NIS2 pour équipes techniques · Conformité et incidents | SIXE
Conformité NIS2
DIRECTIVE (UE) 2022/2555 · APPLICABLE DEPUIS OCT 2024

NIS2 pour équipes techniques

Conseil technique sur la directive européenne de cybersécurité. Nous auditons votre conformité à l'article 21 et vous préparons à l'inspection de l'autorité compétente.

NIS2 s'applique aux entités moyennes et grandes (≥50 salariés ou ≥10 M€ de chiffre d'affaires) dans 18 secteurs essentiels et importants. La responsabilité repose sur la direction et les sanctions atteignent 10 M€ ou 2 % du chiffre d'affaires mondial.

01 · Qu'est-ce que c'est

Ce qu'est la NIS2.

La Directive (UE) 2022/2555 est le deuxième texte européen sur la sécurité des réseaux et systèmes d'information. Elle remplace la NIS1 de 2016 et est applicable dans tous les États membres depuis le 18 octobre 2024, avec ou sans transposition nationale. Plusieurs pays sont en retard sur la transposition ; les obligations sont déjà exigibles et la Commission européenne a ouvert des procédures d'infraction.

Sa logique : elle identifie 18 secteurs critiques (annexes I et II), classe les entités comme essentielles ou importantes, et leur impose le même ensemble de mesures techniques et de gouvernance. La différence entre essentielles et importantes tient au régime de supervision et aux sanctions maximales, pas aux obligations.

Elle engage l'entité, mais aussi son organe de direction : les administrateurs approuvent les mesures, se forment à la cybersécurité et peuvent être temporairement interdits d'exercer des fonctions dirigeantes en cas de manquement grave.

02 · À qui elle s'applique et depuis quand

Les quatre jalons du calendrier NIS2.

La directive est déjà exigible. Voici les jalons qui déclenchent chaque obligation, et où en est la transposition nationale.

16 janv. 2023

Entrée en vigueur

Entrée en vigueur de la Directive (UE) 2022/2555, 20 jours après la publication au JOUE. À partir de là, le compte à rebours de la transposition court.

17 oct. 2024

Fin de la transposition

Date limite pour intégrer la NIS2 en droit national. La Commission a ouvert des procédures d'infraction contre les États retardataires.

18 oct. 2024

Applicable dans toute l'UE

Les mesures de l'art. 21, la notification de l'art. 23 et les sanctions de l'art. 34 sont exigibles à partir de ce jour, avec ou sans loi nationale.

Transposition · en cours

Lois nationales

Plusieurs textes de transposition sont encore en cours d'adoption. Ils précisent des détails mais n'abaissent pas les obligations européennes.

Champ d'application. S'applique aux entités moyennes et grandes (≥50 salariés ou ≥10 M€ de chiffre d'affaires) dans 18 secteurs. Essentiels (annexe I) : énergie, transports, banque, infrastructures de marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services TIC, administration publique, espace. Importants (annexe II) : postal et courrier, gestion des déchets, produits chimiques, alimentaire, industrie manufacturière, prestataires numériques, recherche. Les obligations techniques sont identiques ; seul le régime de supervision et les sanctions maximales diffèrent.

03 · Notre méthode

Trois phases techniques jusqu'à l'inspection.

Le même paquet que nous appliquons aux autres cadres, avec un lead auditor certifié à chaque phase. Sur vos systèmes, vos politiques et votre équipe, pas sur un modèle générique.

1
Diagnostic

Applicabilité et maturité

Nous confirmons si votre entité entre dans le champ de la NIS2 (secteur + taille), si elle est essentielle ou importante, et où en est votre maturité face à l'article 21. Un point de départ honnête.

2
Gap analysis

Ce qui manque face à l'article 21

Chacune des dix mesures de l'article 21 évaluée sur vos processus et votre infrastructure. Constats priorisés par risque et effort, avec une feuille de route que votre équipe peut réellement exécuter.

