Services de conformité NIS2 : évaluation de l'état de préparation, contrôles de l'article 21 et notification des incidents
Préparation à la conformité NIS2 pour les entités essentielles et importantes, et pour les fournisseurs qui les servent. Nous confirmons si et comment la directive s'applique à vous, testons vos contrôles au regard des dix mesures de l'article 21 et exerçons votre processus de notification des incidents. Vous recevez une feuille de route classée par risque que votre organe de direction peut approuver. La plupart des programmes prennent 6–12 semaines.
Qu'est-ce que la conformité NIS2 ?
La conformité NIS2 consiste à respecter la directive NIS2, directive (UE) 2022/2555, telle que votre État membre l'a transposée dans son droit national. Les organisations concernées doivent gérer le risque de cybersécurité et notifier les incidents importants. Elles doivent aussi sécuriser leur chaîne d'approvisionnement et engager la responsabilité de la direction générale.
La directive NIS2 a remplacé la première directive NIS et en a considérablement élargi la portée. Elle concerne désormais les moyennes et grandes organisations de 18 secteurs, de l'énergie et la santé à l'industrie manufacturière, l'alimentation et les services numériques. Elle concerne aussi leurs fournisseurs, car chaque entité visée doit gérer les risques de sécurité dans sa chaîne d'approvisionnement.
Accredify Global confirme comment la directive et votre droit national s'appliquent à vous. Nous testons ensuite vos contrôles sur des événements réels, et pas seulement sur des politiques. Vous obtenez une feuille de route classée par risque et les preuves que votre autorité de réglementation ou vos clients vous demanderont.
NIS2 en 2026 : les lois nationales sont en vigueur et des modifications ciblées sont proposées
Les États membres devaient transposer NIS2 au plus tard le 17 octobre 2024. La plupart l'ont fait en retard. La Commission a ouvert des procédures d'infraction contre 23 États membres en novembre 2024. En septembre 2026, le suivi de transposition de l'ECSO indiquait que 24 des 27 États membres avaient intégré NIS2 dans leur droit national.
Le 20 janvier 2026, la Commission a proposé des modifications ciblées de NIS2. Elles ajoutent une catégorie « petites entreprises de taille intermédiaire » pour les sociétés de moins de 750 salariés et de moins de 150 millions d'euros de chiffre d'affaires. Elles simplifient aussi la déclaration des rançongiciels et permettent à la certification de contribuer à démontrer la conformité. La proposition doit encore franchir le processus législatif de l'UE ; les lois nationales actuelles restent donc les règles à respecter.
Sources : Directive (UE) 2022/2555 (EUR-Lex) · Suivi de la transposition de NIS2 par l'ECSO · Questions-réponses sur le paquet cybersécurité de la Commission européenne
Qui doit se conformer à NIS2 ?
Deux questions sont décisives : votre secteur est-il listé, et êtes-vous une entreprise de taille moyenne ou plus grande ? Certaines entités entrent dans le champ d'application quelle que soit leur taille.
| Groupe | Secteurs | Classification habituelle |
|---|---|---|
| Secteurs hautement critiques (annexe I) | Énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, gestion des services TIC, administration publique et espace | Les grandes entités sont généralement essentielles ; les moyennes entités sont généralement importantes |
| Autres secteurs critiques (annexe II) | Services postaux et de messagerie, gestion des déchets, produits chimiques, alimentation, industrie manufacturière, fournisseurs numériques et recherche | Généralement des entités importantes |
| Concernées quelle que soit leur taille | Fournisseurs DNS, registres de noms de domaine de premier niveau, prestataires de services de confiance qualifiés et fournisseurs de communications électroniques publiques, entre autres | Fixé par la directive et le droit national |
Opérateurs d'électricité, de gaz, de pétrole, d'hydrogène, de réseaux de chaleur et d'eau de portée nationale ou régionale.
Hôpitaux, laboratoires, fabricants de produits pharmaceutiques et fabricants de dispositifs médicaux critiques. Consultez notre parcours de certification pour le secteur de la santé.
Fabricants d'électronique, d'équipements électriques, de machines, de véhicules et de dispositifs médicaux qui respectent les seuils de taille.
Fournisseurs d'infrastructures numériques et de services managés, qui sont aussi soumis à des règles techniques détaillées. Voir notre parcours pour le secteur informatique.
Producteurs, transformateurs et distributeurs de produits alimentaires, et fabricants de produits chimiques relevant de l'annexe II. Consultez notre parcours pour l'industrie agroalimentaire.
