IT Glossary

Directive NIS2

La directive NIS2 renforce les règles de cybersécurité de l'UE pour les entités essentielles et importantes. Périmètre, exigences et mise en conformité.

July 3, 2026

Qu'est-ce que la directive NIS2 ?

La directive NIS2 (directive (UE) 2022/2555) est une loi de l'Union européenne qui renforce les exigences de cybersécurité des organisations opérant des services essentiels et importants. Elle élargit le périmètre de la directive NIS initiale, impose une gestion des risques renforcée, une notification des incidents et une responsabilité des dirigeants, et s'applique à un éventail de secteurs et d'ETI bien plus large que sa version antérieure.

Les exigences clés de NIS2

  • Mesures de gestion des risques : dont le contrôle d'accès, le MFA et la sécurité de la chaîne d'approvisionnement.
  • Notification des incidents : alerte précoce des incidents significatifs dans des délais définis.
  • Responsabilité des dirigeants : la direction peut être tenue responsable de la conformité.
  • Périmètre élargi : bien plus de secteurs et d'entreprises de taille moyenne sont désormais concernés.
  • Sanctions renforcées : des pénalités plus lourdes en cas de non-conformité.

Directive NIS vs NIS2

NIS2 élargit fortement la directive NIS initiale. Là où NIS couvrait des secteurs limités, NIS2 est bien plus large et inclut le mid-market. La responsabilité passe d'un régime léger à une responsabilité directe des dirigeants, et l'application, de pénalités faibles à des sanctions renforcées. En France, l'ANSSI pilote la transposition et l'accompagnement des entités concernées.

Exemples et cas d'usage

Une entreprise logicielle européenne de 300 personnes, hors périmètre sous l'ancienne NIS, relève désormais de NIS2. Elle doit déployer des contrôles d'accès, le MFA et des preuves auditables de qui accède à quoi. La gouvernance des identités et des accès est au cœur du sujet, car le contrôle d'accès et la responsabilité sont des attentes explicites de NIS2. Pour le détail complet, voir l'article dédié ci-dessous.

Concepts associés

FAQ

Qui doit se conformer à NIS2 ?

Les entités essentielles et importantes d'un large éventail de secteurs, incluant désormais de nombreuses entreprises de taille moyenne hors périmètre sous la directive NIS initiale.

Quelles sont les obligations centrales de NIS2 ?

Des mesures de gestion des risques (dont le contrôle d'accès et le MFA), une notification des incidents dans les délais, la sécurité de la chaîne d'approvisionnement et une responsabilité directe des dirigeants.

En quoi la gouvernance des accès aide-t-elle pour NIS2 ?

NIS2 attend un contrôle d'accès solide et une responsabilité démontrable. La gouvernance des identités, les revues d'accès et les pistes d'audit fournissent cette preuve.

Demander une démo