3
Pré-audit

Simulacre d'inspection

Un lead auditor parcourt les mesures, les preuves et la procédure de notification d'incidents selon le même critère que l'autorité compétente. Les non-conformités sortent maintenant, pas le jour de l'inspection.

SIXE est consultant technique. L'interprétation juridique de la directive et des lois nationales relève de votre service juridique ou d'un cabinet spécialisé. Nous prenons en charge la partie technique et opérationnelle : applicabilité, contrôles de l'article 21, preuves et notification d'incidents. La NIS2 n'est pas une norme certifiable — la supervision est assurée par l'autorité compétente (INCIBE-CERT et CCN-CERT en Espagne, ou l'autorité désignée par la future loi).

04 · Article 21

Les dix mesures de l'article 21.

La NIS2 exige des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées. L'article 21 précise dix domaines minimaux que toute entité concernée doit couvrir et pouvoir démontrer en inspection.

Art. 21.2(a) · Risques

Analyse des risques et politique de sécurité

Analyse périodique des risques de cybersécurité et politique de sécurité de l'information approuvée par la direction, révisée après incidents ou changements majeurs.

Art. 21.2(b) · Incidents

Gestion des incidents

Détection, réponse et retour d'expérience. Inclut les playbooks, la télémétrie centralisée (SIEM/XDR) et la procédure pour tenir les délais de l'article 23 (24/72h + rapport final).

Art. 21.2(c) · Continuité

Continuité d'activité

Sauvegardes, plan de reprise et gestion de crise. Testés : si la restauration n'a pas été répétée, elle n'existe pas.

Art. 21.2(d) · Chaîne

Sécurité de la chaîne d'approvisionnement

Inventaire des fournisseurs TIC critiques, évaluation de leur niveau de sécurité et clauses contractuelles de notification et d'audit.

Art. 21.2(e) · Acquisition

Acquisition, développement, maintenance

Sécurité dans l'achat, le développement et la maintenance des réseaux et systèmes. Gestion des vulnérabilités avec SLA de correctifs et coordination de la divulgation.

Art. 21.2(f) · Efficacité

Évaluation de l'efficacité

Politiques et procédures pour mesurer si les mesures fonctionnent réellement. Métriques, indicateurs et audits internes périodiques.

Art. 21.2(g) · Formation

Cyber-hygiène et formation

Formation obligatoire pour les collaborateurs et la direction. Pratiques de base d'hygiène numérique documentées et révisées.

Art. 21.2(h) · Cryptographie

Cryptographie et chiffrement

Politiques d'usage de la cryptographie et, le cas échéant, du chiffrement : données en transit, au repos et sur les terminaux.

Art. 21.2(i) · Accès

RH, contrôle d'accès et actifs

Sécurité à l'embauche et au départ, principe du moindre privilège, gestion des identités et des actifs avec propriétaire assigné.

Art. 21.2(j) · MFA

MFA et communications sécurisées

Authentification multifactorielle ou continue pour les accès à privilèges et à distance, communications sécurisées de voix, vidéo et texte, et systèmes sécurisés de communication d'urgence au sein de l'entité.

Art. 23 · Notification d'incidents

Le compteur démarre dès la détection d'un incident significatif.

Sans télémétrie centralisée (SIEM/XDR) et sans procédure de réponse répétée, ces délais ne tiennent pas. En pré-audit, nous les mesurons dans un simulacre réel.

24h
Alerte précoce

Avis à l'autorité compétente avec la suspicion initiale et l'éventuel impact transfrontalier.

72h
Notification

Évaluation initiale, sévérité, indicateurs de compromission et mesures de confinement adoptées.

1mois
Rapport final

Description détaillée, cause racine, mitigation appliquée et impact transfrontalier résiduel.

05 · Elle ne va pas seule

NIS2, ISO 27001 et l'ENS.

La NIS2 ne réinvente pas la cybersécurité. La plupart de ses contrôles vivaient déjà dans ISO/IEC 27001, dans l'ENS espagnol ou dans le NIST CSF. La différence : ce sont désormais des obligations légales directes, avec des sanctions harmonisées et une responsabilité personnelle de la direction.

