Aller au contenu
Directive européenne · Cybersécurité

Conformité NIS 2, sans attendre la loi française

NIS 2, la directive européenne sur la cybersécurité, vise des milliers d’entreprises en France, dont de nombreux fournisseurs de services numériques. Nous vérifions si elle vous concerne, puis mettons en place les mesures que l’ANSSI contrôlera.

L’essentiel

À jour au

Nature
Directive européenne, sans certification
Contrôle
ANSSI
Incident important
Alerte sous 24 h, notification sous 72 h
Avec Radome
6 à 12 mois selon votre périmètre
Enjeux

Quand NIS 2 vous concerne.

Directement si votre secteur et votre taille vous placent dans son périmètre. Indirectement si vos clients y sont : ils doivent sécuriser leur chaîne d’approvisionnement, donc leurs prestataires.

  1. Vous fournissez un service numérique

    Informatique en nuage, SaaS compris, centre de données, services gérés, place de marché : dès 50 personnes, ou plus de 10 millions d’euros de chiffre d’affaires et de bilan, NIS 2 vous vise.

  2. Votre secteur est jugé critique

    Santé, énergie, transport, finance, mais aussi fabrication de dispositifs médicaux ou de produits électroniques, chimie, alimentation : dix-huit secteurs, listés aux annexes de la directive.

  3. Vos clients vous demandent NIS 2

    Une entité soumise doit sécuriser sa chaîne d’approvisionnement et tenir compte des pratiques de ses fournisseurs. Questionnaires, clauses de sécurité, droits d’audit : ils arrivent chez vous.

  4. Votre direction doit s’engager

    Les dirigeants approuvent les mesures, en supervisent la mise en œuvre et se forment. Ils peuvent être tenus responsables des manquements : le sujet ne peut pas rester celui du seul CTO.

Exigences

Ce que NIS 2 exige. En proportion de votre exposition et de votre taille.

Quatre obligations, détaillées ci-dessous. Le Référentiel Cyber France (ReCyF) de l’ANSSI précise les mesures attendues ; pour les fournisseurs de services numériques, le règlement d’exécution (UE) 2024/2690 les fixe.

Article 20

Une direction qui approuve et se forme

Les organes de direction approuvent les mesures de gestion des risques, en supervisent la mise en œuvre et suivent une formation. Ils peuvent être tenus responsables des manquements de l’entité.

Article 21

Dix mesures de gestion des risques

Analyse des risques, incidents, continuité, chaîne d’approvisionnement, développement sécurisé, cryptographie, contrôle d’accès, authentification multifacteur, formation : au moins dix mesures, proportionnées.

Article 23

Des incidents importants déclarés à temps

Alerte précoce sous 24 heures, notification sous 72 heures, puis rapport final dans le mois qui suit, auprès de l’ANSSI. Les clients dont le service est touché sont prévenus sans retard injustifié.

Articles 3 et 27

Une entité enregistrée auprès de l’ANSSI

Chaque entité se déclare : nom, coordonnées, plages d’adresses IP, secteur, pays où elle opère. L’ANSSI prépare cet enregistrement sur MonEspaceNIS2, où une pré-inscription est déjà possible.

Ce que NIS 2 ne prévoit pas

  • Aucun certificat : la conformité se démontre sur pièces, devant l’ANSSI lors de ses contrôles et devant vos clients.
  • Une certification ISO 27001 ne vaut pas conformité NIS 2, même si elle en couvre une bonne part.
  • Une entité financière soumise à DORA suit DORA pour la gestion des risques et la notification des incidents : sur ces points, le règlement remplace NIS 2.
Méthode

De votre statut au contrôle. Sans attendre les décrets.

Un workshop chaque semaine avec votre CTO ou votre responsable sécurité : il apporte le contexte et arbitre. Politiques, procédures et preuves avancent de notre côté entre deux workshops.

  1. État des lieux

    Statut, périmètre, écarts

    Entité essentielle, importante, ou concernée par vos seuls clients ? Nous qualifions votre situation, puis confrontons l’existant aux mesures du ReCyF ou du règlement d’exécution 2024/2690.

    Livrables

    Statut qualifié, écarts priorisés

  2. Feuille de route

    Un plan approuvé par la direction

    Chaque écart devient une action datée, avec un responsable. La direction approuve le plan, comme l’article 20 le demande, en sachant ce qu’elle engage.

    Livrable

    Feuille de route approuvée par la direction

  3. Mise en œuvre

    Mesures, procédures et tests

    Nous rédigeons les politiques et la procédure de gestion des incidents, encadrons vos fournisseurs et suivons les chantiers techniques : authentification multifacteur, sauvegardes, accès. Nous réalisons nous-mêmes les tests d’intrusion.

    Livrables

    Politiques et procédures, risques traités

  4. Contrôle

    Prêts pour l’ANSSI

    Enregistrement de votre entité, formation de la direction, dossier de preuves tenu à jour : vous abordez un contrôle de l’ANSSI en sachant où trouver chaque pièce.

    Livrables

    Dossier de preuves, direction formée

Offres

Qui porte NIS 2 chez vous ? L’accompagnement en découle.

Le prix dépend de votre statut, du périmètre concerné et de ce qui existe déjà. Menée avec ISO 27001, la mise en conformité NIS 2 réutilise l’analyse de risques, les politiques et la gestion des incidents.

Vous disposez d’un RSSI ou d’une équipe sécurité

Accompagnement à la conformité

À partir de 3 000 € HTpar mois, en fonction des référentiels

Votre RSSI ou votre responsable sécurité pilote. Nous apportons la lecture de la directive et du ReCyF, rédigeons politiques et procédures, et préparons l’enregistrement.

