Directive relative à la sécurité des réseaux et de l'information (NIS2)

La directive NIS2 impose aux moyennes et grandes entreprises de 18 secteurs de l’UE de mettre en œuvre une gestion documentée des risques liés à la cybersécurité, de rendre les organes de direction personnellement responsables et de signaler les incidents de sécurité majeurs aux autorités nationales dans des délais stricts. Les amendes peuvent atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial.

Prochaine échéance pertinente :

30 juin 2026 : les entités essentielles de plusieurs États membres de l’UE doivent réaliser leur premier audit formel de conformité à la directive NIS2.

Les obligations de fond de la directive NIS 2, notamment en matière de gestion des risques, de gouvernance, de sécurité de la chaîne d’approvisionnement et de signalement des incidents, s’appliquent à compter de la date d’entrée en vigueur de la loi nationale de transposition de chaque État membre. Pour la plupart des pays de l’UE, cette date est déjà passée.

Le 30 juin 2026 marque le premier contrôle de conformité officiel pour les entités essentielles de plusieurs États membres : les autorités compétentes vérifient si les structures de gouvernance sont documentées, si les évaluations des risques sont complètes et si les processus de réponse aux incidents sont opérationnels. 

Les entités essentielles sont soumises à une surveillance proactive (ex ante) au titre de la directive NIS 2, ce qui signifie que les autorités peuvent lancer des demandes d’audit sans attendre qu’un incident se produise ou qu’un manquement soit constaté. Les entités importantes font l’objet d’une surveillance réactive, mais sont soumises aux mêmes obligations de fond dès le jour de l’entrée en vigueur de la loi nationale de transposition.

Calendrier de la réglementation

16. January 2023

Entrée en vigueur de la directive (UE) 2022/2555 (NIS2). Elle remplace la directive initiale sur la sécurité des réseaux et de l’information (directive (UE) 2016/1148), qui était en vigueur depuis 2016 mais dont la mise en œuvre au niveau national s’était avérée fragmentée.

18. October 2024

Publication au Journal officiel de l’UE du règlement d’exécution (UE) 2024/2690, qui entre en vigueur le 7 novembre 2024. Il précise les exigences techniques et organisationnelles détaillées applicables aux entités du secteur numérique, notamment les services DNS, les fournisseurs de cloud, les réseaux de diffusion de contenu et les fournisseurs de services de sécurité gérés.

20. January 2026

La Commission européenne propose des modifications ciblées de la directive NIS2 afin d’améliorer la clarté juridique et de simplifier la mise en conformité, en particulier pour les petites entités. Les obligations fondamentales restent inchangées. Le processus législatif est en cours en juin 2026.

En cours

L’état d’avancement de la transposition nationale, les portails d’enregistrement et les cycles d’audit varient selon les États membres. Les organisations situées dans des juridictions qui n’ont pas encore entièrement transposé la directive doivent suivre l’évolution de la législation nationale applicable et les recommandations des autorités compétentes.

17. October 2024

Date limite pour la transposition de la directive NIS2 dans le droit national des États membres de l’UE. À compter de cette date, les obligations de fond s’appliquent aux organisations concernées dans les États membres ayant transposé la directive. Tous les États membres n’ont pas respecté cette date limite ; en juin 2026, la Commission européenne a saisi la Cour de justice de l’UE à l’encontre de plusieurs États membres pour non-transposition.

6. December 2025

La loi allemande de transposition de la directive NIS2 (NIS2UmsuCG, loi portant transposition de la directive NIS2 et réglementant les caractéristiques essentielles de la gestion de la sécurité de l’information dans l’administration fédérale) entre en vigueur, modifiant la loi sur l’Office fédéral de la sécurité de l’information (Bundesamt für Sicherheit in der Informationstechnik, BSIG). Environ 29 500 entités relèvent de son champ d’application. Les obligations s’appliquent immédiatement, sans période de transition. Date limite d’enregistrement auprès du BSI : 6 mars 2026.

