Retrouvez les notions clés de protection, d’attaque, d’authentification et de continuité utiles pour mieux sécuriser votre entreprise.
Définition
NIS2 est la directive européenne (UE) 2022/2555 sur la sécurité des réseaux et systèmes d’information. Sa transposition en droit français passe par un projet de loi sur la résilience des infrastructures critiques et le renforcement de la cybersécurité qui, à la date du 26 septembre 2026, n’est pas définitivement adopté (voir l’état du dossier et les critères).
La directive vise des entités de certains secteurs, en règle générale à partir de la taille d’une entreprise moyenne, avec des exceptions : une PME n’est pas concernée d’office. Selon l’ANSSI, une entité concernée doit s’enregistrer, gérer les risques qui pèsent sur la sécurité de ses réseaux et notifier les incidents importants ; elle doit aussi vérifier que ses prestataires respectent les obligations auxquelles elle est soumise. Une PME non régulée peut donc se voir demander des garanties de sécurité par ses clients qui le sont.
À retenir
NIS2 étend la cybersécurité réglementée au-delà des grands groupes : selon le secteur et la taille, des entreprises moyennes et au-delà sont visées, et les autres peuvent être sollicitées par leurs donneurs d’ordre.
Point de vigilance
Supposer d’emblée, dans un sens ou dans l’autre, que « NIS2 nous concerne » ou « NIS2, ce n’est pas pour nous ». Deux critères décident (secteur et taille, avec des exceptions), et la pression contractuelle des clients peut imposer des exigences proches même sans obligation directe.
À quoi cela sert
- Vérifier si l’entreprise est concernée, directement ou par sa chaîne de sous-traitance.
- Structurer gouvernance du risque et gestion des incidents.
- Anticiper les exigences que des clients pourraient imposer.
Exemple concret
Sous-traitante d’un industriel soumis à NIS2, une PME reçoit un questionnaire de sécurité exigeant plan de continuité, gestion des incidents et MFA. Anticiper ces attentes lui permet de conserver le marché.
Bonnes pratiques
- Évaluer l’assujettissement réel et le risque de report contractuel.
- Formaliser la gestion des incidents et la continuité d’activité.
- Documenter les mesures pour répondre aux audits clients.
Pourquoi ce terme compte
Comprendre NIS2 aide à anticiper une pression réglementaire et contractuelle croissante, où la cybersécurité devient une condition d’accès aux marchés autant qu’une obligation légale à venir pour les entités visées.
Vous pouvez revenir au sommaire cybersécurité ou poursuivre avec les services, FAQ et ressources Evoir liés à la protection des PME.