NIS2
Conformité NIS2 : ce qu’exige la directive et comment s’y préparer
La conformité NIS2 consiste à respecter les obligations de la directive NIS 2 (SRI 2), directive (UE) 2022/2555, telles que transposées en droit national : des mesures de gestion des risques en matière de cybersécurité au titre de l’article 21, approuvées et supervisées par la direction, et la notification des incidents au titre de l’article 23, avec une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final dans un délai d’un mois. La directive s’applique principalement aux entités de taille moyenne ou grande de 18 secteurs, et à certaines entités quelle que soit leur taille.
Offre Free, sans carte bancaire.
Qui est concerné par NIS2 ?
NIS2 s’applique aux entités d’un type énuméré à l’annexe I (11 secteurs hautement critiques, comme l’énergie, les transports, la santé et les infrastructures numériques) ou à l’annexe II (7 autres secteurs critiques, dont la fabrication et les fournisseurs numériques) qui sont au moins de taille moyenne au sens de la recommandation 2003/361/CE et qui exercent leurs activités dans l’UE. Selon cette recommandation, une entreprise n’est plus petite dès qu’elle emploie 50 personnes ou plus, ou que son chiffre d’affaires et son total de bilan dépassent tous deux 10 millions d’euros. Certaines entités sont concernées quelle que soit leur taille, comme les prestataires de services de confiance, les fournisseurs de services DNS et les entités qu’un État membre identifie comme critiques.
Pour les entreprises qui fabriquent des produits, examinez le secteur « fabrication » de l’annexe II. Il couvre les dispositifs médicaux et les dispositifs médicaux de diagnostic in vitro, ainsi que les divisions 26 à 30 de la NACE Rév. 2 : produits informatiques, électroniques et optiques ; équipements électriques ; machines et équipements n.c.a. ; véhicules automobiles et remorques ; et autres matériels de transport. Un fabricant de taille moyenne de contrôleurs industriels ou de robots peut être une entité importante au sens de NIS2 et, par ailleurs, un fabricant au sens du règlement sur la cyberrésilience (Cyber Resilience Act).
| Entités essentielles | Entités importantes | |
|---|---|---|
| Qui (article 3) | Les grandes entités de l’annexe I, certaines catégories quelle que soit leur taille, et les entités désignées par un État membre | Les autres entités de l’annexe I ou II qui relèvent du champ d’application |
| Supervision | Inspections, contrôles aléatoires, audits réguliers et ciblés (article 32) | Ex post, sur la base de preuves ou d’indications de non-conformité (article 33) |
Quelles sont les dix mesures de gestion des risques de l’article 21 de NIS2 ?
L’article 21, paragraphe 1, exige des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées, compte tenu de l’état des connaissances, des normes pertinentes, du coût de mise en œuvre, du degré d’exposition de l’entité aux risques, de sa taille, ainsi que de la probabilité et de la gravité des incidents. L’article 21, paragraphe 4, ajoute qu’une entité qui constate qu’elle n’est pas conforme doit prendre des mesures correctives sans retard injustifié.
Pour certains fournisseurs d’infrastructures et de services numériques, comme les fournisseurs de services d’informatique en nuage, de centres de données et de services gérés, le règlement d’exécution (UE) 2024/2690 précise le détail technique ; pour les autres entités, ce sont le droit national et les orientations de l’autorité compétente qui le font. Dans tous les cas, l’article 21, paragraphe 2, impose une approche « tous risques », et les mesures doivent comprendre au moins les éléments suivants :
- a) Les politiques relatives à l’analyse des risques et à la sécurité des systèmes d’information.
- b) La gestion des incidents.
- c) La continuité des activités, par exemple la gestion des sauvegardes et la reprise des activités, et la gestion des crises.
- d) La sécurité de la chaîne d’approvisionnement, y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs ou prestataires de services directs.
- e) La sécurité de l’acquisition, du développement et de la maintenance des réseaux et des systèmes d’information, y compris le traitement et la divulgation des vulnérabilités.
- f) Des politiques et des procédures pour évaluer l’efficacité des mesures de gestion des risques en matière de cybersécurité.
- g) Les pratiques de base en matière de cyberhygiène et la formation à la cybersécurité.
- h) Des politiques et des procédures relatives à l’utilisation de la cryptographie et, le cas échéant, du chiffrement.
- i) La sécurité des ressources humaines, des politiques de contrôle d’accès et la gestion des actifs.
