La directive européenne NIS2 (UE 2022/2555) élargit considérablement le périmètre de la cybersécurité réglementée : là où NIS1 visait quelques centaines d’opérateurs, NIS2 concerne des milliers d’organisations en France, dans dix-huit secteurs. Beaucoup de directions découvrent qu’elles sont concernées sans savoir par quel bout prendre le sujet. Voici la démarche que j’applique en mission.
1. Qualifier votre statut : essentielle, importante… ou hors champ
Tout commence par une question simple : votre organisation entre-t-elle dans le champ, et à quel titre ? NIS2 distingue les entités essentielles (EE) et les entités importantes (EI), selon le secteur d’activité et la taille (effectifs, chiffre d’affaires, bilan). Certaines entités sont visées quelle que soit leur taille, par exemple certains fournisseurs de services numériques ou d’infrastructures critiques.
Le statut conditionne l’intensité de la supervision : contrôles a priori pour les entités essentielles, a posteriori pour les entités importantes. Les obligations de fond, elles, sont très proches. L’ANSSI met à disposition un outil d’auto-évaluation sur MonEspaceNIS2 : c’est le bon point de départ, à croiser avec l’organigramme juridique du groupe — les filiales sont souvent le vrai sujet.
À retenir
Ne raisonnez pas « entreprise par entreprise » mais « entité juridique par entité juridique », et documentez votre analyse de qualification : c’est la première pièce que demandera l’autorité.
2. Cartographier ce qui doit être protégé
NIS2 impose une approche par les risques. Impossible de la mener sans savoir ce qui fait tourner votre activité : services essentiels, systèmes d’information qui les supportent, dépendances fournisseurs. Une cartographie à trois niveaux suffit pour démarrer :
- Métier : les processus et services dont l’interruption aurait un impact grave.
- Applicatif : les applications et données qui les portent.
- Infrastructure et tiers : hébergement, réseaux, prestataires et éditeurs critiques.
3. Mesurer l’écart avec les dix mesures de l’article 21
L’article 21 liste les mesures de gestion des risques attendues. Elles recouvrent largement les exigences d’ISO 27001, ce qui permet de capitaliser sur un SMSI existant ou en construction :
- Politiques d’analyse des risques et de sécurité des systèmes d’information.
- Gestion des incidents.
- Continuité d’activité : sauvegardes, reprise après sinistre, gestion de crise.
- Sécurité de la chaîne d’approvisionnement.
- Sécurité de l’acquisition, du développement et de la maintenance des systèmes, y compris la gestion des vulnérabilités.
- Évaluation de l’efficacité des mesures.
- Cyberhygiène et formation.
- Cryptographie et chiffrement.
- Sécurité des ressources humaines, contrôle d’accès et gestion des actifs.
- Authentification multifacteur et communications sécurisées.
Un diagnostic d’écart structuré sur ces dix domaines, noté par niveau de maturité, donne en quelques semaines une vision claire des chantiers prioritaires.
4. Préparer la notification des incidents
C’est souvent l’obligation la plus concrète et la plus sous-estimée. En cas d’incident important, l’article 23 prévoit une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final sous un mois. Tenir ces délais suppose d’avoir défini à l’avance ce qu’est un incident « important », qui décide, qui notifie et avec quels éléments.
Un processus de notification qui n’a jamais été testé n’existe pas. Un exercice de crise d’une demi-journée révèle plus d’écarts qu’un mois de rédaction de procédures.
5. Impliquer la direction : ce n’est pas une option
NIS2 responsabilise explicitement les organes de direction : ils approuvent les mesures, supervisent leur mise en œuvre et doivent suivre une formation. Les sanctions peuvent atteindre 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour les entités essentielles, 7 millions ou 1,4 % pour les entités importantes. Un comité de pilotage trimestriel, avec des indicateurs simples, est le meilleur moyen d’ancrer le sujet.
Une feuille de route réaliste
- Mois 1 : qualification, cartographie, désignation d’un responsable.
- Mois 2 à 3 : diagnostic d’écart sur les dix mesures et analyse de risques (EBIOS RM).
- Mois 3 à 6 : quick wins (MFA, sauvegardes, notification), PSSI et gouvernance.
- Mois 6 à 18 : chantiers de fond, tiers, continuité, amélioration continue — et, si pertinent, certification ISO 27001.
Pour vous situer rapidement, téléchargez la checklist NIS2 + ISO 27001 ci-dessous : quarante points de contrôle pour mesurer votre niveau de préparation en une heure.






