Entrée en vigueur de la directive (UE) 2022/2555 (NIS2). Elle remplace la directive initiale sur la sécurité des réseaux et de l’information (directive (UE) 2016/1148), qui était en vigueur depuis 2016 mais dont la mise en œuvre au niveau national s’était avérée fragmentée.
Directive relative à la sécurité des réseaux et de l'information (NIS2)
La directive NIS2 impose aux moyennes et grandes entreprises de 18 secteurs de l’UE de mettre en œuvre une gestion documentée des risques liés à la cybersécurité, de rendre les organes de direction personnellement responsables et de signaler les incidents de sécurité majeurs aux autorités nationales dans des délais stricts. Les amendes peuvent atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial.
Prochaine échéance pertinente :
30 juin 2026 : les entités essentielles de plusieurs États membres de l’UE doivent réaliser leur premier audit formel de conformité à la directive NIS2.
Les obligations de fond de la directive NIS 2, notamment en matière de gestion des risques, de gouvernance, de sécurité de la chaîne d’approvisionnement et de signalement des incidents, s’appliquent à compter de la date d’entrée en vigueur de la loi nationale de transposition de chaque État membre. Pour la plupart des pays de l’UE, cette date est déjà passée.
Le 30 juin 2026 marque le premier contrôle de conformité officiel pour les entités essentielles de plusieurs États membres : les autorités compétentes vérifient si les structures de gouvernance sont documentées, si les évaluations des risques sont complètes et si les processus de réponse aux incidents sont opérationnels.
Les entités essentielles sont soumises à une surveillance proactive (ex ante) au titre de la directive NIS 2, ce qui signifie que les autorités peuvent lancer des demandes d’audit sans attendre qu’un incident se produise ou qu’un manquement soit constaté. Les entités importantes font l’objet d’une surveillance réactive, mais sont soumises aux mêmes obligations de fond dès le jour de l’entrée en vigueur de la loi nationale de transposition.
Calendrier de la réglementation
Ce qu’exige le règlement
La directive NIS2 (directive (UE) 2022/2555) est entrée en vigueur le 16 janvier 2023, la date limite de transposition par les États membres étant fixée au 17 octobre 2024. La directive s’applique aux moyennes et grandes entreprises de 18 secteurs.
Les entités essentielles sont généralement des organisations appartenant aux secteurs de l’annexe I, notamment l’énergie, les transports, la santé et les infrastructures numériques, comptant au moins 250 salariés ou dont le chiffre d’affaires annuel est supérieur à 50 millions d’euros et le total du bilan supérieur à 43 millions d’euros.
Les entités importantes sont généralement des organisations des secteurs visés à l’annexe I ou à l’annexe II, notamment l’industrie manufacturière, l’agroalimentaire et l’industrie chimique, comptant au moins 50 salariés ou dont le chiffre d’affaires annuel est supérieur à 10 millions d’euros et le total du bilan supérieur à 10 millions d’euros.
Ces deux catégories sont soumises aux mêmes obligations fondamentales : une gestion documentée des risques tous azimuts et des mesures techniques de sécurité ; un processus de signalement des incidents en trois étapes (alerte précoce dans les 24 heures, notification dans les 72 heures, rapport final dans un délai d’un mois) ; et la responsabilité personnelle des instances de direction. Les organisations doivent également évaluer et gérer les risques de cybersécurité émanant de leurs fournisseurs et prestataires de services susceptibles d’affecter la sécurité de leurs informations.
Défis courants liés à la mise en œuvre de la directive NIS2
La détermination du champ d’application dépend de l’ensemble des activités économiques, et non du seul secteur primaire
Une entreprise dont le secteur d’activité principal ne relève pas du champ d’application de la directive NIS2 peut néanmoins être concernée si une activité secondaire (telle que l’exploitation d’un centre de données pour les entités du groupe) relève d’un secteur couvert. Pour les groupes internationaux disposant d’entités juridiques dans plusieurs États membres de l’UE, chaque entité doit faire l’objet d’une évaluation distincte du champ d’application, et l’autorité de contrôle compétente, la procédure d’enregistrement et le cycle d’audit varient selon la juridiction.
Les obligations de gouvernance de la directive NIS 2 vont au-delà des cadres informatiques existants
La directive NIS2 rend les organes de direction personnellement responsables de l’approbation et de la supervision des mesures de gestion des risques liés à la cybersécurité. Les organisations doivent définir des rôles et des lignes hiérarchiques en matière de cybersécurité, obtenir l’approbation formelle de la direction pour les décisions relatives au traitement des risques, et disposer de preuves documentées attestant que l’organe de direction reçoit régulièrement des comptes rendus sur la cybersécurité.
Les données de sécurité provenant de tiers sont rarement consolidées ou structurées
La directive NIS2 impose aux organisations d’évaluer et de gérer les fournisseurs et prestataires de services ayant accès à leurs systèmes d’information ou exerçant une influence sur ceux-ci. L’identification des fournisseurs concernés, la collecte de preuves de sécurité structurées et la réalisation d’évaluations récurrentes nécessitent des processus et des outils que les configurations ERP et d’approvisionnement existantes ne fournissent généralement pas.
Les mises en œuvre nationales de la directive NIS2 varient considérablement d’un État membre à l’autre
La directive NIS2 est une directive : les obligations fondamentales sont cohérentes dans toute l’UE, mais les modalités de mise en œuvre nationales varient considérablement.
La loi de transposition allemande est entrée en vigueur le 6 décembre 2025, avec une date limite d’enregistrement fixée au 6 mars 2026 ; les exigences belges sont en vigueur depuis octobre 2024 ; les premières échéances opérationnelles de l’Italie pour l’adoption des mesures de sécurité sont prévues en octobre 2026.
Error 429 Too many requests
Too many requests
Error 54113
Details: cache-cmh1290125-CMH 1788783600 3738330520
Varnish cache server
Error 429 Too many requests
Too many requests
Error 54113
Details: cache-cmh1290125-CMH 1788783600 3738330520
Varnish cache server
Error 429 Too many requests
Too many requests
Error 54113
Details: cache-cmh1290125-CMH 1788783600 3738330520
Varnish cache server
Error 429 Too many requests
Too many requests
Error 54113
Details: cache-cmh1290125-CMH 1788783600 3738330520
Varnish cache server
Error 429 Too many requests
Too many requests
Error 54113
Details: cache-cmh1290125-CMH 1788783600 3738330520
Varnish cache server
Error 429 Too many requests
Too many requests
Error 54113
Details: cache-cmh1290125-CMH 1788783600 3738330520
Varnish cache server
Error 429 Too many requests
Too many requests
Error 54113
Details: cache-cmh1290125-CMH 1788783600 3738330520
Varnish cache server
Error 429 Too many requests
Too many requests
Error 54113
Details: cache-cmh1290125-CMH 1788783600 3738330520
Varnish cache server
Error 429 Too many requests
Too many requests
Error 54113
Details: cache-cmh1290125-CMH 1788783600 3738330520
Varnish cache server