- j) L’utilisation de solutions d’authentification à plusieurs facteurs ou d’authentification continue, de communications vocales, vidéo et textuelles sécurisées et de systèmes sécurisés de communication d’urgence au sein de l’entité, selon les besoins.
Quels sont les délais de notification des incidents prévus par NIS2 ?
L’article 23 s’applique aux incidents importants : ceux qui ont causé ou sont susceptibles de causer une perturbation opérationnelle grave des services ou des pertes financières pour l’entité, ou des dommages matériels ou moraux considérables à d’autres personnes. Les notifications sont adressées au CSIRT national ou, selon le cas, à l’autorité compétente, et les destinataires des services doivent être informés le cas échéant. Si un incident est toujours en cours au moment où le rapport final est dû, un rapport d’avancement est transmis à sa place, et le rapport final suit dans un délai d’un mois à compter du traitement de l’incident.
| Étape | Délai | Contenu |
|---|---|---|
| Alerte précoce | Sans retard injustifié, dans les 24 heures après en avoir eu connaissance | Si l’on suspecte des actes illicites ou malveillants et si l’incident pourrait avoir un impact transfrontière |
| Notification d’incident | Sans retard injustifié, dans les 72 heures après en avoir eu connaissance | Mise à jour de l’alerte précoce, évaluation initiale de la gravité et de l’impact, indicateurs de compromission lorsqu’ils sont disponibles |
| Rapport intermédiaire | À la demande du CSIRT ou de l’autorité compétente | Mises à jour pertinentes de la situation |
| Rapport final | Au plus tard un mois après la notification d’incident | Description détaillée, type de menace ou cause profonde probable, mesures d’atténuation appliquées et en cours, impact transfrontière |
Responsabilité des dirigeants et amendes au titre de NIS2
L’article 20 fait de la cybersécurité un sujet pour les instances dirigeantes. Les organes de direction doivent approuver les mesures de l’article 21, superviser leur mise en œuvre et peuvent être tenus responsables des violations, et leurs membres doivent suivre une formation pour être en mesure de déterminer les risques et d’évaluer les pratiques de gestion des risques en matière de cybersécurité. Pour une petite équipe de direction, cela signifie une approbation documentée des mesures, un point régulier à l’ordre du jour et des attestations de formation pour chaque membre.
L’article 34 fixe un plancher pour les amendes sanctionnant les violations des articles 21 ou 23. Pour les entités essentielles, les États membres doivent prévoir des amendes d’un montant maximal d’au moins 10 millions d’euros ou d’au moins 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu ; pour les entités importantes, d’au moins 7 millions d’euros ou 1,4 %. Les législations nationales peuvent aller plus loin : vérifiez chaque État membre où vous exercez vos activités.
Où en est la transposition de NIS2 ?
NIS2 est une directive : ses obligations s’imposent aux entités par l’intermédiaire du droit national. Les États membres devaient adopter et publier leurs mesures au plus tard le 17 octobre 2024 et les appliquer à partir du 18 octobre 2024 (article 41). La transposition n’a pas été uniforme : le 8 juillet 2026, la Commission a saisi la Cour de justice de l’UE d’un recours contre l’Irlande, l’Espagne, la France et les Pays-Bas pour défaut de notification d’une transposition complète. Le 20 janvier 2026, la Commission a également proposé des modifications ciblées de NIS2 ; il s’agit d’une proposition, pas d’un texte en vigueur.
Comment les analyses de produits étayent l’article 21, paragraphe 2, points d) et e)
Deux des dix mesures sont celles où des preuves au niveau du produit sont utiles. Le point d) couvre la sécurité de la chaîne d’approvisionnement, et l’article 21, paragraphe 3, demande aux entités de tenir compte des vulnérabilités propres à chaque fournisseur direct et de la qualité globale de ses produits et de ses pratiques de cybersécurité, y compris de ses procédures de développement sécurisé. Le point e) couvre la sécurité de l’acquisition, du développement et de la maintenance, y compris le traitement et la divulgation des vulnérabilités. Les SBOM, les résultats d’analyse des dépendances et du firmware, et les décisions consignées pour chaque constat sont le type d’enregistrements qui montrent que ces mesures fonctionnent.
Le règlement d’exécution (UE) 2024/2690 montre ce que cela signifie pour les entités qu’il couvre : surveiller les informations sur les vulnérabilités, effectuer des analyses de vulnérabilité s’il y a lieu et consigner les résultats à intervalles prédéfinis, et documenter pourquoi une vulnérabilité ne nécessite pas de correction. L’ISO/IEC 27001:2022 est une manière courante de structurer ces mesures dans un système de management de la sécurité de l’information, mais NIS2 ne l’exige pas.
