Passer au contenu

DSI · RSSI · Direction
Comprendre le périmètre avant le plan d'action

Guide NIS2 / Préparation de votre projet

NIS 1 et NIS 2 : comparer les obligations et le périmètre

NIS 1 et NIS 2 : comparez le périmètre, les catégories d’entités, la gouvernance et les notifications. Préparez la transition de votre organisation.

Demander mon devis NIS2
Volumes et connexions abstraits cyan, illustration du périmètre de sécurité.

NIS 1 et NIS 2 désignent deux générations du cadre européen de cybersécurité. La seconde élargit les secteurs couverts et organise les catégories d’entités essentielles et importantes. Une organisation déjà suivie au titre de NIS 1 doit réexaminer son périmètre et ses preuves ; une organisation nouvellement concernée doit commencer par sa qualification.

En bref

  • NIS2 remplace la directive NIS1 au niveau européen et élargit le champ des secteurs.
  • L’historique NIS1 apporte des documents à réutiliser, pas une équivalence automatique.
  • Le calendrier du droit français se vérifie séparément de celui de la directive.

NIS 1 et NIS 2 : les différences à examiner

La Commission européenne présente NIS2 comme le remplacement de la directive 2016/1148. La directive (UE) 2022/2555 organise son champ aux articles 2 et 3, sa gouvernance à l’article 20, les mesures à l’article 21 et les notifications à l’article 23. La transition ne consiste donc pas à changer seulement le titre d’un dossier existant.

SujetPoint de départ NIS1Vérification pour NIS2
PérimètreOpérateurs de services essentiels et fournisseurs numériquesTypes d’entités, secteurs et taille, avec exceptions
CatégoriesCatégories du premier cadreEntités essentielles et importantes
GouvernanceOrganisation de sécurité déjà documentéeApprobation et supervision des mesures par les organes de direction
MesuresContrôles en place dans le périmètre suiviCouverture des domaines de l’article 21
IncidentsProcédure de signalement existanteQualification et étapes de l’article 23
SupervisionHistorique des échanges avec l’autoritéRégime applicable à la catégorie retenue

L’ancienne désignation ne suffit pas à décrire le nouveau périmètre. Relevez les activités réellement exercées, les personnes morales et les systèmes examinés. Le guide NIS2 qui est concerné détaille les pièces à réunir, tandis que le pilier obligations permet de répartir les questions entre juridique, direction et RSSI.

Réutiliser les preuves sans perdre leur contexte

Une cartographie, une politique ou un compte rendu de test reste utile si son périmètre correspond à l’activité actuelle. Conservez sa date et son propriétaire. Si une filiale ou un service a été ajouté depuis l’évaluation initiale, indiquez les éléments à actualiser plutôt que de considérer le document comme valable pour tout le groupe.

  1. Inventoriez les obligations et décisions historiques liées à NIS1.
  2. Identifiez les activités et services qui ont changé.
  3. Rapprochez les preuves existantes des domaines NIS2 à préparer.
  4. Marquez les pièces réutilisables et celles qui demandent une nouvelle observation.
  5. Faites valider les réserves de périmètre et les priorités de correction.

Une correspondance documentaire demande une vérification opérationnelle. Une procédure d’incident ancienne peut citer des contacts ou des systèmes qui ne sont plus utilisés. Le registre de documentation NIS2 garde la trace de ces limites ; la checklist d’audit prépare les observations à refaire.

Distinguer transition européenne et transposition française

L’article 44 de NIS2 abroge la directive NIS1 avec effet au 18 octobre 2024. Cela ne permet pas de déduire, à lui seul, la date d’abrogation ou de remplacement de chaque disposition française. L’ANSSI présente encore la transposition NIS2 comme un travail en cours au 1er octobre 2026.

La chronologie NIS2 France distingue l’entrée en vigueur européenne, la limite de transposition et les jalons français. Une direction doit demander une note datée qui précise les textes retenus pour son organisation et les points restant à confirmer. Une date commerciale de campagne d’audit ne remplace pas ce travail.

  • Conservez les courriers de désignation et les décisions reçues.
  • Relevez les obligations françaises encore applicables à votre situation.
  • Suivez les textes de transposition dans les sources officielles.
  • Définissez les mesures de sécurité utiles indépendamment de la date finale des décrets.

Organiser le programme de transition

La transition est plus lisible lorsqu’elle produit deux livrables séparés : une note de périmètre et un registre d’écarts de sécurité. La première expose les activités, les catégories possibles et les sources juridiques. Le second montre les contrôles observés et les actions à préparer. Leur articulation permet de décider des travaux sans attribuer une certitude juridique à chaque case d’un questionnaire.

La direction arbitre les écarts qui affectent les services. Faites présenter les dépendances, les responsables et les critères de réception des lots. Le programme de conformité NIS2 peut s’appuyer sur les travaux déjà menés sous NIS1 ; le pilier audit détaille les livrables à exiger pour les écarts encore incertains.

Quelle est la différence entre la directive NIS 1 et la directive NIS 2 ?

Que change principalement NIS2 ?

NIS2 élargit les secteurs et types d’entités concernés, distingue les entités essentielles et importantes et précise les responsabilités de direction, les domaines de sécurité et les étapes de notification. Le champ exact et les textes nationaux restent à examiner pour chaque organisation.

Votre projet NIS2Recevoir un devis