Incident ou arbitrage critique ? Préservez les preuves, qualifiez le périmètre, évitez les décisions irréversibles.Voir la conduite de crise
Actualités · Réglementation · 19 juillet 2026

NIS 2 : votre organisation est-elle concernée, et par où commencer ?

La directive européenne NIS 2 élargit fortement le nombre d’organisations soumises à des obligations de cybersécurité. Voici comment savoir si vous êtes concerné et par quoi démarrer, sans attendre « la date ».

Illustration éditoriale : NIS 2, champ d’application et mise en conformité

Ce que change NIS 2

NIS 2 étend le cadre européen de cybersécurité à un nombre bien plus large d’organisations — de l’ordre de plusieurs milliers en France, réparties sur environ dix-huit secteurs (énergie, santé, transports, eau, numérique, administration, mais aussi agroalimentaire, fabrication, gestion des déchets…). Elle distingue deux catégories : les entités essentielles et les entités importantes, avec des obligations proportionnées.

Où en est la France ?

NIS 2 est une directive européenne : elle doit être transposée dans le droit national. En France, la loi de transposition (relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité) est, à la date de cet article, encore dans son processus d’adoption — le calendrier se précise. Attendre l’entrée en vigueur pour agir est un mauvais calcul : le périmètre et les grandes obligations sont déjà connus, et la mise en conformité prend des mois.

Les obligations, en résumé

Analyse et gestion des risques, mesures d’hygiène (sauvegardes, MFA, gestion des accès, journalisation), sécurité de la chaîne d’approvisionnement, gestion et notification des incidents, continuité d’activité, et surtout une responsabilité renforcée des dirigeants, qui doivent valider et superviser ces mesures.

Par où commencer

  • Déterminer si vous êtes concerné (secteur, taille, rôle) — l’ANSSI met à disposition un outil d’auto-évaluation.
  • Cartographier vos actifs et vos risques prioritaires (une analyse de type EBIOS RM).
  • Mesurer votre écart par rapport aux exigences (audit) et bâtir une trajectoire priorisée.
  • Structurer la gouvernance : qui pilote, quels indicateurs, quel reporting à la direction.

C’est exactement le rôle d’un cadrage de gouvernance : transformer une obligation réglementaire en feuille de route défendable.

Ce sujet concerne votre organisation ?
Parcours associé : Gouvernance SSI & conformité. Ou évaluez votre maturité en 4 minutes.
Diagnostic