Accompagnement à la conformité NIS2

Préparez NIS2 en renforçant la gouvernance et la sécurité de votre organisation.

Évaluez vos risques, formalisez vos procédures de sécurité et renforcez la résilience informatique de votre organisation. Nous vous aidons à préparer votre conformité NIS2  en tenant compte de vos enjeux métiers et de votre niveau de maturité.

NIS2 conformité

Qu’est-ce que NIS2 ?

La directive NIS2, ou Network and Information Systems Directive 2, est une réglementation de l’Union européenne qui remplace la précédente directive NIS1 datant de 2016. L’objectif de NIS2 est de renforcer la cybersécurité des infrastructures critiques et des services essentiels de notre société face à l’augmentation des cybermenaces.

Cette directive vise à harmoniser les réglementations au sein de l’Union européenne et à améliorer la coopération transfrontalière en matière de cybersécurité. Contrairement au règlement DORA, qui se concentre sur les entités financières, NIS2 s’applique à un large éventail d’activités et de services critiques.

À qui s’applique NIS2 ?

 

NIS2 s’applique à tout un ensemble de secteurs essentiels, tels que :

L’énergie : électricité, gaz, hydrogène, chauffage.
Les transports : transport aérien, ferroviaire, maritime, routier.
La santé : hôpitaux, laboratoires, recherche, fabricants de dispositifs médicaux.
Les infrastructures numériques : réseaux, data centers, plateformes cloud.
Les banques et la finance.

D’autres secteurs importants incluent les services postaux, la gestion des déchets, l’agroalimentaire et la recherche et développement.

De plus, les entreprises elles-mêmes sont classées en deux catégories : entités essentielles et entités importantes. Pour déterminer cette classification, on examine le secteur d’activité ainsi que le nombre d’employés et le chiffre d’affaires. Par exemple, les entreprises comptant moins de 50 employés ou réalisant un chiffre d’affaires annuel inférieur à 10 millions d’euros ne sont pas concernés par NIS2.

Les entités essentielles sont surveillées de manière pro-active et avec plus d’attention par les autorités compétentes. Les entités importantes sont quant à elles surveillées après coup, de façon réactive. Dans tous les cas, les autorités peuvent imposer des sanctions si elles constatent un manquement à la conformité.

Pour vérifier si votre entité est concernée, n’hésitez pas à nous contacter directement.

Vous trouverez ci-dessous un aperçu des secteurs concernés par la directive NIS2 (Directive (EU) 2022/2555) :

Secteurs importants – NIS 2*

  • Services postaux et de messagerie : Fournisseurs de services postaux et de messagerie
  • Gestion des déchets : Entités impliquées dans la gestion des déchets
  • Fabrication chimique, production et distribution : Fabricants et distributeurs de produits chimiques
  • Production, transformation et distribution alimentaires : Entités dans la chaîne d’approvisionnement alimentaire
  • Fabrication : Dispositifs médicaux, Produits informatiques, électroniques et optiques, Équipements électriques et mécaniques, Véhicules et équipements de transport
  • Fournisseurs numériques : Plateformes de marché en ligne, Moteurs de recherche, Réseaux sociaux
  • Organisations de recherche : Institutions de recherche impliquées dans des projets critiques

*Ces informations ont été collectées à la date du 1er janvier 2025 et peuvent évoluer. Elles doivent être vérifiées sur les sites ou sources officielles pour une version actualisée.

Secteurs essentiels – NIS 2*

  • Énergie : Production d’électricité, Distribution et transmission d’électricité, Pétrole, Gaz, Hydrogène
  • Transports : Transport aérien, Transport ferroviaire, Transport maritime, Transport routier
  • Banque et infrastructures financières : Institutions de crédit, Opérateurs de lieux de négociation, Contreparties centrales
  • Santé : Fournisseurs de soins de santé, Fabricants de produits pharmaceutiques de base, Dispositifs médicaux critiques
  • Eau potable : Entités de fourniture d’eau potable
  • Eaux usées : Entités de gestion des eaux usées
  • Infrastructure numérique : Fournisseurs de services de centres de données, Services cloud, Réseaux de communications électroniques publics
  • Services gérés par les TIC : Services B2B gérés par les TIC
  • Espace : Entités opérant dans le secteur spatial
  • Administration publique : Administration centrale et régionale (excluant la justice, les parlements, les banques centrales)

*Ces informations ont été collectées à la date du 1er janvier 2025 et peuvent évoluer. Elles doivent être vérifiées sur les sites ou sources officielles pour une version actualisée.

