FR
Préparation à la conformité NIS2

Services de conformité NIS2 : évaluation de l'état de préparation, contrôles de l'article 21 et notification des incidents

Préparation à la conformité NIS2 pour les entités essentielles et importantes, et pour les fournisseurs qui les servent. Nous confirmons si et comment la directive s'applique à vous, testons vos contrôles au regard des dix mesures de l'article 21 et exerçons votre processus de notification des incidents. Vous recevez une feuille de route classée par risque que votre organe de direction peut approuver. La plupart des programmes prennent 6–12 semaines.

NIS2 avec Accredify Global
6–12 sem.Programme de préparation type
10Mesures de l'article 21 testées
24 hDélai d'alerte précoce
18Secteurs concernés
23+Experts techniques
71Pays couverts
ARTICLE 21
Dix mesures minimales
Évalué et testé, pas seulement lu
ADAPTÉ À CHAQUE PAYS
Votre loi nationale NIS2
Enregistrement, autorité compétente et voie de notification
CARTOGRAPHIÉ
ISO 27001, ISO 22301, DORA
Réutilisez les contrôles déjà en place
SUR MESURE
Une proposition sur mesure
Après une revue de cadrage gratuite
NIS2, en termes simples

Qu'est-ce que la conformité NIS2 ?

La conformité NIS2 consiste à respecter la directive NIS2, directive (UE) 2022/2555, telle que votre État membre l'a transposée dans son droit national. Les organisations concernées doivent gérer le risque de cybersécurité et notifier les incidents importants. Elles doivent aussi sécuriser leur chaîne d'approvisionnement et engager la responsabilité de la direction générale.

La directive NIS2 a remplacé la première directive NIS et en a considérablement élargi la portée. Elle concerne désormais les moyennes et grandes organisations de 18 secteurs, de l'énergie et la santé à l'industrie manufacturière, l'alimentation et les services numériques. Elle concerne aussi leurs fournisseurs, car chaque entité visée doit gérer les risques de sécurité dans sa chaîne d'approvisionnement.

Accredify Global confirme comment la directive et votre droit national s'appliquent à vous. Nous testons ensuite vos contrôles sur des événements réels, et pas seulement sur des politiques. Vous obtenez une feuille de route classée par risque et les preuves que votre autorité de réglementation ou vos clients vous demanderont.

Gestion des risquesDix mesures minimales au titre de l'article 21
NotificationIncidents importants sous 24 et 72 heures
Chaîne d'approvisionnementSécurité des fournisseurs et des prestataires de services
ResponsabilitéApprobation, supervision et formation par la direction
Où en est la réglementation

NIS2 en 2026 : les lois nationales sont en vigueur et des modifications ciblées sont proposées

Les États membres devaient transposer NIS2 au plus tard le 17 octobre 2024. La plupart l'ont fait en retard. La Commission a ouvert des procédures d'infraction contre 23 États membres en novembre 2024. En septembre 2026, le suivi de transposition de l'ECSO indiquait que 24 des 27 États membres avaient intégré NIS2 dans leur droit national.

Le 20 janvier 2026, la Commission a proposé des modifications ciblées de NIS2. Elles ajoutent une catégorie « petites entreprises de taille intermédiaire » pour les sociétés de moins de 750 salariés et de moins de 150 millions d'euros de chiffre d'affaires. Elles simplifient aussi la déclaration des rançongiciels et permettent à la certification de contribuer à démontrer la conformité. La proposition doit encore franchir le processus législatif de l'UE ; les lois nationales actuelles restent donc les règles à respecter.

17 oct. 2024Date limite de transposition
24 sur 27États membres ayant transposé (sept. 2026)
20 janv. 2026Modifications ciblées proposées

Sources : Directive (UE) 2022/2555 (EUR-Lex) · Suivi de la transposition de NIS2 par l'ECSO · Questions-réponses sur le paquet cybersécurité de la Commission européenne

Périmètre

Qui doit se conformer à NIS2 ?

Deux questions sont décisives : votre secteur est-il listé, et êtes-vous une entreprise de taille moyenne ou plus grande ? Certaines entités entrent dans le champ d'application quelle que soit leur taille.

