En bref
- NIS2 est une directive européenne sur la cybersécurité. Elle s'applique aux entreprises de taille moyenne et plus dans 18 secteurs, et touche leurs sous-traitants par effet de cascade.
- En France, la loi relative à la résilience des infrastructures critiques, qui la transpose, est en fin de parcours parlementaire.
- L'ANSSI a publié le ReCyF, le Référentiel Cyber France, le 17 mars 2026 : 20 objectifs de sécurité. Les objectifs 1 à 15 s'appliquent aux entités importantes, les objectifs 1 à 20 aux entités essentielles.
- La directive prévoit des sanctions jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, 7 M€ ou 1,4 % pour les entités importantes.
Qui est concerné par NIS2
Trois critères comptent : votre secteur, votre taille, et vos clients.
Les secteurs
La directive distingue deux listes. Les secteurs hautement critiques : énergie, transports, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, gestion des services informatiques entre entreprises, administration publique et espace.
Les autres secteurs critiques : services postaux, gestion des déchets, chimie, alimentation, recherche, fournisseurs numériques (places de marché, moteurs de recherche, réseaux sociaux) et fabrication. La fabrication couvre notamment les dispositifs médicaux, les produits informatiques, électroniques et optiques, les équipements électriques, les machines, les véhicules et les autres matériels de transport.
Pour les secteurs que Norkenix accompagne, cela donne par exemple : l'énergie et la santé dans la première liste ; les fabricants de dispositifs médicaux, d'électronique ou de matériels de transport et les organismes de recherche dans la seconde. Dans la défense, une partie des obligations viennent des donneurs d'ordre et des règles propres au secteur, mais un industriel qui fabrique de l'électronique ou des machines relève aussi de la fabrication au sens de NIS2.
Les seuils de taille
Dans ces secteurs, la directive vise les entreprises au moins moyennes au sens européen : 50 salariés ou plus, ou plus de 10 M€ de chiffre d'affaires annuel et plus de 10 M€ de total de bilan. En dessous, une entreprise n'est en principe pas concernée directement, sauf exceptions prévues par le texte (par exemple certains fournisseurs de services numériques, quelle que soit leur taille).
La directive classe ensuite les entités en deux catégories. Les grandes entreprises des secteurs hautement critiques (250 salariés ou plus, ou plus de 50 M€ de chiffre d'affaires et plus de 43 M€ de total de bilan) sont en principe des entités essentielles. Les autres entités concernées sont en principe des entités importantes. La loi française peut préciser ces règles : vérifiez votre cas avec le test en ligne de MonEspaceNIS2, le service de l'ANSSI dédié à NIS2.
L'effet de cascade sur les sous-traitants
Une PME hors du périmètre peut quand même être concernée. L'article 21 de la directive impose aux entités régulées de gérer la sécurité de leur chaîne d'approvisionnement, et l'objectif 3 du ReCyF, « Maîtrise de l'écosystème », traduit cette exigence. Concrètement, vos clients régulés vont vous demander des garanties : clauses de sécurité dans les contrats, questionnaires, preuves de gestion des accès et des incidents. Si vous êtes sous-traitant dans l'énergie, la santé ou l'industrie, préparez ces réponses maintenant.
Où en est la loi en France
La loi relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité transpose NIS2 en droit français. Elle est en fin de parcours parlementaire et n'est pas encore promulguée. Les délais d'application dépendront du texte final et de ses décrets.
Pour l'état à jour du texte, le test d'éligibilité et le pré-enregistrement de votre entité, consultez MonEspaceNIS2 sur le site de l'ANSSI.
Attendre la promulgation n'est pas un bon calcul. Le référentiel qui fixe les exigences est déjà publié, et les chantiers de fond, comme la gouvernance, la gestion des accès ou la continuité d'activité, demandent plusieurs mois.
Le ReCyF : quatre piliers, vingt objectifs
Le ReCyF (Référentiel Cyber France) a été publié par l'ANSSI le 17 mars 2026. Il se compose d'objectifs de sécurité, dont l'atteinte est obligatoire, et pour chacun d'eux de moyens acceptables de conformité, c'est-à-dire des façons reconnues de les atteindre. Les 20 objectifs se répartissent en quatre piliers : gouvernance, protection, défense et résilience.
