Directive NIS2 : ce qui change pour les entreprises en 2026

La directive europeenne NIS2 elargit considerablement le perimetre des entreprises soumises a des obligations de cybersecurite. Des milliers de PME et ETI francaises sont desormais concernees, y compris dans des secteurs qui n'etaient pas vises par NIS1. Voici ce que vous devez savoir et comment vous preparer concretement.

Qu'est-ce que la directive NIS2 ?

La directive NIS2 (Network and Information Security 2) est la refonte majeure du cadre europeen de cybersecurite. Adoptee par le Parlement europeen en novembre 2022, elle remplace la directive NIS1 de 2016, jugee insuffisante face a l'evolution des menaces.

L'objectif est clair : relever le niveau global de cybersecurite dans l'Union europeenne en imposant des obligations strictes a un nombre beaucoup plus large d'organisations. La France a transpose cette directive dans son droit national, et les obligations sont en vigueur. Les entreprises concernees doivent se mettre en conformite sans delai.

De NIS1 a NIS2 : ce qui a change

La directive NIS1 ne concernait qu'un nombre restreint d'operateurs de services essentiels (OSE) et de fournisseurs de services numeriques. En France, cela representait environ 500 entites. NIS2 change completement la donne :

Chiffre cle : La directive NIS2 concerne environ 15 000 a 20 000 entites en France, contre 500 pour NIS1. Le perimetre est multiplie par 30 a 40.

Critere NIS1 (2016) NIS2 (2024-2026)
Entites concernees en France ~500 (OSE + FSN) ~15 000 - 20 000
Secteurs couverts 7 secteurs (energie, transport, banque, sante, eau, numerique, infrastructure) 18 secteurs (ajout : alimentation, chimie, poste, recherche, administration, espace, eaux usees, etc.)
Taille des entreprises Grandes entreprises uniquement PME de 50+ salaries ou 10M EUR+ de CA dans les secteurs concernes
Notification d'incident Delai non precis Alerte sous 24h, rapport sous 72h, rapport final sous 1 mois
Sanctions maximales Variables selon les Etats Jusqu'a 10M EUR ou 2% du CA mondial
Responsabilite des dirigeants Non Oui, responsabilite personnelle

Qui est concerne par NIS2 ?

NIS2 distingue deux categories d'entites : les entites essentielles et les entites importantes. La classification depend de votre secteur d'activite et de votre taille.

Les entites essentielles (supervision stricte)

Ce sont les organisations dont l'arret aurait un impact grave sur la societe. Elles sont soumises a des controles proactifs de l'ANSSI (Agence nationale de la securite des systemes d'information) :

Les entites importantes (supervision reactive)

Ces organisations sont soumises a des obligations similaires, mais avec une supervision moins intrusive (controles uniquement en cas d'incident ou de signalement) :

Attention : Meme si votre entreprise n'est pas directement concernee, vous pouvez l'etre indirectement. NIS2 impose aux entites concernees de securiser leur chaine d'approvisionnement. Si vous etes fournisseur ou sous-traitant d'une entite NIS2 (par exemple dans la filiere aeronautique a Toulouse), vous devrez demontrer un niveau de securite adequat.

Criteres de taille

En regle generale, NIS2 s'applique aux entreprises des secteurs concernes qui remplissent au moins un des criteres suivants :

Cependant, certaines entites sont concernees quelle que soit leur taille : les fournisseurs de DNS, les registres de noms de domaine, les fournisseurs de reseaux de communication publics, et les entites identifiees comme critiques par les Etats membres.

Les obligations cles de NIS2

La directive impose quatre grands piliers d'obligations. Voici le detail de chacun :

1. Gouvernance et responsabilite des dirigeants

C'est l'un des changements les plus significatifs de NIS2 : les dirigeants sont personnellement responsables de la conformite. Concretement :

Chiffre cle : Selon une enquete Wavestone, 67 % des dirigeants de PME francaises ne se sentent pas suffisamment formes en matiere de cybersecurite. NIS2 les oblige a combler cette lacune.

2. Gestion des risques et mesures de securite

Les entites concernees doivent mettre en oeuvre des mesures de securite "appropriees et proportionnees" couvrant au minimum :

3. Notification des incidents

NIS2 impose un processus de notification en trois etapes, avec des delais stricts :

  1. Alerte initiale sous 24 heures : des que vous avez connaissance d'un incident significatif, vous devez notifier l'ANSSI dans les 24 heures. Cette premiere alerte peut etre succincte.
  2. Rapport intermediaire sous 72 heures : une mise a jour plus detaillee, incluant une premiere evaluation de la gravite, de l'impact et des indicateurs de compromission.
  3. Rapport final sous 1 mois : description complete de l'incident, de la cause profonde, des mesures d'attenuation et de l'impact transfrontalier eventuel.

Attention : Un incident "significatif" est defini comme tout evenement ayant un impact important sur la fourniture des services : perturbation operationnelle, perte financiere, atteinte a la reputation, ou impact sur d'autres entites. Le champ est large, et il vaut mieux notifier par precaution que prendre le risque d'une omission.

4. Securite de la chaine d'approvisionnement

C'est un point particulierement important pour les entreprises de la region toulousaine, ou les chaines de sous-traitance sont longues (aeronautique, spatial, defense). NIS2 exige que chaque entite concernee :

En pratique, cela signifie que si vous etes sous-traitant d'un donneur d'ordre soumis a NIS2, il va vous demander de prouver votre conformite. Ne pas etre pret peut vous faire perdre des marches.

Les sanctions en cas de non-conformite

NIS2 durcit considerablement les sanctions par rapport a NIS1 :

Chiffre cle : Le montant maximal des sanctions NIS2 (10M EUR / 2% du CA) est comparable a celui du RGPD (20M EUR / 4% du CA). Les autorites europeennes placent clairement la cybersecurite au meme niveau d'importance que la protection des donnees.

