L’obligation NIS2 se prépare en plusieurs décisions : qualifier l’entité, organiser la gouvernance, mettre en œuvre les mesures de sécurité et définir le circuit d’incident. La directive fixe le cadre européen ; les textes de transposition et les règles sectorielles précisent ce qui s’applique à votre situation.
En bref
- Le champ se qualifie par activité, taille et exceptions.
- La direction, le juridique et le RSSI ont des décisions distinctes à documenter.
- Les échéances européennes et la transposition française ne se confondent pas.
Obligation NIS2 : commencer par la qualification
Les articles 2 et 3 et les annexes de la directive (UE) 2022/2555 définissent le champ et les catégories d’entités. Un secteur principal ou un effectif pris isolément ne suffit pas à conclure. La juridiction, les activités effectivement exercées et les liens de groupe doivent figurer dans une note datée.
La qualification fixe le périmètre de la préparation. Le dossier NIS2 qui est concerné liste les pièces à réunir et propose un test préparatoire. Le guide NIS 1 et NIS 2 aide les entités déjà suivies à identifier ce qu’elles doivent réexaminer. Une nouvelle activité doit être rapprochée des types d’entités des annexes, avec l’aide du juridique.
| Décision | Cadre européen | Préparation à organiser |
|---|---|---|
| Identifier le champ | Articles 2 et 3, annexes I et II | Activités, taille, groupe et juridiction |
| Organiser la gouvernance | Article 20 | Approbation, supervision et formation |
| Définir les mesures | Article 21 | Risques, chantiers et preuves |
| Préparer les signalements | Article 23 | Qualification, rôles et chronologie |
| Examiner la supervision | Articles 32 et 33 | Pièces, interlocuteurs et contrôle |
| Examiner les sanctions | Article 34 | Texte national applicable et responsabilités |
Traduire les exigences en décisions de direction
L’article 20 prévoit que les organes de direction approuvent les mesures de gestion des risques et supervisent leur mise en œuvre. Il prévoit aussi leur formation. Une présentation au comité de direction doit donc permettre de comprendre les risques, les arbitrages et les écarts qui restent ouverts, plutôt que d’afficher un taux de conformité sans explication.
- Faites qualifier l’entité et documenter les réserves.
- Présentez les écarts et leur conséquence sur les services.
- Affectez les travaux et les décisions d’acceptation du risque.
- Organisez la formation des personnes qui doivent décider.
- Gardez la trace des contrôles et des corrections réalisées.
Le dossier formation NIS2 prépare le programme de la direction. La lecture de NIS2 article 21 relie les domaines de sécurité aux chantiers. Les décisions doivent garder leur périmètre et leur date, afin que les preuves puissent être rapprochées de la situation effectivement examinée.
Coordonner les cadres qui se croisent
Un groupe peut réunir des entités financières, un service cloud et un éditeur de produit numérique. Il ne faut pas appliquer le même raisonnement à chaque société. La comparaison DORA NIS2 traite le cadre sectoriel financier. La page NIS2 CRA distingue les obligations de l’entité de celles du produit. La page RGPD NIS2 organise l’analyse des violations de données et des incidents cyber.
- Identifiez les rôles et les activités par personne morale.
- Conservez les textes retenus pour chaque qualification.
- Définissez les circuits d’incident avec leurs destinataires et leurs validations.
- Documentez les preuves partageables et les informations qui restent confidentielles.
Une seule procédure peut coordonner plusieurs circuits, mais elle doit préserver les seuils et obligations de chacun. Le guide de notification des incidents détaille les étapes de l’article 23. Une notification envoyée dans un circuit ne prouve pas que toutes les démarches nécessaires ont été accomplies.
Vérifier la transposition avant de reprendre une date
Au 1er octobre 2026, l’ANSSI présente la transposition française comme en cours. Le calendrier NIS2 France distingue les textes publiés, les étapes parlementaires et les dates européennes. Le pré-enregistrement et ReCyF sont des ressources de préparation ; ils ne remplacent pas l’examen du droit applicable.
Les travaux de sécurité peuvent être préparés à partir des risques déjà connus : inventaire, habilitations, sauvegardes ou circuit d’incident. Faites indiquer dans le programme de conformité ce qui devra être ajusté aux textes définitifs. Un audit NIS2 peut aussi documenter les écarts observés et les limites de l’évaluation retenue.
Quelle est l’obligation de la directive NIS 2 ?
Que doit préparer une entité dans le champ ?
Elle doit examiner sa gouvernance, les mesures de gestion des risques et le signalement des incidents importants, selon les articles 20, 21 et 23. La catégorie, les règles sectorielles et les textes nationaux déterminent la portée applicable à sa situation.
