Parler à un expert
Accueil › Obligation Cyber › NIS2
Sanctions jusqu'à 10 M€ ou 2% du CA mondial. Responsabilité personnelle des dirigeants. 15 000 entités concernées en France. L'ANSSI accompagne avant de sanctionner — mais vos donneurs d'ordre, eux, exigent déjà des preuves de conformité dans leurs appels d'offres.
Découvrir les 4 exigencesNe perdez pas de temps sur la théorie. Un auditeur senior cadre votre gap analysis et votre feuille de route en 30 min — sans engagement, 100% confidentiel.
Réserver un pré-audit offert 01 86 04 44 31 · Réponse 2h15 000 à 18 000 entités françaises entrent dans le périmètre — 10 à 30 fois plus que sous NIS1. Deux critères combinés déterminent votre statut : votre secteur × votre taille.
Sanction max : 10 M€ ou 2% CA mondial
Sanction max : 7 M€ ou 1,4% CA mondial
Les 18 secteurs concernés
NIS2 introduit une rupture par rapport à NIS1 et au droit français antérieur : l'ANSSI dispose d'un pouvoir de sanction administrative direct, sans passer par le juge — et les dirigeants engagent leur responsabilité individuelle.
ou 2% du CA mondial pour les Entités Essentielles (7 M€ ou 1,4% pour les EI). Amende administrative directe. Le montant le plus élevé est retenu.
Alerte précoce à l'ANSSI en cas d'incident significatif. Notification complète sous 72h. Rapport final sous 1 mois. Guichet unique via MonEspaceNIS2.
Responsabilité personnelle des dirigeants : interdiction temporaire d'exercer possible. Formation cyber obligatoire pour le COMEX. Une nouveauté du droit français.
La directive ne se limite pas à des mesures techniques. Elle impose une restructuration de votre gouvernance numérique autour de 4 axes structurants.
Les dirigeants doivent obligatoirement suivre une formation cyber et valider les mesures de gestion des risques. Ils engagent leur responsabilité en cas de manquement — jusqu'à l'interdiction temporaire d'exercer des fonctions de direction.
Article 20 · Directive UE 2022/2555
Alerte précoce à l'ANSSI sous 24h. Notification complète sous 72h. Rapport final sous 1 mois. Procédure documentée, équipe formée, guichet unique via la plateforme MonEspaceNIS2.
Article 23 · Directive UE 2022/2555
Vous devez auditer et garantir la sécurité de vos sous-traitants et fournisseurs directs connectés à votre SI : questionnaire fournisseurs, clauses contractuelles, audits périodiques. La chaîne d'approvisionnement devient un périmètre de sécurité à part entière.
Article 21.2(d) · Directive UE 2022/2555
Chiffrement, MFA, plans de continuité (PCA/PRA), tests d'intrusion réguliers, gestion des vulnérabilités, sauvegarde, sensibilisation continue. Les 10 mesures techniques minimales de l'Article 21 forment le socle opérationnel.
Article 21 · Directive UE 2022/2555 · aligné ReCyF ANSSI (mars 2026)
Une méthodologie éprouvée sur +105 conformités ISO 27001 obtenues, adaptée aux exigences NIS2 et alignée sur le référentiel ReCyF publié par l'ANSSI en mars 2026.
Cartographie de votre SI, gap analysis contre les 10 mesures techniques + 4 exigences gouvernance. Détermination de votre catégorie EE/EI. Livrable : rapport d'écarts priorisé par risque, chiffré et actionnable.
Roadmap chiffrée, priorisation, alignement COMEX. Enregistrement sur MonEspaceNIS2. Formation initiale obligatoire des dirigeants sur leurs obligations personnelles et la responsabilité engagée.
Corpus documentaire (PSSI, politiques thématiques, procédures), déploiement MFA, chiffrement, PCA/PRA, procédure incidents 24h, plan supply chain, sensibilisation. Interventions techniques et documentaires en parallèle.