Pourquoi recourir à NIS2 ?

La directive NIS2 étant une directive européenne, elle s’impose à tous les États membres. De ce fait, il est essentiel pour les entreprises françaises de se mettre en conformité lorsqu’elles sont concernées par la directive. Le non-respect de NIS2 peut entraîner des amendes pouvant atteindre jusqu’à 2% du chiffre d’affaires annuel mondial de l’entreprise, ainsi que des poursuites contre les dirigeants de la structure.

En adoptant NIS2, les entreprises peuvent harmoniser leurs pratiques de cybersécurité par rapport à l’Union européenne et améliorer leur coopération transfrontalière. Par exemple, concernant l’harmonisation des pratiques de cybersécurité, NIS2 impose des standards similaires pour la création de mots de passe, elle oblige les entreprises à signaler rapidement les incidents critiques et elle renforce les standards de sécurité dans les chaînes d’approvisionnement.

La Solution Déessi d’accompagnement à la Conformité NIS2

Déessi étant un prestataire de services informatiques, nous sommes directement concernés par la directive NIS2 et nous avons déjà mis en œuvre les mesures sur notre infrastructure d’hébergement pour être conformes à la directive. Étant nous-même une PME, nous comprenons parfaitement les défis auxquels font face nos clients et nous offrons un accompagnement à la mise en conformité NIS2 entièrement personnalisé et qui prend en compte le contexte spécifique de l’entreprise.

Documents essentiels 

Nous aidons nos clients à élaborer des documents essentiels au respect de la directive NIS2:

  • Plans de continuité d’activité
  • Politiques de sécurité
  • Gestion sécurisée de la chaîne d’approvisionnement
  • Stratégies de cryptographie
  • etc.

Conformité sous-traitants

Dans le cadre de NIS2, il est également crucial de s’assurer que les sous-traitants de votre entreprise respectent un niveau adéquat de sécurité. Bien que le niveau requis puisse varier selon le sous-traitant, il appartient à chaque entreprise de définir ses propres exigences vis-à-vis de ses fournisseurs pour garantir sa conformité. Déessi vous accompagne également dans cette démarche.

Cybersécurité

Enfin, pour répondre à la directive NIS2, les entreprises doivent allouer des ressources financières et humaines dans différents aspects de la cybersécurité, en se concentrant sur trois axes principaux :

  1. La gouvernance : La direction de l’entreprise doit être activement impliquée dans la gestion de la cybersécurité. Elle doit s’assurer que des évaluations de risques sont réalisées et elle doit former ses employés aux enjeux de cybersécurité.
  2. Signalement des incidents : Tout incident informatique ayant un impact significatif, qu’il s’agisse de perturbation de l’activité, de pertes de données, de conséquences financières, d’attente à la réputation ou d’implications légales et règlementaires, doit être signalé à l’ANSSI dans les 24 heures suivant l’événement. Ce signalement doit être accompagné, dans les 72 heures, d’un rapport détaillé avec une description de l’incident, de son impact et des mesures prises pour sa remédiation.
  3. Gestion des risques : Les entreprises doivent établir des politiques de gestion des risques et mettre en place des solutions telles que des pare-feu, des outils de détection des intrusions et du chiffrement.
La Solution Déessi

Détails de la Solution Déessi NIS2

En choisissant notre accompagnement, vous bénéficiez d’une expertise adaptée aux réalités du marché et d’une approche pragmatique pour répondre aux exigences de NIS2.

