 18 secteurs définis par la directive et dépasser certains seuils de taille.

2.1 Quels sont les 18 secteurs visés par la directive NIS 2 ?

La directive NIS 2 distingue deux catégories de secteurs, listés en annexe de la directive.

  • Secteurs critiques (Annexe II) : Services postaux et d’expédition, gestion des déchets, fabrication, production et distribution de produits chimiques, production, transformation et distribution de denrées alimentaires, fabrication industrielle (dispositifs médicaux, équipements électroniques, véhicules, machines), fournisseurs de services numériques, recherche.
  • Secteurs hautement critiques (Annexe I) : énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services TIC, administration publique, espace.

En pratique : L’ANSSI met à disposition sur sa page : un outil d’auto-évaluation sur Mon Espace NIS 2 pour tester votre éligibilité en quelques minutes.

2.2 Quelle est la différence entre entité essentielle et entité importante ?

La directive NIS 2 classe les organisations en deux catégories selon leur taille et leur secteur, ce qui détermine à la fois le niveau d’obligations et le montant des sanctions applicables.

Les entités essentielles (EE) : grandes organisations des secteurs de l’Annexe I (plus de 250 salariés ou CA supérieur à 50 millions d’euros), soumises à une surveillance proactive de l’ANSSI.Les entités importantes (EI) : organisations moyennes (50 à 249 salariés, CA entre 10 et 50 millions d’euros) des secteurs de l’Annexe I et II, soumises à une surveillance réactive.

Chiffres clés : Entre 15 000 et 18 000 entités françaises entrent dans le périmètre NIS 2 directive, contre environ 500 sous NIS 1.

2.3 Les sous-traitants et fournisseurs sont-ils concernés ?

Oui. NIS 2 directive impose la gestion des risques liés à la chaîne d’approvisionnement. Si vous êtes prestataire d’une entité soumise à NIS 2 directive, vous serez tenu de démontrer votre niveau de sécurité via des clauses contractuelles ou des audits. Ces nouvelles règles figurent parmi les plus structurantes pour les PME sous-traitantes.

3. Quelles sont les obligations imposées par NIS 2 directive ?

NIS 2 impose un socle d’obligations autour des mesures de gestion des risques, de la réponse aux incidents et de la responsabilité des dirigeants.

3.1 Quelles mesures de cybersécurité NIS 2 impose-t-elle ?

L’article 21 de la directive couvre dix catégories de mesures : gestion des vulnérabilités, continuité des activités, sécurité de la chaîne d’approvisionnement, chiffrement, contrôle des accès, authentification renforcée et utilisation de solutions de supervision adaptées. Les capacités en matière de détection et de réponse aux incidents sont au cœur de ces exigences, aux côtés de la gestion des risques de cybersécurité propres à chaque organisation.

Conseil Dipeeo : Ces mesures, qui incluent la sensibilisation des équipes, recoupent largement les exigences en matière de sécurité du RGPD, notamment l’article 32. Une organisation déjà engagée dans une démarche de conformité RGPD a déjà posé des bases solides pour NIS 2.

3.2 Quels sont les délais de notification des incidents ?

C’est l’une des obligations les plus contraignantes de la directive NIS 2. Tout incident significatif doit être signalé à l’ANSSI sous 24 heures (alerte précoce), 72 heures (notification initiale) et 1 mois (rapport final).

Un incident est considéré comme significatif s’il cause une interruption grave des services, des pertes financières importantes ou un impact sur d’autres organisations.

3.3 NIS 2 engage-t-elle la responsabilité des dirigeants ?

C’est la nouveauté la plus marquante de la directive NIS 2 par rapport à NIS 1. Les organes de direction des entités concernées sont personnellement responsables du respect des obligations de la directive. Cela signifie concrètement :

  • Approuver les politiques den matière de cybersécurité
  • Superviser leur mise en œuvre
  • Suivre des formations régulières sur les risques cyber

En cas de manquement grave, les personnes physiques exerçant des fonctions de direction peuvent être tenues personnellement responsables, avec une possible interdiction temporaire d’exercer des fonctions dirigeantes. La cybersécurité n’est plus une affaire exclusivement technique : c’est un sujet de confiance et de responsabilité au plus haut niveau de l’organisation.

