Accueil Obligation Cyber NIS2

Je connais NIS2, je veux un RDV avec un expert
Directive UE 2022/2555 · France 2026

Mettez-vous en conformité NIS2 en 90 jours.

Sanctions jusqu'à 10 M€ ou 2% du CA mondial. Responsabilité personnelle des dirigeants. 15 000 entités concernées en France. L'ANSSI accompagne avant de sanctionner — mais vos donneurs d'ordre, eux, exigent déjà des preuves de conformité dans leurs appels d'offres.

Découvrir les 4 exigences
Accès expert direct

Vous connaissez déjà NIS2 ?

Ne perdez pas de temps sur la théorie. Un auditeur senior cadre votre gap analysis et votre feuille de route en 30 min — sans engagement, 100% confidentiel.

Réserver un pré-audit offert 01 86 04 44 31 · Réponse 2h
Périmètre d'application

Êtes-vous concerné par NIS2 ?

15 000 à 18 000 entités françaises entrent dans le périmètre — 10 à 30 fois plus que sous NIS1. Deux critères combinés déterminent votre statut : votre secteur × votre taille.

Entité Essentielle (EE)

Sanction max : 10 M€ ou 2% CA mondial

  • Secteur "hautement critique" (Annexe I de la directive)
  • +250 salariés ou +50 M€ CA ou +43 M€ bilan
  • Contrôle proactif par l'ANSSI
  • Notification incidents obligatoire sous 24h

Entité Importante (EI)

Sanction max : 7 M€ ou 1,4% CA mondial

  • Secteur "critique" (Annexe II de la directive)
  • +50 salariés ou +10 M€ CA
  • Contrôle réactif ANSSI (suite à incident)
  • Mêmes obligations techniques que les EE

Les 18 secteurs concernés

ÉnergieTransportsSantéEau potableEaux uséesBanqueMarchés financiersInfrastructures numériquesAdministration publiqueGestion services TICEspaceServices postauxGestion des déchetsProduits chimiquesAgroalimentaireIndustrie manufacturièreFournisseurs numériquesRecherche
⚠ Cas particulier : Toute entité qui est fournisseur unique d'un service essentiel en France est concernée quelle que soit sa taille (opérateur DNS, prestataire de services de confiance, éditeur SaaS critique, administration publique, collectivité de +30 000 habitants…). Vérifier avec un expert →
Ce qui change vraiment

La sanction devient personnelle.

NIS2 introduit une rupture par rapport à NIS1 et au droit français antérieur : l'ANSSI dispose d'un pouvoir de sanction administrative direct, sans passer par le juge — et les dirigeants engagent leur responsabilité individuelle.

10 M€

ou 2% du CA mondial pour les Entités Essentielles (7 M€ ou 1,4% pour les EI). Amende administrative directe. Le montant le plus élevé est retenu.

24h

Alerte précoce à l'ANSSI en cas d'incident significatif. Notification complète sous 72h. Rapport final sous 1 mois. Guichet unique via MonEspaceNIS2.

Perso

Responsabilité personnelle des dirigeants : interdiction temporaire d'exercer possible. Formation cyber obligatoire pour le COMEX. Une nouveauté du droit français.

Les 4 piliers du référentiel

Ce que NIS2 exige concrètement.

La directive ne se limite pas à des mesures techniques. Elle impose une restructuration de votre gouvernance numérique autour de 4 axes structurants.

EXIGENCE 01

Gouvernance & Responsabilité

Les dirigeants doivent obligatoirement suivre une formation cyber et valider les mesures de gestion des risques. Ils engagent leur responsabilité en cas de manquement — jusqu'à l'interdiction temporaire d'exercer des fonctions de direction.

Article 20 · Directive UE 2022/2555

EXIGENCE 02

Gestion des incidents · 24h / 72h / 1 mois

Alerte précoce à l'ANSSI sous 24h. Notification complète sous 72h. Rapport final sous 1 mois. Procédure documentée, équipe formée, guichet unique via la plateforme MonEspaceNIS2.

Article 23 · Directive UE 2022/2555

EXIGENCE 03

Sécurité de la Supply Chain

Vous devez auditer et garantir la sécurité de vos sous-traitants et fournisseurs directs connectés à votre SI : questionnaire fournisseurs, clauses contractuelles, audits périodiques. La chaîne d'approvisionnement devient un périmètre de sécurité à part entière.

Article 21.2(d) · Directive UE 2022/2555

EXIGENCE 04

Mesures techniques de résilience

Chiffrement, MFA, plans de continuité (PCA/PRA), tests d'intrusion réguliers, gestion des vulnérabilités, sauvegarde, sensibilisation continue. Les 10 mesures techniques minimales de l'Article 21 forment le socle opérationnel.

Article 21 · Directive UE 2022/2555 · aligné ReCyF ANSSI (mars 2026)

Notre méthode NIS2

90 à 180 jours du diagnostic à la conformité prouvée.

Une méthodologie éprouvée sur +105 conformités ISO 27001 obtenues, adaptée aux exigences NIS2 et alignée sur le référentiel ReCyF publié par l'ANSSI en mars 2026.