Spécifications

  • Diagnostic initial

  • Accompagnement à la rédaction des documents essentiels

  • Mise en place de la stratégie de gestion des risques

  • Mise en place de mesures de sécurité organisationnelles

  • Mise en place de mesures de sécurité techniques

Avantages

  • Expertise adaptée aux enjeux des TPE/PME selon un principe de proportionnalité

  • Accompagnement personnalisé prenant en compte le contexte spécifique de chaque entreprise.

  • Flexibilité : Ressources ajustables à la période ou aux projets en cours, de la demi-journée à plusieurs jours par mois.

  • Expertise spécialisée : Nos RSSI possèdent une expérience variée acquise auprès de différents clients et vous recommandent les meilleures pratiques du secteur.

  • Accompagnement en amélioration continue

Avantages

Et ensuite…

Nos experts en cybersécurité restent à votre disposition pour vous accompagner sur le long terme, en assurant l’amélioration continue de vos pratiques et l’assistance en cas de signalement d’incidents.

Nos certifications

La sécurité, la confidentialité et la disponibilité des systèmes d’information doivent s’appuyer sur des engagements vérifiables et des référentiels reconnus. Chez Déessi, nos certifications témoignent de notre engagement à accompagner nos clients dans des environnements exigeants, qu’il s’agisse d’infrastructures critiques, de données sensibles ou d’obligations réglementaires spécifiques.

ISO/IEC 27001:2022 (système de management de la sécurité de l’information)

  • Fourniture d’infrastructures d’hébergement informatique (IaaS)

  • Fourniture d’infrastructures de sauvegarde de données

  • Maintien en condition opérationnelle et en condition de sécurité de services d’hébergement de données sensibles

HDS (Hébergeur de Données de Santé référentiel v2) Certification couvrant l’ensemble des 6 activités réglementaires (référencée sur esante.gouv.fr) :

  • Hébergement d’infrastructures physiques

  • Hébergement d’infrastructures matérielles

  • Hébergement d’infrastructures virtuelles

  • Hébergement de plateformes applicatives

  • Administration et exploitation des systèmes d’information

  • Sauvegarde de données de santé

Accompagnement à la conformité NIS2

Soyez prêt à répondre à NIS2 avec une feuille de route claire.

Nos experts vous accompagnent pour identifier les écarts, définir les priorités et structurer une démarche NIS2 adaptée à votre organisation.

Les questions fréquentes sur la conformité NIS2

La directive NIS2 (directive (UE) 2022/2555) est un texte européen qui vise à renforcer le niveau global de cybersécurité au sein de l’Union européenne.

Elle succède à la première directive NIS et étend considérablement le nombre de secteurs et d’organisations concernés. Elle durcit également les exigences concernant la gestion des risques, la gouvernance, la continuité d’activité, la sécurité des chaînes d’approvisionnement et la notification des incidents.

Il ne s’agit pas seulement de mettre en place des solutions techniques, mais d’adopter une démarche globale impliquant la direction, les équipes informatiques, les responsables métiers, les services juridiques et les prestataires participant au fonctionnement du système d’information.

La directive devait être transposée par chaque État membre au plus tard le 17 octobre 2024.

En France, cette transposition passe par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité (dit projet de loi « Résilience »), qui transpose en un seul texte trois réglementations européennes : la directive REC, la directive NIS2 et le volet « directive » de DORA.

Adopté par le Sénat en mars 2025, ce texte est toujours en cours d’examen au Parlement : à la date de mise à jour de cette page (août 2026), la loi n’est pas encore promulguée et les décrets d’application restent à publier.

Le cadre cible est toutefois déjà largement connu. En mars 2026, l’ANSSI a publié le Référentiel Cyber France (ReCyF), un document de travail qui décline les obligations de NIS2 en 20 objectifs de sécurité, accompagnés de « moyens acceptables de conformité ». Les entités importantes seront concernées par les objectifs 1 à 15, les entités essentielles par l’ensemble des 20 objectifs. Le ReCyF n’est pas encore juridiquement opposable, mais il constitue dès aujourd’hui la meilleure référence pour structurer sa préparation.