30. June 2026

Date limite pour les entités essentielles de plusieurs États membres de l’UE, dont la Hongrie et l’Autriche, pour réaliser leur premier audit formel de conformité à la directive NIS2.

1 / 7
  • 2023
    16. January 2023

    Entrée en vigueur de la directive (UE) 2022/2555 (NIS2). Elle remplace la directive initiale sur la sécurité des réseaux et de l’information (directive (UE) 2016/1148), qui était en vigueur depuis 2016 mais dont la mise en œuvre au niveau national s’était avérée fragmentée.

  • 2024
    17. October 2024

    Date limite pour la transposition de la directive NIS2 dans le droit national des États membres de l’UE. À compter de cette date, les obligations de fond s’appliquent aux organisations concernées dans les États membres ayant transposé la directive. Tous les États membres n’ont pas respecté cette date limite ; en juin 2026, la Commission européenne a saisi la Cour de justice de l’UE à l’encontre de plusieurs États membres pour non-transposition.

  • 18. October 2024

    Publication au Journal officiel de l’UE du règlement d’exécution (UE) 2024/2690, qui entre en vigueur le 7 novembre 2024. Il précise les exigences techniques et organisationnelles détaillées applicables aux entités du secteur numérique, notamment les services DNS, les fournisseurs de cloud, les réseaux de diffusion de contenu et les fournisseurs de services de sécurité gérés.

  • 2025
    6. December 2025

    La loi allemande de transposition de la directive NIS2 (NIS2UmsuCG, loi portant transposition de la directive NIS2 et réglementant les caractéristiques essentielles de la gestion de la sécurité de l’information dans l’administration fédérale) entre en vigueur, modifiant la loi sur l’Office fédéral de la sécurité de l’information (Bundesamt für Sicherheit in der Informationstechnik, BSIG). Environ 29 500 entités relèvent de son champ d’application. Les obligations s’appliquent immédiatement, sans période de transition. Date limite d’enregistrement auprès du BSI : 6 mars 2026.

  • 2026
    20. January 2026

    La Commission européenne propose des modifications ciblées de la directive NIS2 afin d’améliorer la clarté juridique et de simplifier la mise en conformité, en particulier pour les petites entités. Les obligations fondamentales restent inchangées. Le processus législatif est en cours en juin 2026.

  • 30. June 2026

    Date limite pour les entités essentielles de plusieurs États membres de l’UE, dont la Hongrie et l’Autriche, pour réaliser leur premier audit formel de conformité à la directive NIS2.

  • En cours

    L’état d’avancement de la transposition nationale, les portails d’enregistrement et les cycles d’audit varient selon les États membres. Les organisations situées dans des juridictions qui n’ont pas encore entièrement transposé la directive doivent suivre l’évolution de la législation nationale applicable et les recommandations des autorités compétentes.

Ce qu’exige le règlement

La directive NIS2 (directive (UE) 2022/2555) est entrée en vigueur le 16 janvier 2023, la date limite de transposition par les États membres étant fixée au 17 octobre 2024. La directive s’applique aux moyennes et grandes entreprises de 18 secteurs. 

Les entités essentielles sont généralement des organisations appartenant aux secteurs de l’annexe I, notamment l’énergie, les transports, la santé et les infrastructures numériques, comptant au moins 250 salariés ou dont le chiffre d’affaires annuel est supérieur à 50 millions d’euros et le total du bilan supérieur à 43 millions d’euros. 

Les entités importantes sont généralement des organisations des secteurs visés à l’annexe I ou à l’annexe II, notamment l’industrie manufacturière, l’agroalimentaire et l’industrie chimique, comptant au moins 50 salariés ou dont le chiffre d’affaires annuel est supérieur à 10 millions d’euros et le total du bilan supérieur à 10 millions d’euros. 

Ces deux catégories sont soumises aux mêmes obligations fondamentales : une gestion documentée des risques tous azimuts et des mesures techniques de sécurité ; un processus de signalement des incidents en trois étapes (alerte précoce dans les 24 heures, notification dans les 72 heures, rapport final dans un délai d’un mois) ; et la responsabilité personnelle des instances de direction. Les organisations doivent également évaluer et gérer les risques de cybersécurité émanant de leurs fournisseurs et prestataires de services susceptibles d’affecter la sécurité de leurs informations.