GroupeSecteursClassification habituelle
Secteurs hautement critiques (annexe I)Énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, gestion des services TIC, administration publique et espaceLes grandes entités sont généralement essentielles ; les moyennes entités sont généralement importantes
Autres secteurs critiques (annexe II)Services postaux et de messagerie, gestion des déchets, produits chimiques, alimentation, industrie manufacturière, fournisseurs numériques et rechercheGénéralement des entités importantes
Concernées quelle que soit leur tailleFournisseurs DNS, registres de noms de domaine de premier niveau, prestataires de services de confiance qualifiés et fournisseurs de communications électroniques publiques, entre autresFixé par la directive et le droit national
Énergie et services publics

Opérateurs d'électricité, de gaz, de pétrole, d'hydrogène, de réseaux de chaleur et d'eau de portée nationale ou régionale.

Santé et sciences de la vie

Hôpitaux, laboratoires, fabricants de produits pharmaceutiques et fabricants de dispositifs médicaux critiques. Consultez notre parcours de certification pour le secteur de la santé.

Industrie manufacturière

Fabricants d'électronique, d'équipements électriques, de machines, de véhicules et de dispositifs médicaux qui respectent les seuils de taille.

Cloud, centres de données & MSP

Fournisseurs d'infrastructures numériques et de services managés, qui sont aussi soumis à des règles techniques détaillées. Voir notre parcours pour le secteur informatique.

Agroalimentaire et chimie

Producteurs, transformateurs et distributeurs de produits alimentaires, et fabricants de produits chimiques relevant de l'annexe II. Consultez notre parcours pour l'industrie agroalimentaire.

Fournisseurs américains et britanniques

Entreprises hors UE dont les clients européens doivent sécuriser leur chaîne d'approvisionnement au titre de NIS2.

Exigences

Exigences de conformité NIS2 : les dix mesures de l'article 21 et ce que nous évaluons

L'article 21 fixe le minimum. Votre législation nationale et, pour les fournisseurs numériques, un règlement d'exécution de l'UE apportent les détails.

MesurerCe qu'exige NIS2Ce que nous évaluons
Analyse des risques et politiquesPolitiques relatives à l'analyse des risques et à la sécurité des systèmes d'informationMéthode d'analyse des risques, périmètre des actifs, et approbation et application effective des politiques
Traitement des incidentsDétecter les incidents, y répondre et s'en rétablirCouverture de détection, playbooks et exercice d'incident en conditions réelles
Continuité d'activitéSauvegardes, reprise après sinistre et gestion de criseObjectifs de reprise, tests de restauration et rôles en situation de crise
Sûreté de la chaîne d'approvisionnementSécurité dans les relations avec les fournisseurs directs et les prestataires de servicesInventaire des fournisseurs, niveaux de risque, clauses contractuelles et suivi
Développement sécurisé et vulnérabilitésSécurité dans l'acquisition, le développement et la maintenance, y compris le traitement des vulnérabilitésDélais de correctifs, divulgation des vulnérabilités et maîtrise des changements
EfficacitéPolitiques pour évaluer l'efficacité des mesures de sécuritéIndicateurs, audits internes et revue de direction
Cyberhygiène & formationPratiques de base en cyberhygiène et formation à la cybersécuritéDossiers de formation, résultats des tests d'hameçonnage et configurations de référence
CryptographiePolitiques relatives à la cryptographie et, le cas échéant, au chiffrementChiffrement au repos et en transit, et gestion des clés
Personnes, accès et actifsSécurité des ressources humaines, contrôle d'accès et gestion des actifsContrôles à l'arrivée et au départ, accès à privilèges et registres des actifs
Authentification & communicationsAuthentification multifacteur et communications sécurisées, y compris les canaux d'urgenceCouverture MFA, messagerie sécurisée et contact d'urgence hors bande

Pour les fournisseurs de DNS, de cloud, de centres de données, de services gérés et assimilés, le règlement d'exécution (UE) 2024/2690 de la Commission fixe les détails techniques. Nous évaluons votre conformité à ce texte lorsqu'il s'applique à vous.

Deux domaines que les régulateurs testent en premier

NIS2 : notification des incidents et responsabilité de la direction

Les deux dépendent de décisions rapides et documentées ; nous les testons donc en détail.