Si vous avez déjà ISO 27001 ou l'ENS, une grande partie de l'article 21 est acquise : les contrôles couvrent risques, incidents, continuité, chaîne d'approvisionnement et contrôle d'accès. Ce qui manque en général : la notification 24/72h avec preuves techniques, les clauses de sécurité dans la chaîne TIC et la formation obligatoire de la direction. Une bonne cartographie divise le travail par deux.

Sans base de départ, envisagez de clôturer ISO 27001 comme socle du programme de cybersécurité : les mêmes contrôles servent pour la NIS2, pour les appels d'offres et pour la due diligence. Un seul projet, trois fronts couverts.

06 · Questions fréquentes

NIS2, clairement.

Qu'est-ce que la NIS2 exactement ?
NIS2 est la Directive (UE) 2022/2555 relative à la sécurité des réseaux et systèmes d'information. Elle remplace la NIS1 de 2016 avec des obligations de cybersécurité plus exigeantes, des sanctions harmonisées dans toute l'UE et une responsabilité personnelle de la direction. Elle est applicable dans toute l'Union depuis le 18 octobre 2024.
À qui s'applique la NIS2 ?
Aux entités moyennes et grandes (≥50 salariés ou ≥10 M€ de chiffre d'affaires) dans 18 secteurs essentiels (énergie, transports, banque, santé, infrastructure numérique, administration publique, espace) ou importants (postal, déchets, alimentaire, industrie manufacturière, services numériques, recherche). Les autorités peuvent inclure des entités plus petites si leur activité est critique.
En combien de temps faut-il notifier un incident ?
L'article 23 impose trois étapes : alerte précoce sous 24 heures, notification formelle sous 72 heures et rapport final sous un mois à compter du moment où l'entité prend connaissance de l'incident significatif. Le compteur part de la prise de connaissance, pas de la survenue de l'incident.
Quelles sanctions prévoit la NIS2 ?
L'article 34 prévoit des amendes pouvant atteindre 10 M€ ou 2 % du chiffre d'affaires annuel mondial pour les entités essentielles, et 7 M€ ou 1,4 % pour les entités importantes (le montant le plus élevé étant retenu). Les organes de direction sont responsables de l'approbation et du suivi des mesures et peuvent être temporairement interdits d'exercer des fonctions dirigeantes en cas de manquement grave.
Faut-il se conformer à la NIS2 si elle n'est pas encore transposée ?
Oui. Les obligations issues de la NIS2 sont exigibles depuis le 18 octobre 2024. La Commission européenne a ouvert des procédures d'infraction contre les États membres n'ayant pas transposé la directive. Les lois nationales à venir ajouteront des précisions mais n'abaisseront pas le contenu essentiel.
L'ISO 27001 ou l'ENS suffisent-ils pour la NIS2 ?
Ce sont une base solide qui couvre la plupart des contrôles de l'article 21, mais elles ne sont pas automatiquement équivalentes. Il faut cartographier les contrôles existants face à la NIS2, combler ce qui manque (notification 24/72h avec preuves techniques, chaîne d'approvisionnement TIC, formation de la direction) et le documenter.
Est-ce que SIXE certifie NIS2 ?
La NIS2 n'est pas une norme certifiable : c'est une directive d'application obligatoire dont la supervision relève de l'autorité compétente (INCIBE-CERT et CCN-CERT en Espagne, ou l'autorité désignée par la future loi). SIXE prépare votre organisation à cette supervision avec des lead auditors certifiés, selon le même critère que l'autorité qui inspecte.

Concerné par la NIS2 et sans point de départ clair ?

Dites-nous votre secteur, votre taille et où en est votre cybersécurité. Nous vous renvoyons un diagnostic préliminaire d'applicabilité et une proposition avec les trois phases détaillées : diagnostic, gap analysis face à l'article 21 et préparation à l'inspection. Prix par phase.

+34 91 198 02 43 (UE)  ·  +1 628 900 3024 (US)  ·  Lun–Ven 8:30–16:30 (GMT+1)