Calendrier et echeances

Voici les dates cles a retenir :

Si vous n'avez pas encore commence votre mise en conformite, il est urgent d'agir. Les controles sont en cours et les sanctions sont applicables.

Comment se mettre en conformite : 8 etapes pratiques

Voici un plan d'action concret pour les PME et ETI qui doivent se conformer a NIS2 :

Etape 1 : Determiner si vous etes concerne

Verifiez si votre secteur d'activite figure dans la liste NIS2 et si vous remplissez les criteres de taille. N'oubliez pas l'effet chaine d'approvisionnement : meme si vous n'etes pas directement concerne, vos clients peuvent vous imposer des exigences.

Etape 2 : Realiser un audit de securite

Faites un etat des lieux complet de votre securite informatique actuelle. Identifiez les ecarts entre votre situation et les exigences NIS2. C'est la base de tout plan de remise a niveau. Chez CoreWave, nous proposons un audit informatique gratuit qui couvre les principaux points de controle NIS2.

Etape 3 : Nommer un responsable

Designez une personne (interne ou externe) responsable de la cybersecurite et de la conformite NIS2. Cette personne rapporte directement a la direction et coordonne les actions de mise en conformite.

Etape 4 : Mettre en place une politique de gestion des risques

Documentez votre politique de securite des systemes d'information (PSSI). Elle doit couvrir l'analyse des risques, les mesures de protection, la gestion des incidents et la continuite d'activite.

Etape 5 : Deployer les mesures techniques

Les mesures minimales a deployer :

Un prestataire d'infogerance specialise peut deployer l'ensemble de ces mesures dans un delai de 2 a 4 semaines pour une PME de 20 a 50 postes.

Etape 6 : Elaborer un plan de continuite et de reprise

NIS2 exige un PCA (plan de continuite d'activite) et un PRA (plan de reprise d'activite). Ces plans doivent :

Etape 7 : Former les collaborateurs et les dirigeants

NIS2 impose explicitement la formation des dirigeants. Au-dela de cette obligation, la sensibilisation de l'ensemble des collaborateurs est indispensable :

Etape 8 : Mettre en place le processus de notification

Preparez les procedures de notification a l'ANSSI en respectant les delais imposes (24h / 72h / 1 mois). Designez les personnes habilitees a notifier et preparez les modeles de rapports a l'avance.

Impact specifique pour les entreprises toulousaines

La region Occitanie, et Toulouse en particulier, est touchee de plein fouet par NIS2 pour plusieurs raisons :

Chiffre cle : Dans la region Occitanie, on estime que 1 200 a 1 800 entites sont directement concernees par NIS2, sans compter les milliers de sous-traitants impactes indirectement par les exigences de securite de la chaine d'approvisionnement.

Comment CoreWave vous accompagne dans la conformite NIS2

Chez CoreWave, nous accompagnons les entreprises, ecoles et associations de Toulouse et de la region Occitanie dans leur mise en conformite NIS2. Notre approche est pragmatique et adaptee aux PME :

Audit initial NIS2

Nous realisons un diagnostic complet de votre posture de securite par rapport aux exigences NIS2. Cet audit identifie les ecarts, priorise les actions et chiffre le budget necessaire.

Deploiement des mesures techniques

Notre equipe deploie l'ensemble des mesures de securite requises : EDR, MFA, sauvegardes externalisees, segmentation reseau, journalisation, chiffrement. Nous utilisons des solutions professionnelles eprouvees et nous assurons leur maintien en condition operationnelle via notre offre d'infogerance.

Documentation et gouvernance

Nous vous aidons a rediger votre PSSI, votre PCA/PRA, vos procedures de notification et votre documentation de conformite. Ces documents sont indispensables en cas de controle.

Supervision et reponse aux incidents

Notre supervision 24/7 et nos outils de detection permettent d'identifier et de traiter les incidents en temps reel. En cas d'incident significatif, nous vous accompagnons dans la notification a l'ANSSI et dans la gestion de crise.

Formation et sensibilisation

Nous proposons des sessions de formation pour vos dirigeants (obligation NIS2) et des campagnes de sensibilisation pour vos collaborateurs (simulations de phishing, bonnes pratiques, procedures de signalement).

Notre offre cybersecurite couvre l'ensemble des exigences NIS2 dans un format adapte aux PME : des solutions professionnelles a un cout maitrise, deployees et maintenues par des experts locaux.

Conclusion : NIS2, contrainte ou opportunite ?

NIS2 peut sembler etre une contrainte administrative de plus. Mais c'est aussi une opportunite de structurer votre securite informatique, de proteger votre activite et de renforcer la confiance de vos clients et partenaires.

Les entreprises qui anticipent la mise en conformite en tirent un avantage competitif : elles peuvent repondre aux appels d'offres qui exigent un niveau de securite eleve, elles rassurent leurs donneurs d'ordre, et surtout, elles se protegent contre des menaces bien reelles.

A Toulouse, ou les chaines de valeur sont longues et interconnectees (aeronautique, spatial, sante, recherche), la securite de chaque maillon est l'affaire de tous. NIS2 formalise cette realite. Autant s'y preparer serieusement, et rapidement.

Pour savoir ou vous en etes et par quoi commencer, demandez votre audit gratuit. En une heure, nous evaluons votre posture de securite et nous vous proposons un plan d'action concret.

Evaluez votre conformite NIS2 avec un audit gratuit

Nos experts analysent votre infrastructure, identifient les ecarts avec les exigences NIS2 et vous proposent un plan de mise en conformite adapte a votre taille et votre budget.

Demander un audit gratuit