Délais de notification des incidents importants

Alerte précoceDans les 24 heures suivant la prise de connaissance d'un incident important
Notification des incidentsDans les 72 heures, avec une évaluation initiale de la gravité et de l'impact
Rapport finalDans le mois suivant la notification de l'incident

Nous menons un scénario réaliste pour vérifier si votre équipe sait classer un incident et respecter chaque délai.

Ce que NIS2 exige de la direction

  • Approuver les mesures de gestion des risques de cybersécurité
  • Superviser la mise en œuvre de ces mesures
  • Suivre une formation en cybersécurité, en tant que membres de l'organe de direction
  • Assumer la responsabilité des violations, conformément au droit national
  • Connaître les amendes maximales : au moins 10 millions d'euros ou 2 % du chiffre d'affaires pour les entités essentielles
  • Pour les entités importantes : au moins 7 millions d'euros ou 1,4 % du chiffre d'affaires
Hors de l'UE

Conformité NIS2 pour les entreprises américaines et britanniques qui servent l'UE

La directive NIS2 est une loi de l'UE, mais elle atteint les entreprises hors UE par le biais des structures de groupe, des services numériques et des contrats fournisseurs.

Vous avez des filiales ou des sites dans l'UE

Chaque entité de l'UE est évaluée au regard de la loi de son propre pays. Une société mère américaine ou britannique gère souvent un seul programme face à plusieurs autorités nationales ; nous faisons donc correspondre un même ensemble de contrôles aux règles de chaque pays.

Vous vendez des services numériques dans l'UE

Certains fournisseurs numériques sans établissement dans l'UE doivent désigner un représentant dans l'UE. Cela concerne notamment les fournisseurs de DNS, de cloud, de centres de données, de réseaux de diffusion de contenu et de services de sécurité gérés.

Vous êtes fournisseur d'une entité concernée

Vos clients doivent gérer le risque fournisseurs en vertu de l'article 21. Attendez-vous à des questionnaires de sécurité, à des droits d'audit et à des clauses de notification des incidents. La certification ISO 27001 ou un rapport SOC 2 répond souvent à une grande partie de ces demandes.

Vous traitez aussi des données personnelles

Une seule violation peut déclencher simultanément des notifications au titre de NIS2 et du GDPR. La certification ISO 27701 permet de montrer que les contrôles de protection de la vie privée s'articulent avec vos contrôles de sécurité.

Le Royaume-Uni n'est pas soumis à NIS2 et dispose de ses propres NIS Regulations. Les entreprises britanniques ayant des activités ou des clients dans l'UE peuvent néanmoins entrer dans le champ d'application, ou dans la chaîne d'approvisionnement d'un client.

Liste de contrôle

Liste de contrôle de conformité NIS2 : dix questions auxquelles répondre en premier

Si vous ne pouvez pas répondre à l'une de ces questions avec des preuves, elle doit figurer dans votre feuille de route.

Périmètre et gouvernance

  • Avez-vous confirmé votre secteur, votre taille et votre type d'entité dans chaque pays ?
  • Vous êtes-vous enregistré auprès de chaque autorité nationale lorsque cela est requis ?
  • Votre organe de direction a-t-il approuvé les mesures de sécurité ?
  • Les membres du conseil d'administration ont-ils suivi une formation en cybersécurité ?
  • Un responsable désigné est-il chargé de la conformité NIS2 et du reporting ?

Contrôles et preuves

  • Pouvez-vous envoyer une alerte précoce dans les 24 heures, de jour comme de nuit ?
  • Avez-vous restauré des systèmes critiques à partir de sauvegardes au cours de l'année écoulée ?
  • Savez-vous quels fournisseurs soutiennent vos services critiques ?
  • L'authentification multifacteur est-elle en place pour tous les accès à distance et à privilèges ?
  • Mesurez-vous l'efficacité de vos contrôles, et en rendez-vous compte à la direction ?
Fonctionnement

Comment fonctionne notre évaluation de préparation NIS2

Six étapes, de l'appel de cadrage à une feuille de route que votre organe de direction peut approuver.