Union européenne et réglementation en cybersécurité : directive NIS 2

4. Quelles sanctions en cas de non-conformité à NIS 2 ?

NIS 2 introduit un régime de sanctions aligné sur celui du RGPD. Les amendes différent selon la typologie d’entité :

  • Pour les entités importantes : Jusqu’à 7 millions d’euros ou 1,4 % du chiffre d’affaires mondial. Au-delà des amendes, l’ANSSI peut émettre des injonctions, imposer des mesures correctives et prononcer une suspension temporaire des activités.
  • Pour les entités essentielles : Jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé s’appliquant.

Bon à savoir : Les sanctions NIS 2 et RGPD peuvent se cumuler. Si un incident entraîne une violation de données personnelles, votre organisation peut faire face simultanément à des sanctions de l’ANSSI et de la CNIL. Une raison supplémentaire de traiter les deux conformités de façon coordonnée.

5. Où en est la transposition de NIS 2 en France ?

Checklist de conformité pour l’application de la directive NIS 2

La France n’a pas respecté la deadline du 17 octobre 2024 pour la transposition en droit national de NIS 2. Cette transposition tardive crée une incertitude juridique pour les organisations concernées.

5.1 Qu’est-ce que le projet de loi Résilience ? Quel calendrier de mise en vigueur ?

Le gouvernement a choisi de transposer NIS 2 via le projet de loi Résilience, qui intègre également la directive CER et le règlement DORA. Adopté au Sénat en mars 2025, son adoption à l’Assemblée nationale est attendue au plus tôt en juillet 2026, date à partir de laquelle la Commission européenne cessera sa procédure de manquement contre la France.

5.2 Qu’est-ce que le ReCyF de l’ANSSI ?

En attendant la loi, l’ANSSI n’est pas restée inactive. Le 17 mars 2026, elle a publié le Référentiel Cyber France (ReCyF), un cadre technique qui liste les mesures de gestion recommandées pour atteindre les objectifs de sécurité fixés par NIS 2. Ce référentiel correspond à l’article 14 du projet de loi Résilience. Le ReCyF n’est pas obligatoire par défaut, mais les acteurs qui l’appliquent peuvent s’en prévaloir lors des contrôles de l’ANSSI. S’aligner sur le ReCyF, dont la source officielle est disponible sur MesServicesCyber, c’est prendre une longueur d’avance sur la mise en application formelle des obligations.

Sanctions juridiques et conformité à la directive NIS 2

5.3 Faut-il attendre la loi pour commencer à se préparer pour NIS2 ?

Non. Une fois la loi promulguée, les délais seront encadrés et les ressources des prestataires sous tension. Anticiper, c’est cartographier son périmètre et mettre en place ses premières mesures avant que l’obligation ne soit formellement opposable.

6. Comment se mettre en conformité avec la directive NIS 2 ?

La mise en conformité NIS 2 ne s’improvise pas, mais elle se structure. Voici les étapes à suivre pour avancer de façon progressive et documentée.

6.1 Comment savoir si vous êtes dans le périmètre NIS 2 ?

Trois critères cumulatifs : votre secteur figure dans l’Annexe I ou II, vous dépassez les seuils (50 salariés ou 10 millions d’euros de CA), et vous exercez dans au moins un État membre de l’UE.

6.2 Quelles sont les étapes concrètes de mise en conformité NIS 2 ?

  • Étape 1 : Confirmer votre catégorie (entité essentielle ou importante) et vos obligations associées.
  • Étape 2 : Réaliser un diagnostic de maturité cyber au regard des dix mesures de l’article 21.
  • Étape 3 : Déployer les mesures prioritaires : segmentation des accès, sauvegardes, authentification renforcée, chiffrement.
  • Étape 4 : Désigner un RSSI, former les dirigeants, formaliser les politiques de sécurité.
  • Étape 5 : Mettre en place une procédure de réponse aux incidents respectant les délais de 24h, 72h et 1 mois.
  • Étape 6 : Documenter et prouver votre conformité : la traçabilité et l’amélioration continue sont aussi importantes que la conformité elle-même.

6.3 ISO 27001 suffit-elle pour être conforme à NIS 2 ?

ISO 27001 est un accélérateur, pas un substitut. Les délais légaux de notification, la responsabilité personnelle des dirigeants et les exigences du ReCyF n’y sont pas couverts.

Conseil Dipeeo : Votre conformité RGPD représente souvent 50 à 60 % du chemin vers NIS 2. Cartographie des traitements, analyse de risques, gestion des incidents : ces bases sont directement réutilisables.