Entreprises hors UE dont les clients européens doivent sécuriser leur chaîne d'approvisionnement au titre de NIS2.
Exigences de conformité NIS2 : les dix mesures de l'article 21 et ce que nous évaluons
L'article 21 fixe le minimum. Votre législation nationale et, pour les fournisseurs numériques, un règlement d'exécution de l'UE apportent les détails.
| Mesurer | Ce qu'exige NIS2 | Ce que nous évaluons |
|---|---|---|
| Analyse des risques et politiques | Politiques relatives à l'analyse des risques et à la sécurité des systèmes d'information | Méthode d'analyse des risques, périmètre des actifs, et approbation et application effective des politiques |
| Traitement des incidents | Détecter les incidents, y répondre et s'en rétablir | Couverture de détection, playbooks et exercice d'incident en conditions réelles |
| Continuité d'activité | Sauvegardes, reprise après sinistre et gestion de crise | Objectifs de reprise, tests de restauration et rôles en situation de crise |
| Sûreté de la chaîne d'approvisionnement | Sécurité dans les relations avec les fournisseurs directs et les prestataires de services | Inventaire des fournisseurs, niveaux de risque, clauses contractuelles et suivi |
| Développement sécurisé et vulnérabilités | Sécurité dans l'acquisition, le développement et la maintenance, y compris le traitement des vulnérabilités | Délais de correctifs, divulgation des vulnérabilités et maîtrise des changements |
| Efficacité | Politiques pour évaluer l'efficacité des mesures de sécurité | Indicateurs, audits internes et revue de direction |
| Cyberhygiène & formation | Pratiques de base en cyberhygiène et formation à la cybersécurité | Dossiers de formation, résultats des tests d'hameçonnage et configurations de référence |
| Cryptographie | Politiques relatives à la cryptographie et, le cas échéant, au chiffrement | Chiffrement au repos et en transit, et gestion des clés |
| Personnes, accès et actifs | Sécurité des ressources humaines, contrôle d'accès et gestion des actifs | Contrôles à l'arrivée et au départ, accès à privilèges et registres des actifs |
| Authentification & communications | Authentification multifacteur et communications sécurisées, y compris les canaux d'urgence | Couverture MFA, messagerie sécurisée et contact d'urgence hors bande |
Pour les fournisseurs de DNS, de cloud, de centres de données, de services gérés et assimilés, le règlement d'exécution (UE) 2024/2690 de la Commission fixe les détails techniques. Nous évaluons votre conformité à ce texte lorsqu'il s'applique à vous.
NIS2 : notification des incidents et responsabilité de la direction
Les deux dépendent de décisions rapides et documentées ; nous les testons donc en détail.
Délais de notification des incidents importants
| Alerte précoce | Dans les 24 heures suivant la prise de connaissance d'un incident important |
|---|---|
| Notification des incidents | Dans les 72 heures, avec une évaluation initiale de la gravité et de l'impact |
| Rapport final | Dans le mois suivant la notification de l'incident |
Nous menons un scénario réaliste pour vérifier si votre équipe sait classer un incident et respecter chaque délai.
Ce que NIS2 exige de la direction
- Approuver les mesures de gestion des risques de cybersécurité
- Superviser la mise en œuvre de ces mesures
- Suivre une formation en cybersécurité, en tant que membres de l'organe de direction
- Assumer la responsabilité des violations, conformément au droit national
- Connaître les amendes maximales : au moins 10 millions d'euros ou 2 % du chiffre d'affaires pour les entités essentielles
- Pour les entités importantes : au moins 7 millions d'euros ou 1,4 % du chiffre d'affaires
Conformité NIS2 pour les entreprises américaines et britanniques qui servent l'UE
La directive NIS2 est une loi de l'UE, mais elle atteint les entreprises hors UE par le biais des structures de groupe, des services numériques et des contrats fournisseurs.
Chaque entité de l'UE est évaluée au regard de la loi de son propre pays. Une société mère américaine ou britannique gère souvent un seul programme face à plusieurs autorités nationales ; nous faisons donc correspondre un même ensemble de contrôles aux règles de chaque pays.
Certains fournisseurs numériques sans établissement dans l'UE doivent désigner un représentant dans l'UE. Cela concerne notamment les fournisseurs de DNS, de cloud, de centres de données, de réseaux de diffusion de contenu et de services de sécurité gérés.
Vos clients doivent gérer le risque fournisseurs en vertu de l'article 21. Attendez-vous à des questionnaires de sécurité, à des droits d'audit et à des clauses de notification des incidents. La certification ISO 27001 ou un rapport SOC 2 répond souvent à une grande partie de ces demandes.