Vous n’avez pas de responsable sécurité

RSSI externalisé

À partir de 4 500 € HTpar mois, engagement de 12 mois

Nous tenons le rôle de RSSI : mesures de sécurité, incidents, fournisseurs et formation de la direction, test d’intrusion inclus. Votre CTO garde la main sur la technique.

Votre besoin est spécifique

Sur mesure

Sur devisaprès un premier échange

Une mise en conformité NIS 2 menée avec ISO 27001, pour répondre aussi aux questionnaires de vos clients, ou des tests d’intrusion récurrents pour évaluer vos mesures.

Missions ponctuelles

À partir de 6 000 € HT chacune

Toutes les missions

  • Analyse d’écartSavoir si NIS 2 vous vise, à quel titre, et ce qui vous sépare des mesures attendues.
  • Analyse de risquesLa politique d’analyse des risques, première des mesures de l’article 21.
  • Test d’intrusionÉvaluer l’efficacité de vos mesures, comme l’article 21 le demande, sur vos applications exposées.
  • Audit techniqueConfiguration, code source, architecture : vérifier les mesures techniques avant un contrôle.

Durée habituelle

6 à 12 mois selon votre périmètre

Frais en sus

Pas de frais de certification : NIS 2 n’en prévoit pas.

FAQ

Questions fréquentes sur NIS 2

Une autre question ? Écrivez-nous

Éditeur SaaS, suis-je concerné par NIS 2 ?

Directement, dès que vous atteignez la taille d’une entreprise moyenne : 50 personnes, ou plus de 10 millions d’euros de chiffre d’affaires et de total de bilan. La directive range le SaaS parmi les services d’informatique en nuage (considérant 33), un secteur de son annexe I : vous êtes alors entité importante, ou essentielle au-delà de 250 personnes, ou de 50 millions d’euros de chiffre d’affaires et 43 millions de bilan. La loi française pourrait aller plus loin : le texte adopté en commission à l’Assemblée nationale range « les éditeurs de logiciels » parmi les entités essentielles, quelle que soit leur taille. Sinon, sous les seuils, NIS 2 vous atteint par vos clients.

Où en est la loi française ?

Elle n’est pas encore adoptée, alors que la directive devait être transposée au plus tard le 17 octobre 2024. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat en mars 2025 ; l’Assemblée nationale l’examine en séance à partir du 7 octobre 2026. En juillet 2026, la Commission européenne a saisi la Cour de justice de l’Union européenne de ce retard. L’ANSSI invite les entités concernées à se préparer dès maintenant, et a annoncé qu’elle laisserait au moins trois ans avant d’exiger une conformité complète.

Existe-t-il une certification NIS 2 ?

Non. NIS 2 ne prévoit ni certificat ni label. La conformité se démontre sur pièces : politiques, analyse de risques, traitement des incidents, preuves de mise en œuvre. L’ANSSI les examine lors de ses contrôles, vos clients lors de leurs revues. Une « certification NIS 2 » vendue comme telle n’a aucune valeur réglementaire.

Entité essentielle ou importante : quelle différence ?

La catégorie dépend du secteur et de la taille. Une grande entreprise d’un secteur de l’annexe I, comme l’informatique en nuage ou la santé, est essentielle ; une entreprise moyenne de ces secteurs, ou une entreprise d’un secteur de l’annexe II, est importante. Certaines sont essentielles quelle que soit leur taille, comme les fournisseurs de services DNS. Les essentielles appliquent davantage de mesures du ReCyF et peuvent être contrôlées à tout moment ; les importantes, a posteriori. Amendes maximales du projet de loi : 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour une entité essentielle, 7 millions ou 1,4 % pour une entité importante, le montant le plus élevé étant retenu.

ISO 27001 suffit-elle pour NIS 2 ?

Non, mais c’est une base que l’ANSSI reconnaît : dans le ReCyF, un système de management de la sécurité de l’information (SMSI) certifié ISO 27001 démontre, sur son périmètre, le cadre de gouvernance attendu et, pour une entité essentielle, l’approche par les risques. NIS 2 ajoute des obligations propres : l’approbation et la formation de la direction, la déclaration des incidents importants dans des délais fixés, l’enregistrement auprès de l’ANSSI. Et un certificat porte sur le périmètre que vous choisissez, alors que NIS 2 vise tous les systèmes qui servent à vos activités.

Fintech : NIS 2 ou DORA ?

Si vous êtes une entité financière au sens de DORA, c’est DORA qui s’applique pour la gestion des risques informatiques et la notification des incidents : la directive NIS 2 le désigne comme acte sectoriel et écarte ses propres obligations sur ces points (considérant 28). Si vous êtes le prestataire technologique d’entités financières, par exemple un éditeur SaaS, vous pouvez relever de NIS 2 en propre, et recevoir en plus de vos clients les exigences contractuelles de DORA.

Pour aller plus loin

Autour de NIS 2. Le socle commun, et les textes voisins.

  • Certification

    ISO 27001

    Selon le ReCyF de l’ANSSI, un SMSI certifié démontre le cadre de gouvernance attendu par NIS 2, sur son périmètre.

  • Réglementation UE

    DORA

    Pour les entités financières, DORA remplace les mesures de sécurité et la notification des incidents de NIS 2.

  • Réglementation UE

    CRA

    NIS 2 porte sur votre organisation, le CRA sur les logiciels et objets connectés que vous commercialisez.

  • Article

    NIS 2 : ce qu’une entreprise tech doit préparer

    Qui est concerné, SaaS compris, ce que la directive exige et ce qu’une entreprise tech peut préparer avant la loi.

Prochaine étape

Vérifions si NIS 2 vous concerne.

Un premier échange gratuit de 30 minutes pour qualifier votre statut et repérer les chantiers prioritaires. Si NIS 2 ne vous atteint que par vos clients, nous vous le dirons.