Complémentarité entre directive NIS 2 et RGPD pour renforcer la cybersécurité des entreprises

7. NIS 2 et RGPD : comment articuler les deux réglementations ?

La directive NIS 2 et RGPD partagent des objectifs communs et des exigences qui se recoupent largement.

7.1 Quelles sont les complémentarités entre NIS 2 et RGPD ?

Les deux textes imposent des mesures de sécurité adaptées au risque, une notification des incidents dans des délais encadrés (72h pour le RGPD, 24h pour NIS 2) et une documentation des actions de conformité. Une organisation déjà conforme au RGPD dispose d’un socle directement mobilisable pour NIS 2

La différence principale : le RGPD se concentre sur la protection des données personnelles, tandis que NIS 2 couvre la sécurité des réseaux et des systèmes d’information dans leur ensemble, y compris le partage d’information entre autorités compétentes.

En pratique, une organisation qui a déjà réalisé son analyse d’impact (AIPD), tenu son registre de traitements à jour et mis en place une procédure de gestion des violations de données dispose d’un socle directement mobilisable pour NIS 2.

7.2 NIS 2 et DORA : quelle réglementation prime ?

Pour les organisations du secteur financier (banques, assurances, gestionnaires d’actifs, prestataires de services de paiement), les deux réglementations peuvent s’appliquer simultanément.

DORA est lex specialis pour le secteur financier : il prime sur NIS 2. Une organisation conforme à DORA satisfait en grande partie aux exigences de NIS 2

8. FAQ vos questions sur la directive NIS 2

Qu’est-ce que la directive NIS 2 ?

Une réglementation européenne qui impose aux entreprises de mieux se protéger contre les cyberattaques.

Quelles entreprises sont concernées par NIS 2 ?

Les PME et grandes entreprises des secteurs critiques comme santé, transport, énergie ou numérique.

Quelles sont les obligations principales de NIS 2 ?

Dix catégories de mesures de cybersécurité, notification des incidents à l’ANSSI sous des délais stricts, implication des dirigeants et sécurisation de la chaîne d’approvisionnement.

Quelles sanctions en cas de non-conformité NIS 2 ?

Jusqu’à 10 millions d’euros ou 2 % du CA mondial pour les entités essentielles, jusqu’à 7 millions d’euros ou 1,4 % pour les entités importantes, avec responsabilité personnelle des dirigeants possible.

Quand la directive NIS 2 s’applique-t-elle ?

Elle est entrée en vigueur en 2023 avec une application progressive dans chaque pays européen.

La France a-t-elle transposé NIS 2 ?

Pas encore. La loi Résilience est attendue au plus tôt en juillet 2026. L’ANSSI a publié le ReCyF pour permettre aux organisations d’anticiper dès maintenant.

NIS 2 et RGPD sont-ils liés ?

Ils sont complémentaires. Une organisation déjà conforme au RGPD a posé une grande partie des bases nécessaires pour NIS 2.

8. Comment Dipeeo prend en charge votre conformité et vous accompagne vers NIS 2 ?

Gérer la conformité RGPD en parallèle de votre activité, c’est épuisant. C’est exactement pour ça que Dipeeo existe.

Avec Dipeeo, un juriste expert en protection des données apprend à connaître votre entreprise, vos spécificités, vos contraintes et devient votre interlocuteur de confiance au quotidien. Il s’occupe de tout ce qui vous pèse : l’audit initial, les documents obligatoires, le contrôle de vos prestataires, la gestion des demandes de suppression de données et les imprévus qui surgissent toujours au mauvais moment.

Ce que vous gagnez concrètement :

  • Un juriste dédié qui connaît votre entreprise et votre secteur
  • Un accompagnement illimité et sur-mesure
  • Des documents conformes et toujours à jour
  • Une plateforme intuitive pour suivre votre conformité en toute sérénité

Beaucoup de dirigeants nous disent qu’ils auraient voulu s’en occuper plus tôt. Le meilleur moment, c’est maintenant.

👉 Je prends rendez-vous avec Dipeeo – DPO externalisé

Conclusion

La NIS 2 directive doit être vue comme une opportunité de renforcer la résilience numérique et la sécurité globale de votre organisation. Anticiper son application, c’est protéger vos activités, instaurer la confiance auprès de vos partenaires puis élever votre niveau de cybersécurité. Ne subissez pas la réglementation : transformez-la en levier stratégique. Réalisez dès maintenant un audit.

François Lemarié
François Lemarié

Co-fondateur & COO - Expert RGPD