Parce que le risque cyber, lui, n’attend pas la publication des textes. Travailler dès maintenant sur la gouvernance, l’analyse des risques, la gestion des incidents, la continuité d’activité et la sécurisation des prestataires permet de traiter des menaces déjà bien réelles — et tout ce qui est mis en place en amont sera directement valorisable pour la conformité NIS2.

L’Agence nationale de la sécurité des systèmes d’information (ANSSI) encourage d’ailleurs les organisations à se préparer sans délai, en s’appuyant notamment sur le ReCyF et sur son téléservice MonEspaceNIS2, qui permet en particulier de vérifier si votre organisation est concernée.

Ce démarrage anticipé permet de répartir les efforts dans le temps, d’éviter une mise en conformité précipitée et de garder la souplesse d’ajuster les mesures une fois les textes français publiés.

L’application de NIS2 dépend principalement de votre secteur d’activité, de la taille de votre organisation et, dans certains cas, de la nature spécifique des services que vous fournissez. La directive distingue deux catégories — les entités essentielles (EE) et les entités importantes (EI) — soumises à des obligations proches, mais à des niveaux de supervision et de sanction différents.

Entité essentielle (EE)
Secteur d’activité : Secteurs « hautement critiques » (annexe I) : énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services TIC (B2B), administration publique, espace.
Taille : Grande entreprise : 250 salariés ou plus, ou plus de 50 M€ de chiffre d’affaires annuel (et plus de 43 M€ de total de bilan).

Entité importante (EI)
Secteur d’activité : Secteurs de l’annexe I (en dessous des seuils EE) et « autres secteurs critiques » (annexe II) : services postaux et d’expédition, gestion des déchets, produits chimiques, denrées alimentaires, industrie manufacturière (dispositifs médicaux, électronique, machines, automobile…), fournisseurs numériques (places de marché, moteurs de recherche, réseaux sociaux), recherche.
Taille : Entreprise moyenne : 50 salariés ou plus, ou plus de 10 M€ de chiffre d’affaires annuel (ou de total de bilan).

Cas particuliers : Certaines entités sont concernées quelle que soit leur taille : par exemple les prestataires de services de confiance qualifiés, les registres de noms de domaine de premier niveau et fournisseurs de services DNS, certains opérateurs de communications électroniques, ou encore les entités désignées comme critiques au titre de la directive REC.

Critères présentés de manière simplifiée à partir de la directive : L’analyse précise tient compte des règles de calcul européennes (recommandation 2003/361/CE) et de nombreux cas particuliers. Le projet de loi français prévoit par ailleurs d’inclure certaines collectivités territoriales et leurs groupements ; le périmètre définitif sera confirmé par la loi et ses décrets d’application.

Une organisation peut aussi être concernée indirectement, lorsque ses clients ou donneurs d’ordre soumis à NIS2 répercutent des exigences renforcées sur leurs fournisseurs.

C’est pourquoi Déessi analyse votre activité, votre organisation et vos relations contractuelles afin de déterminer précisément quelles exigences s’appliquent à vous et d’établir un périmètre pertinent pour votre préparation.

NIS2 repose sur une approche fondée sur la gestion des risques. Son article 21 impose aux entités concernées un socle de mesures techniques, opérationnelles et organisationnelles, parmi lesquelles :

  • des politiques relatives à l’analyse des risques et à la sécurité des systèmes d’information ;
  • la gestion des incidents : prévention, détection, traitement ;
  • la continuité d’activité : sauvegardes, plans de reprise, gestion de crise ;
  • la sécurité de la chaîne d’approvisionnement ;
  • la sécurité de l’acquisition, du développement et de la maintenance des systèmes, y compris la gestion des vulnérabilités ;
    des procédures pour évaluer l’efficacité des mesures mises en place ;
  • la cyberhygiène de base et la sensibilisation des collaborateurs ;
    l’utilisation appropriée de la cryptographie et du chiffrement ;
  • la sécurité des ressources humaines, le contrôle des accès et la gestion des actifs ;
  • l’authentification multifacteur et la sécurisation des communications, lorsque cela est pertinent.

