Quels secteurs sont couverts ?
NIS2 utilise deux annexes pour définir son périmètre. L'Annexe I couvre les secteurs hautement critiques, où les grands opérateurs sont classés comme Entités Essentielles : Énergie (électricité, chauffage urbain, pétrole, gaz, hydrogène), Transport (aérien, ferroviaire, maritime, routier), Banque, Infrastructures des marchés financiers, Santé, Eau potable, Eaux usées, Infrastructures numériques (points d'échange internet, DNS, registres de TLD, informatique en nuage, centres de données, CDN, services de confiance, communications électroniques), Gestion des services TIC (services gérés, services de sécurité gérés), Espace, et Administration publique.
L'Annexe II couvre d'autres secteurs critiques où les organisations sont généralement classées comme Entités Importantes quelle que soit leur taille : Services postaux et d'expédition, Gestion des déchets, Fabrication, production et distribution de produits chimiques, Production, transformation et distribution de denrées alimentaires, Fabrication (dispositifs médicaux, ordinateurs, équipements électriques, machines, véhicules automobiles, matériels de transport), Fournisseurs numériques (places de marché en ligne, moteurs de recherche en ligne, plateformes de réseaux sociaux), et Organismes de recherche.
La règle des seuils de taille — et les exceptions critiques
La règle générale de taille en vertu de NIS2 est simple. Dans les secteurs de l'Annexe I : les organisations qui sont des grandes entreprises (250 employés ou plus, ou un chiffre d'affaires annuel supérieur à 50 M€ et un bilan annuel supérieur à 43 M€) sont classées comme Entités Essentielles. Les organisations qui sont des entreprises moyennes (50 à 249 employés) dans ces mêmes secteurs sont classées comme Entités Importantes.
Dans les secteurs de l'Annexe II : les entreprises moyennes et grandes sont classées comme Entités Importantes, quelle que soit l'annexe dont elles relèvent.
EXCEPTION CRITIQUE — toujours Essentielle quelle que soit la taille : Certaines entités sont automatiquement classées comme Entités Essentielles indépendamment de leur effectif ou de leur chiffre d'affaires. Cela inclut : les fournisseurs de réseaux ou services de communications électroniques publics ; les prestataires de services de confiance qualifiés ; les registres de noms de domaine de premier niveau et les fournisseurs de services DNS ; les fournisseurs de services d'informatique en nuage, de centres de données, de réseaux de diffusion de contenu, de services gérés et de services de sécurité gérés (lorsqu'ils sont désignés par l'État membre) ; les opérateurs de services essentiels (OSE) déjà désignés au titre de NIS1 ; les entités identifiées comme critiques par un État membre en vertu d'une autre législation (par exemple DORA, directive REC) ; les fournisseurs uniques d'un service critique dans un État membre ; les entités de l'administration publique au niveau du gouvernement central.
Que doivent mettre en œuvre les Entités Essentielles ? Art. 21 NIS2
L'article 21 de NIS2 impose dix catégories de mesures de gestion des risques de cybersécurité. Les Entités Essentielles comme les Entités Importantes doivent mettre en œuvre les dix mesures, mais les EE sont censées les appliquer selon un standard plus élevé et feront l'objet d'audits proactifs pour vérifier leur conformité :
aAnalyse des risques et politiques de sécurité des systèmes d'information
Méthodologie documentée d'évaluation des risques, politique de sécurité approuvée par la direction, cycle de révision annuel.
bGestion des incidents
Procédures de détection, classification et réponse ; chaîne de notification 24h/72h/1 mois à l'ANSSI ; revue post-incident.
cContinuité d'activité et gestion de crise
Plan de continuité d'activité (PCA), plan de reprise d'activité (PRA), tests réguliers, gestion des sauvegardes, procédures de communication de crise.
dSécurité de la chaîne d'approvisionnement
Évaluation des pratiques de cybersécurité des fournisseurs directs et prestataires de services ; clauses de sécurité contractuelles ; lignes directrices de l'ENISA sur la chaîne d'approvisionnement (déc. 2023) comme cadre de référence.
eSécurité des réseaux et des systèmes d'information
Gestion des vulnérabilités, gestion des correctifs, segmentation réseau, détection/prévention des intrusions, pratiques de développement sécurisé.
fHygiène informatique et formation en cybersécurité
Normes de sécurité de base pour l'ensemble du personnel ; simulations régulières de phishing ; formation en cybersécurité par rôle ; programme de sensibilisation.
gPolitiques de cryptographie et de chiffrement
Politique d'usage des contrôles cryptographiques ; chiffrement des données au repos et en transit ; procédures de gestion des clés alignées sur les lignes directrices de l'ENISA.
hSécurité des ressources humaines, contrôle d'accès et gestion des actifs
Vérifications préalables à l'embauche, contrôle d'accès basé sur les rôles (RBAC), procédures d'arrivée/départ/mutation, inventaire des actifs, gestion des accès privilégiés.
iAuthentification multifacteur et communications sécurisées
MFA obligatoire pour tout accès administratif et accès distant ; postes de travail à accès privilégié ; communications vocales et écrites chiffrées pour les opérations sensibles.
jSécurité physique et environnementale
Contrôles d'accès physique aux systèmes réseau et d'information ; protection des centres de données et salles serveurs ; contrôles environnementaux (incendie, inondation, alimentation électrique).