Une entité importante doit atteindre les objectifs 1 à 15. Une entité essentielle doit atteindre les 20.
| N° | Objectif de sécurité | Pilier | Applicable aux |
|---|---|---|---|
| 01 | Recensement des systèmes d'information | Gouvernance | Entités importantes et essentielles |
| 02 | Mise en œuvre d'un cadre de gouvernance de la sécurité numérique | Gouvernance | Entités importantes et essentielles |
| 03 | Maîtrise de l'écosystème | Gouvernance | Entités importantes et essentielles |
| 04 | Intégration de la sécurité numérique dans la gestion des ressources humaines | Gouvernance | Entités importantes et essentielles |
| 05 | Maîtrise des systèmes d'information | Gouvernance | Entités importantes et essentielles |
| 16 | Mise en œuvre d'une approche par les risques | Gouvernance | Entités essentielles |
| 17 | Audit de la sécurité des systèmes d'information | Gouvernance | Entités essentielles |
| 06 | Maîtrise des accès physiques aux locaux | Protection | Entités importantes et essentielles |
| 07 | Sécurisation de l'architecture des systèmes d'information | Protection | Entités importantes et essentielles |
| 08 | Sécurisation des accès distants aux systèmes d'information | Protection | Entités importantes et essentielles |
| 09 | Protection des systèmes d'information contre les codes malveillants | Protection | Entités importantes et essentielles |
| 10 | Gestion des identités et des accès des utilisateurs aux systèmes d'information | Protection | Entités importantes et essentielles |
| 11 | Maîtrise de l'administration des systèmes d'information | Protection | Entités importantes et essentielles |
| 18 | Sécurisation de la configuration des ressources des systèmes d'information | Protection | Entités essentielles |
| 19 | Administration des systèmes d'information depuis des ressources dédiées | Protection | Entités essentielles |
| 12 | Identification et réaction aux incidents de sécurité | Défense | Entités importantes et essentielles |
| 20 | Supervision de la sécurité des systèmes d'information | Défense | Entités essentielles |
| 13 | Continuité et reprise d'activité | Résilience | Entités importantes et essentielles |
| 14 | Réaction aux crises d'origine cyber | Résilience | Entités importantes et essentielles |
| 15 | Exercices, tests et entraînements | Résilience | Entités importantes et essentielles |
Deux objectifs méritent une attention particulière pour une PME. L'objectif 5, « Maîtrise des systèmes d'information », prévoit notamment une veille sur les vulnérabilités et les correctifs de sécurité. L'objectif 12, « Identification et réaction aux incidents de sécurité », suppose de savoir détecter un incident et de le signaler dans les délais.
La notification des incidents
La directive prévoit trois étapes pour un incident important : une alerte précoce dans les 24 heures après en avoir eu connaissance, une notification dans les 72 heures, puis un rapport final dans le mois qui suit. Sans procédure écrite et testée, ces délais sont difficiles à tenir.
Sanctions et responsabilité des dirigeants
La directive prévoit des amendes administratives pouvant atteindre 10 M€ ou 2 % du chiffre d'affaires annuel mondial pour les entités essentielles, et 7 M€ ou 1,4 % pour les entités importantes, le montant le plus élevé étant retenu.
La direction est en première ligne. L'article 20 de la directive prévoit que les organes de direction approuvent les mesures de gestion des risques, supervisent leur mise en œuvre et peuvent être tenus responsables en cas de manquement. Ils doivent aussi suivre une formation en cybersécurité.
Ce qu'un dirigeant doit faire maintenant
- Vérifier votre statut. Faites le test de MonEspaceNIS2. Si vous êtes sous-traitant, listez vos clients régulés et ce qu'ils vous demandent déjà.
- Nommer un responsable. Une personne, pas un comité, porte le sujet et rend compte à la direction (objectif 2).
- Faire l'inventaire. Listez vos systèmes d'information (objectif 1), vos prestataires et fournisseurs critiques (objectif 3), et les logiciels que vous développez ou utilisez.
- Mesurer l'écart. Situez-vous face aux 15 ou 20 objectifs applicables. La checklist ci-dessous donne une première idée ; l'audit flash la transforme en rapport d'écart en une journée.
- Préparer la gestion des incidents. Écrivez qui fait quoi, et comment vous notifiez sous 24 h et 72 h.
- Traiter trois priorités à 90 jours. Choisissez les actions qui réduisent le plus le risque, et documentez ce que vous faites : c'est ce qu'un contrôle vous demandera.
Si vos équipes développent du logiciel, ajoutez la surveillance des dépendances : ARBOR recense les composants open source de vos projets et vous alerte quand une faille les concerne.