Une seule violation peut déclencher simultanément des notifications au titre de NIS2 et du GDPR. La certification ISO 27701 permet de montrer que les contrôles de protection de la vie privée s'articulent avec vos contrôles de sécurité.
Le Royaume-Uni n'est pas soumis à NIS2 et dispose de ses propres NIS Regulations. Les entreprises britanniques ayant des activités ou des clients dans l'UE peuvent néanmoins entrer dans le champ d'application, ou dans la chaîne d'approvisionnement d'un client.
Liste de contrôle de conformité NIS2 : dix questions auxquelles répondre en premier
Si vous ne pouvez pas répondre à l'une de ces questions avec des preuves, elle doit figurer dans votre feuille de route.
Périmètre et gouvernance
- Avez-vous confirmé votre secteur, votre taille et votre type d'entité dans chaque pays ?
- Vous êtes-vous enregistré auprès de chaque autorité nationale lorsque cela est requis ?
- Votre organe de direction a-t-il approuvé les mesures de sécurité ?
- Les membres du conseil d'administration ont-ils suivi une formation en cybersécurité ?
- Un responsable désigné est-il chargé de la conformité NIS2 et du reporting ?
Contrôles et preuves
- Pouvez-vous envoyer une alerte précoce dans les 24 heures, de jour comme de nuit ?
- Avez-vous restauré des systèmes critiques à partir de sauvegardes au cours de l'année écoulée ?
- Savez-vous quels fournisseurs soutiennent vos services critiques ?
- L'authentification multifacteur est-elle en place pour tous les accès à distance et à privilèges ?
- Mesurez-vous l'efficacité de vos contrôles, et en rendez-vous compte à la direction ?
Comment fonctionne notre évaluation de préparation NIS2
Six étapes, de l'appel de cadrage à une feuille de route que votre organe de direction peut approuver.
Vous ne savez pas si NIS2 s'applique à vous, ni quelles règles nationales vous devez suivre ? Une revue du périmètre gratuite répond d'abord à ces questions.
Réserver une revue de cadrage gratuiteCe qu'améliorent nos services de conformité NIS2
Les résultats qui comptent le plus pour les équipes sécurité et risques et pour la direction.
Votre type d'entité confirmé pour chaque pays où vous opérez, afin que l'effort porte là où la loi s'applique réellement.
Une procédure d'escalade et des modèles de déclaration testés sur un scénario réaliste, et non laissés sur le papier.
Un plan de sensibilisation et de formation qui permet à votre conseil d'administration d'approuver les mesures en toute confiance.
Coût et calendrier de la conformité NIS2
Il n'existe pas de tarif catalogue. Le coût dépend de votre secteur, de votre type d'entité, des pays concernés et de la maturité de vos contrôles. Une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure.
Ce qui fait varier le coût
- Type d'entité — essentielle, importante, ou fournisseur de l'une ou l'autre
- Pays — chaque loi nationale, autorité et procédure d'enregistrement
- Sites et systèmes — combien de services et de sites sont dans le périmètre
- Chaîne d'approvisionnement — le nombre de fournisseurs critiques à examiner
- Réutilisation — preuves ISO 27001, ISO 22301 ou SOC 2 déjà en place
Délais
| Évaluation et feuille de route | 6–12 semaines, selon le périmètre |
|---|---|
| Combler les écarts | Déterminé par votre feuille de route et la disponibilité de votre équipe |
| En cours | Mesures revues à mesure que les risques, les fournisseurs et les règles nationales évoluent |
NIS2 face à DORA, ISO 27001, ISO 22301, NIST CSF et GDPR
NIS2 recoupe des référentiels que de nombreuses organisations détiennent déjà. Les écarts portent généralement sur la notification, l'enregistrement et les obligations de la direction.
| Référentiel | De quoi il s'agit | Lien avec NIS2 |
|---|---|---|
| DORA | La loi européenne sur la résilience numérique des entités financières | Pour les entités financières, DORA s'applique à la place de NIS2 lorsqu'il couvre le même domaine. |
| ISO 27001 | Une norme de sécurité de l'information certifiable | Couvre une grande partie de l'article 21, mais pas l'enregistrement national ni les délais de déclaration NIS2. |
| ISO 22301 | Une norme de continuité d'activité certifiable | Soutient la mesure relative à la continuité, à la sauvegarde et à la gestion de crise. |
| NIST CSF 2.0 | Un référentiel américain de cybersécurité volontaire | Ses fonctions correspondent bien à l'article 21, ce qui aide les groupes américains ayant des activités dans l'UE. |
| GDPR | Le règlement européen sur la protection des données | Une loi distincte. Un même incident peut déclencher des notifications au titre du GDPR et de NIS2. |
| SOC 2 | Un rapport d'attestation CPA pour les organisations de services | Des preuves utiles pour les fournisseurs qui répondent aux questions NIS2 de leurs clients. |
Comment choisir des services de conformité NIS2
Les questions à poser avant de signer, et les réponses d'Accredify Global.