Périmètre et classificationSecteur, taille, type d'entité et législation de chaque pays.
Revue de la gouvernanceApprobation, supervision, formation et rôles de la direction.
Test des contrôlesLes dix mesures de l'article 21, vérifiées sur des événements réels.
Exercice de notificationUn scénario mené au regard des délais de 24 heures et de 72 heures.
Feuille de route classée par risqueÉcarts priorisés selon le risque réglementaire et métier.
Note à la directionUne synthèse de l'état de préparation que votre organe de direction peut approuver.

Vous ne savez pas si NIS2 s'applique à vous, ni quelles règles nationales vous devez suivre ? Une revue du périmètre gratuite répond d'abord à ces questions.

Réserver une revue de cadrage gratuite
Pourquoi Accredify Global

Ce qu'améliorent nos services de conformité NIS2

Les résultats qui comptent le plus pour les équipes sécurité et risques et pour la direction.

Une réponse claire sur le périmètre

Votre type d'entité confirmé pour chaque pays où vous opérez, afin que l'effort porte là où la loi s'applique réellement.

Des notifications que vous pouvez prouver

Une procédure d'escalade et des modèles de déclaration testés sur un scénario réaliste, et non laissés sur le papier.

Une direction en mesure de valider

Un plan de sensibilisation et de formation qui permet à votre conseil d'administration d'approuver les mesures en toute confiance.

Moins de travail en double

Constats rattachés à l'ISO 27001, à l'ISO 22301, au NIST CSF et à DORA, afin de réutiliser les preuves existantes.

Coût et délais

Coût et calendrier de la conformité NIS2

Il n'existe pas de tarif catalogue. Le coût dépend de votre secteur, de votre type d'entité, des pays concernés et de la maturité de vos contrôles. Une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure.

Ce qui fait varier le coût

  • Type d'entité — essentielle, importante, ou fournisseur de l'une ou l'autre
  • Pays — chaque loi nationale, autorité et procédure d'enregistrement
  • Sites et systèmes — combien de services et de sites sont dans le périmètre
  • Chaîne d'approvisionnement — le nombre de fournisseurs critiques à examiner
  • Réutilisation — preuves ISO 27001, ISO 22301 ou SOC 2 déjà en place

Délais

Évaluation et feuille de route6–12 semaines, selon le périmètre
Combler les écartsDéterminé par votre feuille de route et la disponibilité de votre équipe
En coursMesures revues à mesure que les risques, les fournisseurs et les règles nationales évoluent
Articulation avec l'existant

NIS2 face à DORA, ISO 27001, ISO 22301, NIST CSF et GDPR

NIS2 recoupe des référentiels que de nombreuses organisations détiennent déjà. Les écarts portent généralement sur la notification, l'enregistrement et les obligations de la direction.

RéférentielDe quoi il s'agitLien avec NIS2
DORALa loi européenne sur la résilience numérique des entités financièresPour les entités financières, DORA s'applique à la place de NIS2 lorsqu'il couvre le même domaine.
ISO 27001Une norme de sécurité de l'information certifiableCouvre une grande partie de l'article 21, mais pas l'enregistrement national ni les délais de déclaration NIS2.
ISO 22301Une norme de continuité d'activité certifiableSoutient la mesure relative à la continuité, à la sauvegarde et à la gestion de crise.
NIST CSF 2.0Un référentiel américain de cybersécurité volontaireSes fonctions correspondent bien à l'article 21, ce qui aide les groupes américains ayant des activités dans l'UE.
GDPRLe règlement européen sur la protection des donnéesUne loi distincte. Un même incident peut déclencher des notifications au titre du GDPR et de NIS2.
SOC 2Un rapport d'attestation CPA pour les organisations de servicesDes preuves utiles pour les fournisseurs qui répondent aux questions NIS2 de leurs clients.
Choisir un partenaire

Comment choisir des services de conformité NIS2

Les questions à poser avant de signer, et les réponses d'Accredify Global.

