BRIEFING SÉCURITÉ · 10.09.2026 DEENFRES

Stratégie & Gouvernance

NIS2 : Tous les détails et les arrière-plans de la nouvelle directive européenne en matière de cybersécurité

Par Tobias Massow · 2 août 2023 · 7 min de lecture

NIS2 : Tous les détails et les arrière-plans de la nouvelle directive européenne en matière de cybersécurité

Il existe une nouvelle directive de l’UE qui concerne l’harmonisation des normes à l’échelle de l’UE dans le domaine de la cybersécurité et qui contient des prescriptions étendues pour les entreprises. Il ne reste que peu de temps avant que le règlement n’entre en vigueur l’année prochaine dans tous les États membres.

D’ici le 17 octobre 2024, les États membres de l’Union européenne doivent transposer la nouvelle directive de l’UE NIS2 – concernant la réglementation de la sécurité des réseaux et des informations – en droit en vigueur. Les entreprises disposent donc d’un peu plus d’un an pour s’adapter aux changements et aligner leurs processus et systèmes sur les nouvelles prescriptions. L’objectif de la nouvelle directive est « d’approfondir et d’élargir les exigences en matière de cybersécurité pour une meilleure protection au sens de l’amélioration, de la modernisation et de l’extension des prescriptions centrales. »

Bien plus d’entreprises concernées

En clair, l’UE vise à harmoniser davantage les normes européennes en matière de cybersécurité et à les étendre à plus de secteurs et d’entreprises, ainsi qu’à renforcer la résilience face aux menaces du cyberespace. NIS2 inclut désormais également les entreprises de 50 employés et 10 millions d’euros de chiffre d’affaires annuel. En outre, la nouvelle directive contient des prescriptions claires concernant les « secteurs essentiels » et « importants », pour lesquels des règles particulières s’appliquent.

Dans la version précédente NIS de 2016, chaque État membre pouvait définir lui-même ces secteurs. Dans NIS2, l’UE a clairement défini quelles branches relèvent des catégories respectives. Cela inclut, pour les « secteurs essentiels », les domaines de l’énergie, de la santé, des transports, des banques et des assurances, de l’eau et des eaux usées, des fournisseurs de réseaux ainsi que des prestataires de services ICT, de l’aérospatiale et de l’administration publique. Les « secteurs importants » comprennent la poste et le courrier express, la gestion des déchets, la chimie, l’alimentation, l’industrie, les services numériques et la recherche.

Prescriptions étendues pour la cybersécurité

NIS2 contient des prescriptions strictes pour la protection de l’infrastructure numérique de l’UE et va au-delà de la loi allemande sur la sécurité informatique 2.0. L’élément central de la directive est l’obligation d’intégrer une stratégie de sécurité informatique dans la gestion globale de l’entreprise. Cela inclut des règles précises concernant la gestion des risques ainsi que la sensibilisation et la formation des employés, des prescriptions concernant la déclaration des incidents et des dispositions relatives aux plans d’urgence en cas de crise.

En outre, NIS2 contient des prescriptions sur les thèmes de la protection des données et de leur sécurité, de la gestion des accès aux données, de la gestion des vulnérabilités et du chiffrement, qui sont toutes regroupées sous le terme de « cybersécurité de base ». Pour la mise en œuvre, les entreprises doivent vérifier tous les processus et mesures existants, aligner leurs propres exigences avec les prescriptions de la directive et garder à l’esprit le monde de l’IT en rapide évolution avec les nouvelles technologies et les défis posés par les cybercriminels.

Le temps presse : d’ici le 17 octobre 2024, les États membres de l’UE doivent transposer NIS2 en droit national. D’ici là, les entreprises ont le temps de s’adapter aux prescriptions et d’ajuster leurs systèmes et processus.
Car attention, en cas de violation, des amendes élevées allant jusqu’à 10 millions d’euros sont possibles !

L’essentiel

Key Facts

Champ d’application : Entreprises de 50 employés et 10 millions d’euros de chiffre d’affaires annuel

Délai de mise en œuvre : 17 octobre 2024 pour la transposition nationale dans tous les États membres de l’UE

Amendes : Jusqu’à 10 millions d’euros en cas de violation

Secteurs essentiels : Énergie, santé, transports, banques, eau, prestataires de services informatiques, aérospatiale, administration publique

Fait : Selon le BKA (Office fédéral de la police criminelle), les entreprises allemandes ont subi en 2024 un préjudice de plus de 206 milliards d’euros en raison de la cybercriminalité.

Fait : La durée moyenne de séjour d’un attaquant dans le réseau est de 10 jours, selon Mandiant.

Questions fréquentes

Chaque question est verrouillée. Un clic déverrouille la réponse.

Qu’est-ce que NIS2 et à qui s’applique la directive ?

NIS2 est la directive de l’UE révisée concernant la réglementation de la sécurité des réseaux et des informations. Elle concerne les entreprises de 50 employés et 10 millions d’euros de chiffre d’affaires dans les secteurs essentiels et importants définis – bien plus d’entreprises que la version précédente NIS de 2016.

Quelles sont les exigences principales de NIS2 ?

NIS2 exige l’intégration d’une stratégie de sécurité informatique dans la gestion de l’entreprise, des processus de gestion des risques, des obligations de déclaration en cas d’incidents, des plans d’urgence, la formation des employés ainsi que des mesures de protection des données, de chiffrement et de gestion des vulnérabilités.

Quelles sanctions en cas de non-respect ?

En cas de violation des prescriptions de NIS2, des amendes allant jusqu’à 10 millions d’euros sont possibles. Le montant dépend de la gravité de la violation et de la taille de l’entreprise.

Qu’est-ce qui distingue NIS2 de la directive NIS originale ?

NIS2 définit pour la première fois à l’échelle de l’UE les secteurs concernés de manière uniforme, élargit le champ d’application à plus de secteurs et à des entreprises plus petites et renforce les exigences en matière de gestion des risques et de déclaration des incidents.

Comment les entreprises devraient-elles se préparer à NIS2 ?

Les entreprises doivent comparer les processus et mesures existants avec les prescriptions de NIS2, intégrer une stratégie de sécurité informatique dans la direction de l’entreprise et former leurs employés. Une évaluation des écarts est la première étape recommandée.

Lectures complémentaires sur le réseau

Conformité au cloud et réglementation sur cloudmagazin.com

Réglementation de l’UE et ses impacts sur les entreprises sur mybusinessfuture.com

NIS2 comme priorité de niveau C sur digital-chiefs.de

Articles connexes

Source de l’image : Pexels

Pour aller plus loin

Stratégie & Gouvernance · 17 juillet 2026

Parrainage NIS2 : Quatre États devant le CJUE

La Commission européenne poursuit l’Irlande, l’Espagne, la France et les Pays-Bas pour une mise en œuvre incomplète de NIS2. En quoi cela concerne-t-il les …

Un magazine d'Evernine Media GmbH