| Question à poser | La réponse d'Accredify Global |
|---|---|
| Pouvez-vous nous certifier pour NIS2 ? | Personne ne le peut aujourd'hui. Il n'existe pas de certification NIS2 ; nous évaluons votre état de préparation et vous aidons à constituer des preuves. |
| Travaillez-vous à partir de la loi nationale ou seulement de la Directive ? | Les deux. Nous vérifions la loi de chaque pays où vous êtes concerné. |
| Testez-vous les contrôles ou examinez-vous seulement les politiques ? | Nous testons sur des événements réels : incidents, restaurations de sauvegardes et revues des fournisseurs. |
| Pouvez-vous accompagner les fournisseurs aussi bien que les entités réglementées ? | Oui. Nous évaluons les deux côtés de la relation au sein de la chaîne d'approvisionnement. |
| Donnez-vous des conseils juridiques ? | Non. Lorsqu'une interprétation juridique est nécessaire, nous la coordonnons dans le même plan. |
| Comment le prix est-il établi ? | Une proposition sur mesure après une revue gratuite du périmètre. |
Ce que vous recevez avec les services de conformité NIS2
Votre type d'entité et vos obligations dans chaque pays.
Votre situation au regard de chacune des dix mesures.
Actions correctives par ordre de priorité, avec responsables.
Comment votre équipe a respecté les délais de 24 heures et de 72 heures.
Fournisseurs critiques, niveaux de risque et lacunes contractuelles.
Une synthèse que votre organe de direction peut approuver, avec un plan de formation.
Foire aux questions sur la conformité NIS2
Des réponses claires sur le périmètre, les exigences, la notification, les amendes, les modifications, le coût et le calendrier.
Qu'est-ce que la conformité NIS2 ?
La conformité NIS2 consiste à respecter la directive européenne NIS2, directive (UE) 2022/2555, telle que chaque État membre l'a transposée dans son droit national. Les organisations concernées doivent gérer le risque de cybersécurité, notifier les incidents importants, sécuriser leur chaîne d'approvisionnement et engager la responsabilité de la direction.
À qui NIS2 s'applique-t-elle ?
NIS2 s'applique aux moyennes et grandes organisations de 18 secteurs, répartis entre secteurs hautement critiques et autres secteurs critiques. Certaines entités relèvent du périmètre quelle que soit leur taille, comme les fournisseurs de DNS, les registres de noms de domaine de premier niveau, les prestataires de services de confiance et les fournisseurs de communications électroniques publiques.
Quelle est la différence entre entités essentielles et entités importantes ?
Les deux doivent respecter les mêmes obligations en matière de sécurité et de déclaration. Les entités essentielles font l'objet d'une supervision proactive et d'amendes maximales plus élevées. Les entités importantes sont principalement supervisées après un incident ou une plainte, ce que l'on appelle la supervision ex post.
NIS2 s'applique-t-elle aux entreprises situées hors de l'UE ?
Oui, dans certains cas. Certains fournisseurs numériques qui servent l'UE sans y être établis doivent désigner un représentant dans l'UE. Les fournisseurs situés hors de l'UE sont également concernés par le biais des exigences de sécurité de la chaîne d'approvisionnement de leurs clients.
Quelles sont les exigences de conformité NIS2 ?
L'article 21 fixe dix mesures minimales. Elles couvrent l'analyse des risques et les politiques de sécurité, la gestion des incidents, la continuité d'activité, la sécurité de la chaîne d'approvisionnement et le développement sécurisé. Elles couvrent également les tests d'efficacité, la cyberhygiène et la formation, la cryptographie, le contrôle d'accès et l'authentification multifacteur.
Quels sont les délais de notification des incidents au titre de NIS2 ?
Pour un incident important, une alerte précoce doit être émise dans les 24 heures suivant sa prise de connaissance. Une notification d'incident suit dans les 72 heures. Un rapport final est dû dans un délai d'un mois après la notification.