01

Diagnostic express

2 semaines

Cartographie de votre SI, gap analysis contre les 10 mesures techniques + 4 exigences gouvernance. Détermination de votre catégorie EE/EI. Livrable : rapport d'écarts priorisé par risque, chiffré et actionnable.

02

Cadrage stratégique

2 semaines

Roadmap chiffrée, priorisation, alignement COMEX. Enregistrement sur MonEspaceNIS2. Formation initiale obligatoire des dirigeants sur leurs obligations personnelles et la responsabilité engagée.

03

Mise en conformité

3 à 9 mois

Corpus documentaire (PSSI, politiques thématiques, procédures), déploiement MFA, chiffrement, PCA/PRA, procédure incidents 24h, plan supply chain, sensibilisation. Interventions techniques et documentaires en parallèle.

04

Audit de conformité

2 semaines

Audit final par un auditeur senior AFNOR. Rapport de conformité opposable. Plan de maintien en conditions opérationnelles et supervision continue via notre offre Cyber-Pilote.

Pourquoi SecuriTrust

Un cabinet auditeur, pas un intégrateur.

Nous ne vendons pas d'outils. Nous auditons, nous cadrons, nous vous mettons en conformité — puis nous restons à vos côtés pour la maintenir.

+105

conformités ISO 27001 obtenues — le socle qui couvre 70-80% des exigences NIS2.

15 ans

d'expertise cyber. Auditeurs officiels AFNOR ISO 27001 & 27701, ANSSI.

Cyber-Pilote

Un RSSI externalisé senior peut piloter votre conformité NIS2 à temps partagé.

ReCyF

Notre méthode intègre le Référentiel Cyber France publié par l'ANSSI en mars 2026.

FAQ NIS2

Les questions que vos pairs nous posent.

Oui, si vous êtes dans un des 18 secteurs concernés. Le critère est OU pas ET : dépasser un seul des seuils (50 salariés OU 10 M€ CA) suffit. Vous êtes probablement Entité Importante. Une entité de votre taille peut aussi être désignée EE si elle est fournisseur unique d'un service essentiel — un cas fréquent chez les scale-ups SaaS B2B.

La loi Résilience (portant transposition de NIS2, DORA et REC) a été adoptée en 1ère lecture au Sénat en mars 2025 et suit son parcours parlementaire. L'ANSSI a publié le référentiel ReCyF le 17 mars 2026 et appelle explicitement les entreprises à ne pas attendre l'adoption définitive : les obligations de fond sont connues et stables.

L'ANSSI a annoncé un délai de 3 ans après publication des exigences techniques pour atteindre la conformité complète, avec une phase d'accompagnement avant sanction. En revanche, l'obligation d'enregistrement sur MonEspaceNIS2 est immédiate. Et vos clients et donneurs d'ordre, eux, exigent déjà des preuves de conformité dans les appels d'offres.

ISO 27001 est un référentiel volontaire qui couvre 70 à 80% des exigences NIS2. NIS2 est une obligation légale avec un périmètre sectoriel prédéfini et des sanctions administratives. Notre approche : partir d'ISO 27001 (le socle) puis compléter avec les spécificités NIS2 (supply chain, notification 24h, gouvernance dirigeants). Une équipe, une démarche, une conformité duale à coût optimisé.

Le budget dépend fortement de votre maturité de départ et de votre catégorie. À titre indicatif pour une ETI de 200 salariés avec une base sécurité correcte : 60 à 150 k€ pour un projet complet sur 6 à 9 mois (audit + documentation + technique + formation). Pour un pilotage continu, notre offre RSSI externalisé Cyber-Pilote à partir de 1 100 €/jour permet de mutualiser NIS2 avec les autres sujets sécurité.

Non. La directive n'impose pas la présence d'un RSSI salarié. Elle exige un responsable identifié pour la sécurité et un pilotage effectif. Un RSSI externalisé à temps partagé (comme notre offre Cyber-Pilote) répond aux exigences NIS2 tout en évitant le coût d'un plein temps (80 à 120 k€/an chargé).

Oui, c'est l'un des changements les plus impactants. NIS2 vous rend responsable de la sécurité de votre supply chain numérique. Concrètement : questionnaires fournisseurs (DDQ), clauses de sécurité dans les contrats, droit d'audit, plan de remédiation en cas de défaillance. Un travail structurant qui touche vos équipes achats et juridiques autant que la DSI.

Diagnostic NIS2 offert

Un auditeur senior vous rappelle sous 2h.

Cadrez votre gap analysis et votre feuille de route conformité NIS2 en 30 min. Sans engagement, 100% confidentiel. NDA dès le 1er échange.

11 Rue Saint-Didier, 75116 Paris

Réserver mon pré-audit NIS2

Un senior vous rappelle sous 2h ouvrées.

Être rappelé sous 2h

Réponse sous 2h · NDA dès le 1er échange

Les données collectées via ce formulaire sont traitées par SecuriTrust en qualité de responsable de traitement, sur la base de votre consentement, aux fins exclusives de traiter votre demande de contact. Elles sont conservées 24 mois puis supprimées. Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation et d'opposition sur vos données — exerçables à dpo@securitrust.fr. En savoir plus : politique de confidentialité.