IT Glossary
La directive NIS2 renforce les règles de cybersécurité de l'UE pour les entités essentielles et importantes. Périmètre, exigences et mise en conformité.
July 3, 2026
La directive NIS2 (directive (UE) 2022/2555) est une loi de l'Union européenne qui renforce les exigences de cybersécurité des organisations opérant des services essentiels et importants. Elle élargit le périmètre de la directive NIS initiale, impose une gestion des risques renforcée, une notification des incidents et une responsabilité des dirigeants, et s'applique à un éventail de secteurs et d'ETI bien plus large que sa version antérieure.
NIS2 élargit fortement la directive NIS initiale. Là où NIS couvrait des secteurs limités, NIS2 est bien plus large et inclut le mid-market. La responsabilité passe d'un régime léger à une responsabilité directe des dirigeants, et l'application, de pénalités faibles à des sanctions renforcées. En France, l'ANSSI pilote la transposition et l'accompagnement des entités concernées.
Une entreprise logicielle européenne de 300 personnes, hors périmètre sous l'ancienne NIS, relève désormais de NIS2. Elle doit déployer des contrôles d'accès, le MFA et des preuves auditables de qui accède à quoi. La gouvernance des identités et des accès est au cœur du sujet, car le contrôle d'accès et la responsabilité sont des attentes explicites de NIS2. Pour le détail complet, voir l'article dédié ci-dessous.
Les entités essentielles et importantes d'un large éventail de secteurs, incluant désormais de nombreuses entreprises de taille moyenne hors périmètre sous la directive NIS initiale.
Des mesures de gestion des risques (dont le contrôle d'accès et le MFA), une notification des incidents dans les délais, la sécurité de la chaîne d'approvisionnement et une responsabilité directe des dirigeants.
NIS2 attend un contrôle d'accès solide et une responsabilité démontrable. La gouvernance des identités, les revues d'accès et les pistes d'audit fournissent cette preuve.