Fiche 2 / 5 · Réglementation et conformité

NIS 2 : ce que la directive change concrètement pour vous

7 minutes de lecture

La directive européenne NIS 2 élargit considérablement le nombre d'organisations soumises à des obligations de cybersécurité, bien au-delà des grandes infrastructures critiques historiquement visées.

01La situation en clair

La précédente version de cette directive européenne ne concernait qu'un nombre restreint de grandes organisations, essentiellement dans les secteurs jugés les plus critiques. NIS 2 élargit fortement ce périmètre : des milliers d'organisations supplémentaires, dans de nombreux secteurs, se retrouvent désormais concernées, y compris des entreprises de taille moyenne qui ne se pensaient pas soumises à ce type d'obligation.

Le texte impose des obligations de sécurité minimales, un devoir de notification rapide en cas d'incident significatif, et engage la responsabilité directe des dirigeants sur ces sujets, ce qui change la nature même de l'enjeu au sein d'une organisation.

02Pourquoi ça compte

Au-delà de l'obligation légale elle-même, être concerné par NIS 2 signifie que la cybersécurité cesse d'être un sujet purement technique délégué à une équipe informatique : elle devient une responsabilité de gouvernance, portée directement par la direction, avec des conséquences juridiques concrètes en cas de manquement grave.

03Ce qu'il faut faire

  1. 1

    Vérifiez d'abord si vous êtes réellement concerné

    Le périmètre de la directive dépend de votre secteur d'activité et de la taille de votre organisation, avec des critères précis qui évoluent selon la transposition nationale du texte. Ne présumez ni d'être concerné, ni d'être exempté : vérifiez précisément votre situation.

  2. 2

    Commencez par un état des lieux, pas par de nouveaux outils

    Avant d'investir dans de nouvelles solutions techniques, évaluez où vous en êtes réellement par rapport aux exigences minimales du texte. Cet état des lieux révèle souvent que certaines obligations sont déjà partiellement couvertes par des pratiques existantes.

  3. 3

    Impliquez la direction dès le départ

    La responsabilité portée par les dirigeants dans ce texte rend leur implication indispensable, pas optionnelle. Une démarche de mise en conformité pilotée uniquement par les équipes techniques, sans portage de la direction, peine à obtenir les moyens et l'autorité nécessaires.

  4. 4

    Pensez collectif, pas seulement individuel

    Vos propres fournisseurs et sous-traitants peuvent également être concernés, avec des exigences qui se répercutent tout au long de la chaîne (voir le guide sur la supply chain). S'engager dans une démarche collective avec ses partenaires facilite considérablement la mise en conformité de tous.

L'erreur à ne pas faire

Attendre la dernière minute en pensant que la mise en conformité se traite rapidement avec un audit de dernière minute. Les zones d'ombre sur la transposition nationale du texte laissent parfois planer une incertitude, mais elle ne justifie pas d'attendre : commencer tôt, même avec des informations partielles, reste préférable.

En une phrase

NIS 2 concerne bien plus d'organisations qu'avant, et engage directement la responsabilité des dirigeants : vérifiez votre situation réelle, et commencez tôt.