Ces mesures doivent être proportionnées aux risques réellement encourus, à la taille de l’organisation et à la nature de ses activités. Il ne s’agit pas d’appliquer uniformément les mêmes règles à toutes les entreprises, mais de construire un dispositif adapté et démontrable.

En France, le ReCyF de l’ANSSI traduit ces exigences en objectifs de sécurité concrets, qui serviront de référence lors des contrôles.

La première étape consiste à réaliser un état des lieux complet : cela inclut l’organisation actuelle de la sécurité, l’inventaire des actifs critiques, la définition claire des responsabilités, l’évaluation des risques existants, ainsi que l’analyse des procédures en place pour gérer la continuité d’activité et les incidents.

Sur cette base, Déessi identifie les écarts avec les exigences attendues par NIS2 – en s’appuyant notamment sur les objectifs de sécurité du ReCyF – et construit un plan d’actions priorisé.

Cette méthodologie permet de commencer par les mesures qui auront le plus grand impact sur la sécurité réelle, sans attendre de disposer immédiatement d’un dispositif complet ni vouloir traiter toutes les exigences simultanément.

L’accompagnement proposé par Déessi débute par une phase de cadrage qui sert à définir le périmètre d’intervention, identifier les enjeux métiers spécifiques, repérer les systèmes critiques ainsi que les obligations applicables.

Ensuite, un diagnostic de maturité est réalisé, avec une analyse précise des écarts par rapport aux attentes connues de NIS2 et aux objectifs du ReCyF.

Nous vous assistons pour structurer votre gouvernance, conduire l’analyse des risques, rédiger ou améliorer vos politiques et procédures, mettre en place les dispositifs nécessaires pour assurer la continuité d’activité et gérer efficacement les incidents.

La sécurisation des relations avec vos prestataires est également intégrée dans cette démarche.

L’ensemble débouche sur un plan d’actions détaillé et priorisé, qui restera adaptable au fur et à mesure que le cadre réglementaire français sera précisé.

Non. Certaines mesures – formaliser clairement les responsabilités, sécuriser les accès aux systèmes, sauvegarder régulièrement les données, tester vos procédures de reprise après incident, encadrer vos prestataires ou organiser une gestion efficace des incidents – sont utiles quelle que soit la version finale du texte.

Le risque cyber est bien réel dès aujourd’hui : tout ce qui est mis en œuvre en amont renforce immédiatement votre sécurité et sera directement réutilisable pour démontrer votre conformité NIS2. La publication du ReCyF permet en outre de cibler les efforts sur les objectifs qui serviront de référence aux futurs contrôles.

Déessi distingue les actions stables, qui peuvent être engagées dès maintenant, et les actions qui devront être ajustées après publication officielle des textes. Cette approche vous permet de limiter le risque d’investir inutilement tout en évitant l’inaction.

La directive renforce nettement la responsabilité des organes de direction : ceux-ci doivent approuver les mesures de gestion des risques cyber, superviser leur mise en œuvre et suivre une formation à la cybersécurité, leur responsabilité pouvant être engagée en cas de manquement.

En revanche, elle n’exige pas nécessairement qu’un Responsable de la Sécurité des Systèmes d’Information (RSSI) soit recruté à temps plein dans chaque organisation. Ce qui importe, c’est que les responsabilités soient clairement attribuées et que les compétences nécessaires soient disponibles.

Selon votre structure, ce rôle peut être assuré par un RSSI interne, un Directeur des Systèmes d’Information (DSI), un référent sécurité ou un prestataire externe spécialisé.

À la demande, Déessi peut également intervenir en tant que RSSI externalisé pour piloter votre démarche, suivre le plan d’actions, coordonner les différents acteurs et garantir le maintien du dispositif dans le temps.