Quelles sont les amendes en cas de non-conformité à NIS2 ?
Les entités essentielles s'exposent à des amendes maximales d'au moins 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Pour les entités importantes, les montants sont d'au moins 7 millions d'euros ou 1,4 % du chiffre d'affaires. Les États membres fixent les règles exactes.
Les dirigeants sont-ils personnellement responsables au titre de NIS2 ?
Oui. Les organes de direction doivent approuver les mesures de gestion des risques en matière de cybersécurité et superviser leur mise en œuvre. Leur responsabilité peut être engagée en cas de manquement, et leurs membres doivent suivre une formation en cybersécurité.
Existe-t-il une certification NIS2 ?
Pas aujourd'hui. La conformité NIS2 se démontre au moyen de preuves et de la supervision prévue par le droit national. Une proposition de la Commission de janvier 2026 permettrait à une certification selon un schéma européen de contribuer à la conformité. D'ici là, la certification ISO 27001 constitue une preuve complémentaire utile.
Devons-nous nous enregistrer au titre de NIS2 ?
Dans de nombreux pays, oui. Les États membres devaient établir la liste des entités essentielles et importantes au plus tard le 17 avril 2025, et beaucoup demandent aux entités de s'enregistrer elles-mêmes auprès de l'autorité nationale. Les portails et les délais varient ; nous les confirmons donc lors du cadrage.
Qu'est-ce que le règlement d'exécution (UE) 2024/2690 ?
Il s'agit d'un règlement de la Commission qui fixe les exigences techniques de sécurité pour les fournisseurs de DNS, de cloud, de centres de données, de services gérés et d'autres fournisseurs numériques similaires. Il définit aussi quand leurs incidents sont considérés comme importants. Il s'applique parallèlement au droit national.
Tous les pays de l'UE ont-ils transposé NIS2 ?
Pas encore. L'échéance était le 17 octobre 2024. Selon le suivi de l'ECSO, 24 des 27 États membres avaient transposé NIS2 en septembre 2026. Les modalités nationales, comme les étapes d'enregistrement et les autorités compétentes, diffèrent selon les pays.
NIS2 est-elle en cours de modification ?
La Commission a proposé des modifications ciblées le 20 janvier 2026. Elles comprennent une nouvelle catégorie de petites entreprises de taille intermédiaire, des règles de champ d'application plus claires, une déclaration simplifiée des rançongiciels et un rôle pour la certification. La proposition doit encore franchir le processus législatif de l'UE.
Quel est le lien entre NIS2 et l'ISO 27001 ?
L'ISO 27001 couvre une grande partie de ce qu'exige l'article 21, notamment l'appréciation des risques, les politiques, le contrôle d'accès et la sécurité des fournisseurs. Elle ne couvre pas l'enregistrement national, les délais de notification NIS2 ni les obligations de formation de la direction ; une analyse des écarts reste donc nécessaire.
Quelle est la différence entre NIS2 et DORA ?
Ce sont deux lois européennes sur la résilience numérique. NIS2 couvre les entités essentielles et importantes dans de nombreux secteurs. DORA est la loi sectorielle applicable aux entités financières, et elle s'applique à la place de NIS2 lorsqu'elle couvre les mêmes points.
Accredify Global fournit-il des conseils juridiques sur NIS2 ?
Non. Nous évaluons l'état de préparation et testons les contrôles au regard de la directive et de la loi nationale qui s'applique à vous. Lorsqu'une interprétation juridique est nécessaire, nous la coordonnons dans le même plan.
Combien coûte la conformité NIS2 ?
Le coût dépend de votre secteur, de votre type d'entité et du nombre de pays et de sites. La taille de la chaîne d'approvisionnement et les contrôles existants comptent également. Accredify Global examine gratuitement votre périmètre et vous envoie une proposition sur mesure.
Combien de temps dure une évaluation de préparation NIS2 ?
La plupart des évaluations de l'état de préparation à NIS2 et des feuilles de route d'Accredify Global prennent 6 à 12 semaines, selon le périmètre. La résorption des écarts suit ensuite votre feuille de route.
Sachez où vous en êtes sur NIS2, avant que votre autorité de régulation ou votre client ne le demande
Parlez-nous de votre secteur, de vos pays et de vos services critiques. Nous confirmerons comment NIS2 s'applique, vous recommanderons un calendrier et vous enverrons une proposition sur mesure.
Réservez votre revue de cadrage gratuite →Dernière revue le par l'équipe conformité d'Accredify Global.