Disponible aujourd’hui dans KROMSE
KROMSE n’est pas un outil de conformité NIS2 et ne certifie rien, mais ses analyses produisent des preuves pour les volets gestion des vulnérabilités et chaîne d’approvisionnement de l’article 21.
- Analyses des dépendances, du code source (11 langages), des secrets, des erreurs de configuration et des images de conteneurs des logiciels que vous développez.
- Import de SBOM (CycloneDX, SPDX 2.2 et 2.3) pour les logiciels livrés par vos fournisseurs, confrontés automatiquement à OSV.dev.
- Analyse d’images firmware Linux, jusqu’à 512 Mo, pour les appareils que vous fabriquez ou exploitez.
- Enrichissement CISA KEV, FIRST EPSS, NVD et ENISA EUVD pour les constats dotés d’un identifiant CVE.
- Export VEX, dossier de preuves CRA (JSON ou PDF) et export signé du journal d’audit, qui consignent ce qui a été trouvé et ce qui a été décidé.
Prochainement
Sur la feuille de route, pas encore disponible. Les dates sont des objectifs, pas des promesses ; cette page change le jour où une fonctionnalité est mise en service.
- À venir · T1 2027 (janvier)Module NIS2. Un module NIS2 rassemblera en un seul endroit du produit les mesures de gestion des risques, les délais liés aux incidents et les preuves.
- À venir · T1 2027Preuves pour les contrôles ISO/IEC 27001. Les résultats d’analyse et les décisions consignées seront rattachés aux contrôles ISO/IEC 27001, comme preuves pour vos audits.
- À venir · T4 2026 (décembre)Surveillance selon votre calendrier, avec des agents IA. Les nouvelles analyses s’exécuteront selon un calendrier que vous définirez, avec des agents IA qui surveilleront les nouveaux avis de sécurité, trieront ceux qui s’appliquent, proposeront des correctifs et prépareront le rapport pour votre revue.
Questions fréquentes
NIS2 s’applique-t-elle aux petites entreprises ?
En règle générale, non : NIS2 s’applique aux entités des secteurs des annexes I et II qui sont de taille moyenne ou plus grandes. Certaines sont couvertes quelle que soit leur taille, comme les fournisseurs de réseaux ou de services de communications électroniques publics, les prestataires de services de confiance, les fournisseurs de services DNS, les registres de noms de domaine de premier niveau et les entités qu’un État membre identifie comme critiques. Les petites entreprises peuvent néanmoins ressentir les effets de NIS2 en tant que fournisseurs d’entités concernées.
Quelle est la différence entre NIS2 et le Cyber Resilience Act ?
NIS2 fixe des obligations aux organisations : les entités essentielles et importantes doivent gérer les risques de cybersécurité et notifier les incidents importants. Le Cyber Resilience Act (règlement sur la cyberrésilience) fixe des obligations pour les produits comportant des éléments numériques : les fabricants doivent satisfaire aux exigences essentielles de cybersécurité, gérer les vulnérabilités et notifier celles qui sont activement exploitées. Une entreprise peut être soumise aux deux.
La certification ISO 27001 suffit-elle pour la conformité NIS2 ?
Pas à elle seule. L’ISO/IEC 27001:2022 spécifie les exigences d’un système de management de la sécurité de l’information et constitue une manière courante d’organiser les mesures de l’article 21, mais NIS2 ne l’exige pas. La certification ne couvre pas non plus les obligations propres à NIS2, comme les délais de notification de l’article 23 ou la formation des organes de direction prévue à l’article 20.
KROMSE peut-il rendre mon organisation conforme à NIS2 ?
Non. KROMSE ne certifie pas la conformité et ne détermine pas si NIS2 s’applique à vous. Il analyse des logiciels, des SBOM, des images de conteneurs et des firmwares Linux, et consigne les résultats et les décisions, que vous pouvez utiliser comme preuves au titre de l’article 21, paragraphe 2, points d) et e). Un module NIS2 figure dans la feuille de route.
Guides associés
Sources
- Directive (UE) 2022/2555 (NIS 2), EUR-Lex
- Commission européenne : directive SRI 2 (NIS 2)
- Commission européenne : recours contre quatre États membres pour défaut de transposition de NIS 2 (8 juillet 2026)
- Règlement d’exécution (UE) 2024/2690 de la Commission, EUR-Lex
- Recommandation 2003/361/CE de la Commission (définition des PME), EUR-Lex
- ISO/IEC 27001:2022, ISO