Logo SCAFE
Cybersécurité & conformité

Conformité NIS2 : de l'analyse d'écart à la mise en conformité.

La directive NIS2 (Network and Information Security) est le cadre européen qui renforce les exigences de cybersécurité des organisations considérées comme essentielles ou importantes. Elle élargit très fortement le périmètre par rapport à NIS1 : en France, environ 15 000 entités réparties dans 18 secteurs sont concernées, contre quelques centaines auparavant. La directive s'impose au niveau européen depuis octobre 2024 ; sa transposition en droit français est en cours (loi de résilience, calendrier 2026).

15 000
entités concernées en France
18
secteurs couverts
72 h
pour notifier un incident
10 M€
de sanction, ou 2 % du CA mondial
01

Êtes-vous concerné par NIS2 ?

NIS2 distingue deux catégories : les entités essentielles (EE) et les entités importantes (EI). Le classement dépend de votre secteur d'activité et de votre taille.

Sont concernés 18 secteurs : énergie, transports, santé, eau, infrastructures numériques, administrations publiques, secteur bancaire et des marchés financiers, agroalimentaire, fabrication, services postaux, gestion des déchets, espace, entre autres, à partir, en règle générale, de la taille d'une moyenne entreprise (à titre indicatif, 50 salariés ou 10 M€ de chiffre d'affaires), avec des exceptions selon la criticité de l'activité.

En pratique, beaucoup de PME et d'ETI qui n'étaient pas concernées par NIS1 le sont désormais, soit directement, soit en tant que fournisseurs d'entités régulées (effet sur la chaîne d'approvisionnement). La première étape est donc de qualifier votre situation : êtes-vous concerné, et à quel titre ?

02

Où en est la transposition française ?

La directive est entrée en vigueur au niveau européen, avec une échéance de transposition fixée au 17 octobre 2024. La France accuse un retard : la transposition passe par la loi de résilience, dont le parcours législatif se poursuit en 2026.

En parallèle, l'ANSSI, autorité compétente, précise les attentes : un référentiel d'objectifs de sécurité (ReCyF) traduit NIS2 en mesures concrètes, et une plateforme d'enregistrement (MonEspaceNIS2) est prévue pour recenser les entités. Nous suivons ces évolutions pour caler votre démarche sur le texte final et éviter les faux départs.

03

Vos obligations

Mesures de gestion des risques

politiques de sécurité, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, chiffrement, contrôle d'accès, sécurité des ressources humaines.

Notification des incidents

alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois.

Responsabilité des dirigeants

la direction est explicitement responsable de la supervision et de la mise en œuvre des mesures.

Sécurité de la chaîne d'approvisionnement

prise en compte de la sécurité de vos fournisseurs et prestataires.

04

Les sanctions

NIS2 prévoit des sanctions dissuasives : jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et jusqu'à 7 M€ ou 1,4 % pour les entités importantes. La responsabilité personnelle des dirigeants peut également être engagée. L'enjeu n'est donc pas seulement technique, mais aussi juridique et de gouvernance.

05

Comment SCAFE vous accompagne

Analyse d'écart (gap analysis)

évaluation de votre maturité au regard des exigences NIS2, cartographie des risques, identification des priorités.

Feuille de route

un plan d'actions réaliste et priorisé, adapté à votre taille et à vos contraintes, pas un modèle copié-collé.

Gouvernance & pilotage

système de management de la sécurité, comitologie, indicateurs, sensibilisation des dirigeants. Possibilité d'un accompagnement en RSSI as a Service.

Mesures techniques

sécurisation opérationnelle (segmentation, WAF, gestion des vulnérabilités, sauvegarde et résilience), en cohérence avec vos environnements Cloud et On-Premise.

Gestion de crise

structuration des dispositifs de réponse et de notification aux autorités dans les délais imposés.

Notre approche s'articule naturellement avec ISO 27001 (socle de management de la sécurité) et, pour le secteur financier, avec DORA.

06

Pour quels profils ?

PME et ETI nouvellement concernées, entités déjà régulées cherchant à structurer leur conformité, et fournisseurs d'entités essentielles soumis à des exigences de sécurité par effet de chaîne. Nous accompagnons aussi des DSI de grands groupes dans la déclinaison opérationnelle de leur mise en conformité.

Questions fréquentes

Qu'est-ce que la directive NIS2 ?

NIS2 (Network and Information Security) est la directive européenne qui renforce les exigences de cybersécurité des organisations essentielles et importantes. Elle élargit fortement le périmètre par rapport à NIS1 : en France, environ 15 000 entités réparties dans 18 secteurs sont concernées. Elle s'impose au niveau européen depuis octobre 2024 ; sa transposition française est en cours.

Mon entreprise est-elle concernée par NIS2 ?

Cela dépend de votre secteur (18 secteurs couverts) et de votre taille (en général à partir d'une moyenne entreprise, à titre indicatif 50 salariés ou 10 M€ de chiffre d'affaires), avec des exceptions selon la criticité. De nombreuses PME et ETI sont désormais concernées, directement ou comme fournisseurs d'entités régulées. La première étape est de qualifier précisément votre situation.

Quelle différence entre entité essentielle et entité importante ?

Ce sont les deux catégories définies par NIS2, selon le secteur et la taille. Elles impliquent des niveaux de contrôle et des plafonds de sanction différents : jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, jusqu'à 7 M€ ou 1,4 % pour les entités importantes.

Quelle différence entre NIS2 et DORA ?

NIS2 s'applique largement, à de nombreux secteurs essentiels et importants. DORA cible spécifiquement le secteur financier et sa résilience opérationnelle numérique. Une organisation peut être soumise aux deux ; nous vous aidons à qualifier votre périmètre réglementaire et à mutualiser les chantiers.

Quelles sont les sanctions en cas de non-conformité ?

Jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et jusqu'à 7 M€ ou 1,4 % pour les entités importantes. La responsabilité personnelle des dirigeants peut également être engagée : NIS2 fait de la cybersécurité un sujet de gouvernance, pas seulement technique.

Par où commencer pour se mettre en conformité ?

Par une analyse d'écart : évaluer votre maturité au regard des exigences NIS2, cartographier vos risques et prioriser les actions. Nous construisons ensuite une feuille de route réaliste, adaptée à votre taille et à vos contraintes, puis nous vous accompagnons dans sa mise en œuvre et son pilotage.

Faites le point sur votre conformité NIS2.

Un premier échange pour qualifier votre situation et cadrer votre plan d'actions.

```