Défis courants liés à la mise en œuvre de la directive NIS2

La détermination du champ d’application dépend de l’ensemble des activités économiques, et non du seul secteur primaire

Une entreprise dont le secteur d’activité principal ne relève pas du champ d’application de la directive NIS2 peut néanmoins être concernée si une activité secondaire (telle que l’exploitation d’un centre de données pour les entités du groupe) relève d’un secteur couvert. Pour les groupes internationaux disposant d’entités juridiques dans plusieurs États membres de l’UE, chaque entité doit faire l’objet d’une évaluation distincte du champ d’application, et l’autorité de contrôle compétente, la procédure d’enregistrement et le cycle d’audit varient selon la juridiction.

Les obligations de gouvernance de la directive NIS 2 vont au-delà des cadres informatiques existants

La directive NIS2 rend les organes de direction personnellement responsables de l’approbation et de la supervision des mesures de gestion des risques liés à la cybersécurité. Les organisations doivent définir des rôles et des lignes hiérarchiques en matière de cybersécurité, obtenir l’approbation formelle de la direction pour les décisions relatives au traitement des risques, et disposer de preuves documentées attestant que l’organe de direction reçoit régulièrement des comptes rendus sur la cybersécurité.

Les données de sécurité provenant de tiers sont rarement consolidées ou structurées

La directive NIS2 impose aux organisations d’évaluer et de gérer les fournisseurs et prestataires de services ayant accès à leurs systèmes d’information ou exerçant une influence sur ceux-ci. L’identification des fournisseurs concernés, la collecte de preuves de sécurité structurées et la réalisation d’évaluations récurrentes nécessitent des processus et des outils que les configurations ERP et d’approvisionnement existantes ne fournissent généralement pas.

Les mises en œuvre nationales de la directive NIS2 varient considérablement d’un État membre à l’autre

La directive NIS2 est une directive : les obligations fondamentales sont cohérentes dans toute l’UE, mais les modalités de mise en œuvre nationales varient considérablement. 

La loi de transposition allemande est entrée en vigueur le 6 décembre 2025, avec une date limite d’enregistrement fixée au 6 mars 2026 ; les exigences belges sont en vigueur depuis octobre 2024 ; les premières échéances opérationnelles de l’Italie pour l’adoption des mesures de sécurité sont prévues en octobre 2026.

429 Too many requests

Error 429 Too many requests

Too many requests

Error 54113

Details: cache-cmh1290125-CMH 1788783600 3738330520


Varnish cache server

429 Too many requests

Error 429 Too many requests

Too many requests

Error 54113

Details: cache-cmh1290125-CMH 1788783600 3738330520


Varnish cache server

429 Too many requests

Error 429 Too many requests

Too many requests

Error 54113

Details: cache-cmh1290125-CMH 1788783600 3738330520


Varnish cache server

429 Too many requests

Error 429 Too many requests

Too many requests

Error 54113

Details: cache-cmh1290125-CMH 1788783600 3738330520


Varnish cache server

429 Too many requests

Error 429 Too many requests

Too many requests

Error 54113

Details: cache-cmh1290125-CMH 1788783600 3738330520


Varnish cache server

429 Too many requests

Error 429 Too many requests

Too many requests

Error 54113

Details: cache-cmh1290125-CMH 1788783600 3738330520


Varnish cache server

429 Too many requests

Error 429 Too many requests

Too many requests

Error 54113

Details: cache-cmh1290125-CMH 1788783600 3738330520


Varnish cache server

429 Too many requests

Error 429 Too many requests

Too many requests

Error 54113

Details: cache-cmh1290125-CMH 1788783600 3738330520


Varnish cache server

429 Too many requests

Error 429 Too many requests

Too many requests

Error 54113

Details: cache-cmh1290125-CMH 1788783600 3738330520


Varnish cache server