Nos solutions
Votre secteur/métier
Nos ressources
Espace presse
À propos
Directive européenne pour le renforcement de la cybersécurité des organisations et services essentiels
Contactez-nous
La directive européenne 2022/2555, dite NIS2 (pour Network and Information Security ou sécurité des réseaux et des systèmes d’information en français), renforce le cadre existant en matière de cybersécurité pour les entités et services dits essentiels (EE) et importants (EI) qui opèrent au sein de l’Union européenne.
Cette version remplace la directive NIS (2016/1148), adoptée en 2016, dans un contexte de densification et perfectionnement des cyberattaques.
NIS2 marque un changement d’échelle significatif et introduit une approche plus globale, mêlant technique, pilotage et stratégie.
NIS2 a étendu son périmètre d’origine en harmonisant et en élargissant la classification des entités concernées par ses obligations. Elle distingue donc deux catégories :
Au-delà du critère sectoriel prépondérant, il existe d’autres critères complémentaires de définition tels que :
À noter qu'il existe certaines exceptions concernant la taille de l’entreprise, notamment pour les plus petites structures, qui peuvent être incluses dès lors qu’elles jouent un rôle critique ou stratégique.
Toutefois si le doute persiste, des consultations avec les ministères de tutelles, fédérations professionnelles ou associations et représentants d’élus sont recommandées.
Même si votre entreprise n’entre pas formellement dans le périmètre de NIS2, son impact, bien qu’indirect, reste souvent majeur. En effet, si vos clients ou partenaires sont soumis à NIS2, ils exigeront de votre organisation des garanties de sécurité. Sont notamment concernés les prestataires et ou fournisseurs d’une EI ou EE.
En parallèle, les standards de marché s’alignent progressivement sur les exigences NIS2 et la conformité devient un critère de confiance mais aussi de compétitivité.
En prenant l’initiative de vous rapprocher des exigences NIS2, vous renforcez votre résilience, structurez vos pratiques et réduisez les risques cyber.
La directive NIS2 impose un socle d’obligations fondé sur la gestion des risques et la résilience opérationnelle. Cela commence notamment par la responsabilisation des dirigeants (formation aux enjeux cyber, supervision et validation de toutes les mesures s’y rattachant...).
De plus, les organisations doivent adopter de nombreuses mesures techniques et organisationnelles :
Aussi, NIS2 impose désormais la systématisation des notifications d’incidents à fort impact aux autorités compétentes dans des délais contraints.
Avec NIS2, la cybersécurité s’inscrit durablement comme un enjeu stratégique et réglementaire incontournable. Il est donc impératif de se préparer le plus tôt possible pour éviter une mise en conformité dans l’urgence et surtout limiter le plus possible les risques cyber dans un contexte de menaces toujours plus sophistiquées et agressives.
Au-delà des aspects techniques, NIS2 implique souvent des évolutions en matière de gouvernance, de gestion des risques, de pilotage des prestataires ou encore de sensibilisation des collaborateurs. Ces transformations nécessitent du temps et la mobilisation de plusieurs parties prenantes au sein de l’organisation.
Anticiper permet ainsi d’aborder cette réglementation de manière progressive et structurée, tout en renforçant durablement la résilience numérique de l’organisation et la confiance de ses partenaires, clients et usagers. Dans ce cadre, l’appui d’acteurs spécialisés comme Docaposte peut permettre de vous accompagner dans la compréhension des exigences, la structuration de la démarche et la mise en œuvre opérationnelle de votre mise en conformité.
En tant que prestataire de services numériques, nous sommes tout aussi concernés par les obligations NIS2 et nous nous engageons à agir en faveur d’un monde numérique plus sûr et plus résilient.
Pour anticiper ces évolutions, nous avons donc intégré à nos processus internes les exigences du règlement : analyses des risques, évaluation des fournisseurs, continuité d’activité, supervision.
Forts de cette expertise, nous proposons des dispositifs d'accompagnement pour vous aider dans votre mise en conformité NIS2. À ce titre, notre filiale Docaposte Institute propose des formations pour vous aider à mieux comprendre ces exigences.
Nous proposons également une approche plus globale en vous accompagnant sur tous les enjeux cyber. Grâce à nos expertises en conseil et solutions numériques, nous vous aidons à :
En savoir plus sur notre accompagnement cyber
Les États membres avaient jusqu’au 17 octobre 2024 pour transposer la directive NIS2 dans leur droit national.
En France, la transposition est toujours en cours car tous les textes dédiés n’ont pas encore été définitivement adoptés par le Parlement. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dit projet de loi Résilience, en est le principal socle législatif.
Les principes et obligations majeurs de NIS2 restent toutefois déjà connus car ils découlent de la directive européenne. Seules les dispositions nationales demeurent encore incertaines. Le ReCyF (référentiel cyber France) est notamment mis à disposition des organisations sous forme de document de travail et indique déjà des premiers objectifs de sécurité applicables aux entités concernées.
Il est donc possible d’initier dès maintenant sa mise en conformité.
Il convient de croiser plusieurs critères :
Attention : si votre entité relève du champ d’application de NIS2, vous ne serez pas automatiquement notifiés par les autorités compétentes. Il vous appartient d’effectuer les démarches nécessaires et de vous enregistrer en ligne auprès de l’ANSSI (Agence nationale de la sécurité des systèmes d’information).
Vous pouvez également consulter le site MonEspaceNIS2, qui vous aidera à déterminer votre situation et à procéder à votre enregistrement le cas échéant.
NIS2 élargit significativement le périmètre des organisations concernées, renforce les obligations et introduit des mécanismes de contrôle et de sanction plus stricts. Elle responsabilise aussi désormais les dirigeants.
Ces nouvelles mesures tiennent compte notamment des limites observées dans l’application de NIS1 mais aussi de la sophistication des cybermenaces.
En France, il s’agit de l’ANSSI (Agence nationale de la sécurité des systèmes d’information). Elle supervise l’application de NIS2 et peut réaliser des contrôles et imposer des mesures correctives.
A l’échelle européenne, l’ENISA (Agence européenne pour la cybersécurité) coordonne les États membres en matière de réponse aux incidents cyber et de partage d’informations. La directive prévoit la mise en place aux niveaux national et sectoriel des CSIRT (Computer Security Incident Response Team), parfois nommés CERT (Computer Emergency Response Team), chargés d'apporter une réponse adaptée en cas d’incident cyber.
Leur rôle :
Non, uniquement ceux ayant un impact significatif. Mais les critères sont exigeants et nécessitent une capacité d’analyse rapide.
Vous avez au plus tard :
Tous ces textes sont complémentaires et visent à renforcer la résilience et la confiance numériques au sein de l’Union.