BRIEFING SÉCURITÉ · 09.09.2026 DEENFRES

Stratégie & Gouvernance

Directive NIS2 adoptée : Ce qui attend les entreprises

Par Tobias Massow · 15 décembre 2022 · 5 min de lecture

Le Parlement européen a adopté la directive NIS2. Elle élargit considérablement le cercle des entreprises concernées et renforce les obligations. D’ici octobre 2024, elle doit être transposée en droit national. Un aperçu des principaux changements.

L’essentiel

Ce qui distingue NIS2 de NIS1

La directive NIS originale de 2016 concernait principalement les opérateurs de services essentiels (KRITIS) et les grands prestataires de services numériques. NIS2 élargit considérablement le champ d’application : toutes les entreprises moyennes et grandes dans 18 secteurs sont soumises aux nouvelles obligations. Cela inclut désormais la production alimentaire, les services postaux et de coursier, la gestion des déchets, la chimie, la recherche et l’administration publique.

La principale nouveauté : les dirigeants sont personnellement responsables du respect des obligations de cybersécurité. Ils ne peuvent plus se référer au département informatique – la cybersécurité devient une affaire de direction, ancrée dans la loi.

Quelles obligations incombent aux entreprises

NIS2 exige une gestion globale des risques de cybersécurité : analyse des risques et concepts de sécurité pour les systèmes d’information, gestion des incidents et continuité des activités, sécurité de la chaîne d’approvisionnement y compris les fournisseurs, sécurité lors de l’achat et du développement, formation et sensibilisation de la direction, cryptographie et chiffrement, obligation de déclaration dans les 24 heures en cas d’incidents. Les entreprises devraient maintenant commencer par une analyse des écarts.

Le calendrier

La directive entre en vigueur 20 jours après sa publication au Journal officiel de l’Union européenne. D’ici octobre 2024, les États membres de l’UE doivent transposer NIS2 en droit national. En Allemagne, la loi BSI sera adaptée en conséquence. Les entreprises disposent donc de moins de deux ans pour se conformer aux exigences.

Faits clés en un coup d’œil

Entreprises concernées en Allemagne : Environ 30 000 entreprises (10 fois plus que NIS1)

Secteurs : 18 (précédemment 7)

Amendes : Jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial

Obligation de déclaration : 24 heures (première déclaration), 72 heures (rapport détaillé)

Délai de mise en œuvre : Octobre 2024

Source : Directive de l’UE 2022/2555 (NIS2), décembre 2022

Fait : Les primes d’assurance cyber ont augmenté de 15 % en moyenne en 2024 selon Munich Re.

Fait : La durée moyenne de présence d’un attaquant dans un réseau est de 10 jours selon Mandiant.

Questions fréquentes

Chaque question est verrouillée. Un clic déverrouille la réponse.

Mon entreprise est-elle concernée par NIS2 ?

Probablement oui, si vous êtes actif dans l’un des 18 secteurs et avez plus de 50 employés ou plus de 10 millions d’euros de chiffre d’affaires annuel. Les secteurs comprennent notamment l’énergie, les transports, la santé, les finances, l’informatique, l’alimentation, la poste, la chimie et la recherche.

Que signifie la responsabilité personnelle des dirigeants ?

Les dirigeants et les membres du conseil d’administration sont personnellement responsables de la mise en œuvre des mesures de cybersécurité. Ils doivent participer à des formations et approuver l’analyse des risques. En cas de violation, des amendes personnelles et des réclamations de responsabilité peuvent être engagées.

Comment les installations essentielles et importantes se distinguent-elles ?

Les installations essentielles (essential) sont soumises à une surveillance plus stricte avec des audits proactifs. Les installations importantes (important) sont auditées de manière réactive – c’est-à-dire seulement en cas de suspicion ou après un incident. Les amendes sont plus élevées pour les installations essentielles.

Quand NIS2 doit-il être mis en œuvre ?

Les États membres de l’UE ont jusqu’en octobre 2024 pour transposer NIS2 en droit national. En Allemagne, la loi de mise en œuvre de NIS2 (NIS2UmsuCG) est actuellement en cours d’élaboration. Les entreprises devraient cependant commencer dès maintenant à se préparer, car les exigences sont vastes.

Que devraient faire les entreprises maintenant ?

Premièrement : Vérifiez si vous êtes concerné (secteur, taille de l’entreprise). Deuxièmement : Effectuez une analyse des écarts – qu’est-ce qui manque par rapport aux exigences de NIS2 ? Troisièmement : Mettez en place ou améliorez la gestion des risques et la réponse aux incidents. Quatrièmement : Formez la direction et faites de la cybersécurité une priorité de direction.

Lectures complémentaires dans le réseau

NIS2 et conformité cloud sur cloudmagazin : cloudmagazin.com

La conformité comme avantage concurrentiel sur mybusinessfuture : mybusinessfuture.com

NIS2 comme sujet de direction sur Digital Chiefs : digital-chiefs.de

Articles connexes

Source de l’image : Pexels / Pixabay

Pour aller plus loin

Stratégie & Gouvernance · 17 juillet 2026

Parrainage NIS2 : Quatre États devant le CJUE

La Commission européenne poursuit l’Irlande, l’Espagne, la France et les Pays-Bas pour une mise en œuvre incomplète de NIS2. En quoi cela concerne-t-il les …

Un magazine d'Evernine Media GmbH