Question à poserLa réponse d'Accredify Global
Pouvez-vous nous certifier pour NIS2 ?Personne ne le peut aujourd'hui. Il n'existe pas de certification NIS2 ; nous évaluons votre état de préparation et vous aidons à constituer des preuves.
Travaillez-vous à partir de la loi nationale ou seulement de la Directive ?Les deux. Nous vérifions la loi de chaque pays où vous êtes concerné.
Testez-vous les contrôles ou examinez-vous seulement les politiques ?Nous testons sur des événements réels : incidents, restaurations de sauvegardes et revues des fournisseurs.
Pouvez-vous accompagner les fournisseurs aussi bien que les entités réglementées ?Oui. Nous évaluons les deux côtés de la relation au sein de la chaîne d'approvisionnement.
Donnez-vous des conseils juridiques ?Non. Lorsqu'une interprétation juridique est nécessaire, nous la coordonnons dans le même plan.
Comment le prix est-il établi ?Une proposition sur mesure après une revue gratuite du périmètre.
Livrables

Ce que vous recevez avec les services de conformité NIS2

Note de périmètre et de classification

Votre type d'entité et vos obligations dans chaque pays.

Analyse des écarts au regard de l'article 21

Votre situation au regard de chacune des dix mesures.

Feuille de route classée par risque

Actions correctives par ordre de priorité, avec responsables.

Rapport d'exercice de notification

Comment votre équipe a respecté les délais de 24 heures et de 72 heures.

Revue de la sécurité des fournisseurs

Fournisseurs critiques, niveaux de risque et lacunes contractuelles.

Présentation à la direction

Une synthèse que votre organe de direction peut approuver, avec un plan de formation.

Questions fréquentes

Foire aux questions sur la conformité NIS2

Des réponses claires sur le périmètre, les exigences, la notification, les amendes, les modifications, le coût et le calendrier.

Qu'est-ce que la conformité NIS2 ?

La conformité NIS2 consiste à respecter la directive européenne NIS2, directive (UE) 2022/2555, telle que chaque État membre l'a transposée dans son droit national. Les organisations concernées doivent gérer le risque de cybersécurité, notifier les incidents importants, sécuriser leur chaîne d'approvisionnement et engager la responsabilité de la direction.

À qui NIS2 s'applique-t-elle ?

NIS2 s'applique aux moyennes et grandes organisations de 18 secteurs, répartis entre secteurs hautement critiques et autres secteurs critiques. Certaines entités relèvent du périmètre quelle que soit leur taille, comme les fournisseurs de DNS, les registres de noms de domaine de premier niveau, les prestataires de services de confiance et les fournisseurs de communications électroniques publiques.

Quelle est la différence entre entités essentielles et entités importantes ?

Les deux doivent respecter les mêmes obligations en matière de sécurité et de déclaration. Les entités essentielles font l'objet d'une supervision proactive et d'amendes maximales plus élevées. Les entités importantes sont principalement supervisées après un incident ou une plainte, ce que l'on appelle la supervision ex post.

NIS2 s'applique-t-elle aux entreprises situées hors de l'UE ?

Oui, dans certains cas. Certains fournisseurs numériques qui servent l'UE sans y être établis doivent désigner un représentant dans l'UE. Les fournisseurs situés hors de l'UE sont également concernés par le biais des exigences de sécurité de la chaîne d'approvisionnement de leurs clients.

Quelles sont les exigences de conformité NIS2 ?

L'article 21 fixe dix mesures minimales. Elles couvrent l'analyse des risques et les politiques de sécurité, la gestion des incidents, la continuité d'activité, la sécurité de la chaîne d'approvisionnement et le développement sécurisé. Elles couvrent également les tests d'efficacité, la cyberhygiène et la formation, la cryptographie, le contrôle d'accès et l'authentification multifacteur.

Quels sont les délais de notification des incidents au titre de NIS2 ?

Pour un incident important, une alerte précoce doit être émise dans les 24 heures suivant sa prise de connaissance. Une notification d'incident suit dans les 72 heures. Un rapport final est dû dans un délai d'un mois après la notification.

Quelles sont les amendes en cas de non-conformité à NIS2 ?

Les entités essentielles s'exposent à des amendes maximales d'au moins 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Pour les entités importantes, les montants sont d'au moins 7 millions d'euros ou 1,4 % du chiffre d'affaires. Les États membres fixent les règles exactes.

Les dirigeants sont-ils personnellement responsables au titre de NIS2 ?