La sécurité de la chaîne d’approvisionnement est un point clé de NIS2. Votre organisation doit donc gérer les risques liés à vos fournisseurs et prestataires qui ont accès à vos données ou systèmes critiques, ou qui participent à des services essentiels.

Cela implique notamment d’identifier vos prestataires critiques, d’évaluer leurs pratiques de sécurité, d’intégrer dans vos contrats des exigences précises en matière de cybersécurité et d’organiser un suivi régulier.

Les contrôles doivent être adaptés à la criticité et aux risques associés à chaque fournisseur : il ne s’agit donc pas d’appliquer uniformément les mêmes règles à tous.

Les documents nécessaires varient selon votre organisation et le périmètre concerné.

Il peut ainsi s’agir d’une politique générale de sécurité, d’une cartographie des actifs et risques critiques, d’un plan de continuité et de reprise d’activité, d’une procédure claire pour gérer les incidents, de règles précises pour le contrôle des accès, d’un dispositif pour gérer les vulnérabilités ou encore d’éléments relatifs à vos relations avec les prestataires.

L’objectif est que ces documents reflètent vos pratiques réelles et permettent de démontrer que vous connaissez vos risques, que vous pilotez efficacement vos mesures et que vous êtes capables de gérer rapidement tout incident.

La directive fixe déjà le cadre général : en cas d’incident important, l’entité devra transmettre à l’autorité compétente (l’ANSSI en France) une alerte précoce dans les 24 heures suivant sa détection, une notification détaillée dans les 72 heures, puis un rapport final au plus tard un mois après.

Pour tenir ces délais, il faut avant tout être capable de détecter un incident et de qualifier sa gravité. Il est ensuite important de définir clairement qui doit être alerté en interne, quelles informations doivent être collectées et qui prendra la décision officielle d’informer les autorités compétentes.

Déessi vous aide à formaliser cette procédure, en précisant les rôles et responsabilités de chacun et les outils nécessaires pour assurer une traçabilité complète. Des exercices pratiques peuvent également être organisés afin de vérifier que vos équipes savent réagir efficacement et coordonner tous les aspects techniques, juridiques et opérationnels.

Les modalités pratiques (guichet de déclaration, contenu précis des notifications) seront confirmées par les textes d’application français.

La directive prévoit des sanctions administratives significatives : des amendes pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial (le montant le plus élevé étant retenu) pour les entités essentielles, et 7 millions d’euros ou 1,4 % pour les entités importantes.

Au-delà des amendes, les autorités pourront prononcer des injonctions, imposer des audits, rendre certaines décisions publiques et, pour les entités essentielles, aller jusqu’à suspendre temporairement l’exercice de fonctions dirigeantes en cas de manquements graves et répétés.

Le régime exact des sanctions applicables en France sera précisé par la loi de transposition et ses décrets. L’intérêt d’une préparation anticipée est justement d’aborder sereinement cette échéance.

Identifier des écarts fait partie intégrante du diagnostic initial. Chaque écart est évalué selon son niveau de risque pour votre organisation, son urgence, son impact potentiel sur vos opérations ainsi que les efforts nécessaires pour le corriger.

Déessi élabore pour vous un plan d’actions progressif qui priorise les mesures permettant de réduire rapidement les risques majeurs, tandis que les projets plus structurants sont planifiés sur le moyen terme.

L’objectif n’est pas d’atteindre une conformité parfaite immédiatement, mais de construire une trajectoire réaliste et démontrable vers cette conformité.

La conformité ne peut pas reposer sur un simple audit ponctuel.
Tout comme vos risques, vos systèmes d’information, vos fournisseurs et votre organisation évoluent constamment. Il est donc essentiel de réévaluer régulièrement vos mesures de sécurité.

Déessi peut vous accompagner dans ce suivi continu : mise à jour du plan d’actions et de l’analyse des risques, organisation d’exercices réguliers, contrôle permanent des prestataires et amélioration progressive des procédures internes.

Ce pilotage peut être assuré par vos équipes internes ou via une prestation de RSSI as a service si vous ne disposez pas des ressources nécessaires en interne.