Audit final par un auditeur senior AFNOR. Rapport de conformité opposable. Plan de maintien en conditions opérationnelles et supervision continue via notre offre Cyber-Pilote.
Nous ne vendons pas d'outils. Nous auditons, nous cadrons, nous vous mettons en conformité — puis nous restons à vos côtés pour la maintenir.
conformités ISO 27001 obtenues — le socle qui couvre 70-80% des exigences NIS2.
d'expertise cyber. Auditeurs officiels AFNOR ISO 27001 & 27701, ANSSI.
Un RSSI externalisé senior peut piloter votre conformité NIS2 à temps partagé.
Notre méthode intègre le Référentiel Cyber France publié par l'ANSSI en mars 2026.
Oui, si vous êtes dans un des 18 secteurs concernés. Le critère est OU pas ET : dépasser un seul des seuils (50 salariés OU 10 M€ CA) suffit. Vous êtes probablement Entité Importante. Une entité de votre taille peut aussi être désignée EE si elle est fournisseur unique d'un service essentiel — un cas fréquent chez les scale-ups SaaS B2B.
La loi Résilience (portant transposition de NIS2, DORA et REC) a été adoptée en 1ère lecture au Sénat en mars 2025 et suit son parcours parlementaire. L'ANSSI a publié le référentiel ReCyF le 17 mars 2026 et appelle explicitement les entreprises à ne pas attendre l'adoption définitive : les obligations de fond sont connues et stables.
L'ANSSI a annoncé un délai de 3 ans après publication des exigences techniques pour atteindre la conformité complète, avec une phase d'accompagnement avant sanction. En revanche, l'obligation d'enregistrement sur MonEspaceNIS2 est immédiate. Et vos clients et donneurs d'ordre, eux, exigent déjà des preuves de conformité dans les appels d'offres.
ISO 27001 est un référentiel volontaire qui couvre 70 à 80% des exigences NIS2. NIS2 est une obligation légale avec un périmètre sectoriel prédéfini et des sanctions administratives. Notre approche : partir d'ISO 27001 (le socle) puis compléter avec les spécificités NIS2 (supply chain, notification 24h, gouvernance dirigeants). Une équipe, une démarche, une conformité duale à coût optimisé.
Le budget dépend fortement de votre maturité de départ et de votre catégorie. À titre indicatif pour une ETI de 200 salariés avec une base sécurité correcte : 60 à 150 k€ pour un projet complet sur 6 à 9 mois (audit + documentation + technique + formation). Pour un pilotage continu, notre offre RSSI externalisé Cyber-Pilote à partir de 1 100 €/jour permet de mutualiser NIS2 avec les autres sujets sécurité.
Non. La directive n'impose pas la présence d'un RSSI salarié. Elle exige un responsable identifié pour la sécurité et un pilotage effectif. Un RSSI externalisé à temps partagé (comme notre offre Cyber-Pilote) répond aux exigences NIS2 tout en évitant le coût d'un plein temps (80 à 120 k€/an chargé).
Oui, c'est l'un des changements les plus impactants. NIS2 vous rend responsable de la sécurité de votre supply chain numérique. Concrètement : questionnaires fournisseurs (DDQ), clauses de sécurité dans les contrats, droit d'audit, plan de remédiation en cas de défaillance. Un travail structurant qui touche vos équipes achats et juridiques autant que la DSI.
Cadrez votre gap analysis et votre feuille de route conformité NIS2 en 30 min. Sans engagement, 100% confidentiel. NDA dès le 1er échange.
Un senior vous rappelle sous 2h ouvrées.
Réponse sous 2h · NDA dès le 1er échange
Les données collectées via ce formulaire sont traitées par SecuriTrust en qualité de responsable de traitement, sur la base de votre consentement, aux fins exclusives de traiter votre demande de contact. Elles sont conservées 24 mois puis supprimées. Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation et d'opposition sur vos données — exerçables à dpo@securitrust.fr. En savoir plus : politique de confidentialité.