Oui. Les organes de direction doivent approuver les mesures de gestion des risques en matière de cybersécurité et superviser leur mise en œuvre. Leur responsabilité peut être engagée en cas de manquement, et leurs membres doivent suivre une formation en cybersécurité.

Existe-t-il une certification NIS2 ?

Pas aujourd'hui. La conformité NIS2 se démontre au moyen de preuves et de la supervision prévue par le droit national. Une proposition de la Commission de janvier 2026 permettrait à une certification selon un schéma européen de contribuer à la conformité. D'ici là, la certification ISO 27001 constitue une preuve complémentaire utile.

Devons-nous nous enregistrer au titre de NIS2 ?

Dans de nombreux pays, oui. Les États membres devaient établir la liste des entités essentielles et importantes au plus tard le 17 avril 2025, et beaucoup demandent aux entités de s'enregistrer elles-mêmes auprès de l'autorité nationale. Les portails et les délais varient ; nous les confirmons donc lors du cadrage.

Qu'est-ce que le règlement d'exécution (UE) 2024/2690 ?

Il s'agit d'un règlement de la Commission qui fixe les exigences techniques de sécurité pour les fournisseurs de DNS, de cloud, de centres de données, de services gérés et d'autres fournisseurs numériques similaires. Il définit aussi quand leurs incidents sont considérés comme importants. Il s'applique parallèlement au droit national.

Tous les pays de l'UE ont-ils transposé NIS2 ?

Pas encore. L'échéance était le 17 octobre 2024. Selon le suivi de l'ECSO, 24 des 27 États membres avaient transposé NIS2 en septembre 2026. Les modalités nationales, comme les étapes d'enregistrement et les autorités compétentes, diffèrent selon les pays.

NIS2 est-elle en cours de modification ?

La Commission a proposé des modifications ciblées le 20 janvier 2026. Elles comprennent une nouvelle catégorie de petites entreprises de taille intermédiaire, des règles de champ d'application plus claires, une déclaration simplifiée des rançongiciels et un rôle pour la certification. La proposition doit encore franchir le processus législatif de l'UE.

Quel est le lien entre NIS2 et l'ISO 27001 ?

L'ISO 27001 couvre une grande partie de ce qu'exige l'article 21, notamment l'appréciation des risques, les politiques, le contrôle d'accès et la sécurité des fournisseurs. Elle ne couvre pas l'enregistrement national, les délais de notification NIS2 ni les obligations de formation de la direction ; une analyse des écarts reste donc nécessaire.

Quelle est la différence entre NIS2 et DORA ?

Ce sont deux lois européennes sur la résilience numérique. NIS2 couvre les entités essentielles et importantes dans de nombreux secteurs. DORA est la loi sectorielle applicable aux entités financières, et elle s'applique à la place de NIS2 lorsqu'elle couvre les mêmes points.

Accredify Global fournit-il des conseils juridiques sur NIS2 ?

Non. Nous évaluons l'état de préparation et testons les contrôles au regard de la directive et de la loi nationale qui s'applique à vous. Lorsqu'une interprétation juridique est nécessaire, nous la coordonnons dans le même plan.

Combien coûte la conformité NIS2 ?

Le coût dépend de votre secteur, de votre type d'entité et du nombre de pays et de sites. La taille de la chaîne d'approvisionnement et les contrôles existants comptent également. Accredify Global examine gratuitement votre périmètre et vous envoie une proposition sur mesure.

Combien de temps dure une évaluation de préparation NIS2 ?

La plupart des évaluations de l'état de préparation à NIS2 et des feuilles de route d'Accredify Global prennent 6 à 12 semaines, selon le périmètre. La résorption des écarts suit ensuite votre feuille de route.

Revue gratuite du périmètre NIS2

Sachez où vous en êtes sur NIS2, avant que votre autorité de régulation ou votre client ne le demande

Parlez-nous de votre secteur, de vos pays et de vos services critiques. Nous confirmerons comment NIS2 s'applique, vous recommanderons un calendrier et vous enverrons une proposition sur mesure.

Réservez votre revue de cadrage gratuite →
Vous préférez d'abord en parler ? +1-214-899-5643 · Demander une proposition NIS2 · Nous contacter

Dernière revue le par l'équipe conformité d'Accredify Global.