Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

NIS 2 (Network and Information Security)

conformite

Définition

NIS 2, Network and Information Security 2, est une directive européenne (2022/2555) adoptée en décembre 2022, entrée en application dans les États membres à partir d'octobre 2024, qui renforce substantiellement les obligations de cybersécurité imposées aux organisations opérant des activités jugées critiques ou importantes pour l'économie et la société européennes, en remplacement de la directive NIS 1 de 2016 jugée insuffisamment efficace face à l'évolution de la menace. Elle élargit considérablement le périmètre des entités concernées, passant d'environ dix-neuf secteurs partiellement couverts sous NIS 1 à dix-huit secteurs répartis en deux catégories, entités essentielles (énergie, transport, santé, eau, infrastructures numériques, administration publique) et entités importantes (services postaux, gestion des déchets, industrie chimique, alimentaire), avec un critère de taille abaissant significativement le seuil d'application à un grand nombre de moyennes entreprises. La directive impose des obligations concrètes : analyse de risque documentée, gestion des incidents avec notification sous 24 heures pour une alerte précoce puis 72 heures pour un rapport détaillé, sécurisation de la chaîne d'approvisionnement, et formation des organes de direction, dont la responsabilité personnelle peut désormais être engagée en cas de manquement grave. Les sanctions peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, un niveau comparable au RGPD.

Obligations principales

  • Gouvernance de la cybersécurité (responsabilité de la direction)
  • Gestion des risques et mesures de sécurité proportionnées
  • Notification d'incidents (alerte 24h, notification 72h, rapport 1 mois)
  • Sécurité de la chaîne d'approvisionnement
  • Tests de pénétration et audits réguliers

Sanctions

Jusqu'à 10M€ ou 2% du CA mondial pour les entités essentielles.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis