La directive européenne NIS 2 élargit fortement le nombre d’entités concernées. En France, sa transposition nationale est toujours en cours en 2026. Voici le cadre européen et les mesures qu’il est déjà utile de préparer.
NIS 2 : de quoi parle-t-on ?
La directive européenne NIS 2 (Network and Information Security) succède à la première directive NIS de 2016. Son objectif : élever significativement le niveau commun de cybersécurité au sein de l’Union européenne, en réponse à la multiplication et à la sophistication des cyberattaques visant les infrastructures critiques.
NIS 2 étend le périmètre européen à de nombreuses entités dans 18 secteurs. En France, l’ANSSI accompagne les travaux de transposition et a publié le Référentiel Cyber France pour aider les futures entités régulées à préparer leurs mesures de sécurité.
Qui est concerné par NIS 2 ?
NIS 2 distingue deux catégories d’entités :
- Les entités essentielles : cette catégorie comprend certaines organisations des secteurs hautement critiques de l’annexe I. La classification dépend de la taille et des cas particuliers prévus à l’article 3.
- Les entités importantes : cette catégorie couvre les autres organisations des annexes I et II qui ne sont pas classées comme essentielles. Des critères de taille et des exceptions spécifiques s’appliquent.
Important : même si votre entreprise n’atteint pas ces seuils, vous pouvez être soumis à NIS 2 si vous êtes sous-traitant critique d’une entité assujettie. La sécurité de la chaîne d’approvisionnement (supply chain) est au cœur de la directive.
Vous vous demandez si vous êtes concerné ? L’ANSSI met à disposition un questionnaire d’auto-évaluation sur monespaceanssi.ssi.gouv.fr. Il est vivement recommandé de l’effectuer sans attendre.
Les 4 grandes obligations de NIS 2
- Gestion des risques cyber. Les entités doivent adopter des mesures techniques et organisationnelles appropriées pour gérer les risques pesant sur leurs systèmes d’information : analyse de risques, politique de sécurité formalisée, gestion des accès, sécurité physique.
- Sécurité de la chaîne d’approvisionnement. Les organisations doivent évaluer et encadrer le niveau de cybersécurité de leurs fournisseurs et prestataires IT. Choisir des partenaires technologiques conformes devient une obligation légale, pas seulement une bonne pratique.
- Notification des incidents. Tout incident significatif doit être signalé à l’ANSSI dans des délais stricts : alerte précoce sous 24 h, notification sous 72 h, rapport final sous 30 jours. Les critères de significativité sont définis par décret.
- Responsabilité des organes de direction. Ils doivent approuver les mesures de gestion des risques cyber et superviser leur mise en œuvre. Le droit national peut prévoir leur responsabilité en cas de manquement. Pour les entités essentielles, la directive prévoit un plafond d’amende administrative d’au moins 10 M€ ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu.
Sauvegarde et NIS 2 : le lien direct
Parmi les mesures techniques exigées par NIS 2, la sauvegarde sécurisée des données est explicitement mentionnée comme composante essentielle de la gestion de la continuité d’activité. Les entités doivent être en mesure de restaurer leurs systèmes après un incident dans des délais définis, ce qui implique de disposer de sauvegardes récentes, testées et protégées contre toute altération.
Oxibox peut soutenir une démarche de préparation à NIS2 par la déconnexion automatique des sauvegardes, le chiffrement à la source et la traçabilité des opérations de sauvegarde et de restauration. L’hébergement et la juridiction restent des choix de déploiement explicites.
Calendrier de mise en conformité
En 2026, la transposition française de NIS 2 est toujours en cours. Son entrée en vigueur dépend de la promulgation de la loi et des textes d’application. Il reste pertinent de préparer dès maintenant la cartographie, la gouvernance, la gestion des incidents et les capacités de reprise, puis de suivre les publications de l’ANSSI pour le calendrier opposable.
Bonnes pratiques dès maintenant : réalisez un état des lieux de votre posture cyber, formalisez votre politique de sauvegarde, cartographiez vos sous-traitants IT critiques et documentez vos procédures de réponse aux incidents. Ce travail sera utile quelle que soit votre catégorie NIS 2.