Responsabilité des dirigeants au titre de l'art. 20 NIS2
L'article 20 de NIS2 introduit un changement significatif par rapport à NIS1 : la direction générale est personnellement responsable des manquements à la conformité NIS2. Les organes de direction des Entités Essentielles et Importantes doivent approuver les mesures de gestion des risques de cybersécurité, superviser leur mise en œuvre, et peuvent être tenus personnellement responsables en cas de manquement de l'entité.
De manière critique, les membres de la direction des Entités Essentielles sont tenus de suivre une formation en cybersécurité pour acquérir des connaissances et compétences suffisantes leur permettant d'identifier les risques et d'évaluer les pratiques de cybersécurité. Cette responsabilité ne peut pas être entièrement déléguée au RSSI ou au service informatique. Les conseils d'administration qui considéraient la cybersécurité comme une simple question technique sont exposés à une responsabilité personnelle au titre de NIS2.
L'obligation d'enregistrement
Toutes les Entités Essentielles et Importantes doivent s'enregistrer auprès de l'autorité nationale compétente. En France, cette procédure est pilotée par l'ANSSI, qui tient le registre national des entités régulées au titre de NIS2 et notifie aux organisations concernées leur classification et leurs obligations. Le défaut d'enregistrement constitue en soi un manquement sanctionnable, indépendamment de tout manquement substantiel en matière de cybersécurité.
Délai de notification des incidents (art. 23 NIS2)
L'article 23 de NIS2 établit un processus de notification en trois étapes pour les incidents significatifs :
- Alerte précoce — sous 24 heures : Notifier à l'ANSSI (ou au CSIRT national) qu'un incident significatif s'est produit. Indiquer s'il est soupçonné d'être malveillant et s'il peut avoir un impact transfrontalier.
- Notification de l'incident — sous 72 heures : Fournir une évaluation initiale de l'incident, incluant sa gravité, son impact et les indicateurs de compromission.
- Rapport final — sous 1 mois : Présenter un rapport détaillé incluant l'analyse des causes profondes, les mesures d'atténuation appliquées, l'évaluation de l'impact transfrontalier et les enseignements tirés.
GÉREZ VOTRE CONFORMITÉ NIS2 AVEC IGERAREGTECH : IgeraRegTech suit vos obligations NIS2, vos délais de notification d'incidents et vos exigences documentaires — mis à jour automatiquement lorsque la réglementation évolue. Notre module NIS2 confronte le profil de votre organisation aux dispositions applicables en droit français et génère la documentation de preuve pour les mesures de l'art. 21. Découvrez IgeraRegTech
Questions fréquentes
Si mon organisation était régulée au titre de NIS1, devient-elle automatiquement Entité Essentielle au titre de NIS2 ?
Pas automatiquement. Les anciens Opérateurs de Services Essentiels (OSE) au titre de NIS1 sont de solides candidats à la désignation d'Entité Essentielle, et de nombreux États membres les ont désignés comme tels par défaut. Cependant, la classification finale dépend des seuils de taille et des définitions sectorielles de NIS2, ainsi que de toute désignation supplémentaire par l'autorité nationale compétente. Vous devez vérifier de manière proactive votre classification auprès de l'ANSSI ou de l'autorité sectorielle compétente.
L'obligation de mettre en œuvre les mesures de l'art. 21 s'applique depuis la date de transposition nationale — le 17 octobre 2024 dans les États membres ayant transposé dans les délais. Il n'existe pas de période de grâce formelle. Les autorités nationales disposent d'une marge d'appréciation sur les délais d'exécution, mais les organisations qui n'ont pas commencé à mettre en œuvre les mesures de l'art. 21 sont déjà en situation de non-conformité. Une action immédiate est nécessaire.
Un dirigeant peut-il être tenu personnellement responsable d'un manquement à la cybersécurité au titre de NIS2 ?
Oui. L'art. 20 NIS2 dispose explicitement que les organes de direction des Entités Essentielles et Importantes peuvent être tenus personnellement responsables des manquements. Cela inclut les dirigeants et les membres du conseil d'administration. Certains États membres (dont l'Allemagne et les Pays-Bas) ont mis en œuvre des dispositions permettant aux autorités nationales d'interdire temporairement à des dirigeants spécifiques d'exercer des fonctions de direction dans des entités récidivistes ou gravement non conformes à NIS2.
IgeraRegTech fournit une couche d'intelligence réglementaire continuellement mise à jour qui confronte le profil de votre organisation aux exigences de NIS2, suit les évolutions des transpositions nationales et des lignes directrices de l'ENISA, et génère la documentation de preuve pour les mesures de l'art. 21. Lorsque le texte réglementaire évolue — par exemple un décret d'application national ou de nouvelles lignes directrices de l'ENISA — IgeraRegTech signale automatiquement l'impact sur votre posture de conformité et met à jour votre registre d'obligations. Les responsables conformité reçoivent des alertes sur les échéances de notification d'incidents et les renouvellements d'enregistrement, éliminant le risque de manquements procéduraux.
Vous suivez vos obligations NIS2 sur plusieurs entités et juridictions ?
IgeraRegTech suit vos obligations NIS2, vos délais de notification d'incidents et vos exigences documentaires — mis à jour automatiquement lorsque la réglementation évolue
Découvrez IgeraRegTech
Dernière mise à jour : juillet 2026 | Relu par : Équipe Juridique et RegTech IgeraSolutions | Sources : Directive UE 2022/2555 (NIS2) ; loi française de transposition NIS2 et décrets d'application ; Guide d'implémentation NIS2 de l'ENISA 2024 ; ANSSI | IgeraRegTech — suivi automatisé de la conformité NIS2.