Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Secteurs Critiques NIS2

conformite

Définition

La Directive NIS2 (2022/2555) identifie les secteurs d'activité couverts par son champ d'application en les répartissant en deux grandes catégories : les secteurs hautement critiques (Annexe I de la directive) et les autres secteurs critiques (Annexe II). Cette classification détermine si les entités appartenant à ces secteurs sont qualifiées d'entités essentielles ou d'entités importantes, avec des obligations de sécurité et de supervision proportionnellement différentes. Les secteurs hautement critiques (Annexe I) comprennent : l'énergie (électricité, pétrole, gaz, hydrogène), les transports (aériens, ferroviaires, maritimes, routiers), le secteur bancaire et les infrastructures de marchés financiers, la santé (prestataires de soins, laboratoires, R&D, fabricants de produits pharmaceutiques/dispositifs médicaux critiques), l'eau potable et les eaux usées, les infrastructures numériques (DNS, fournisseurs de services cloud, data centers, réseaux de diffusion de contenu, fournisseurs de services de confiance, échanges internet), la gestion des services TIC (fournisseurs de services managés, fournisseurs de services de sécurité managés), l'administration publique, et l'espace. Les autres secteurs critiques (Annexe II) incluent : les services postaux et de messagerie, la gestion des déchets, la fabrication, la production et la distribution de produits chimiques, la production, la transformation et la distribution de denrées alimentaires, la fabrication (dispositifs médicaux, ordinateurs, électronique, optique, équipements électriques, machines, automobiles, transports), les fournisseurs numériques (places de marché en ligne, moteurs de recherche en ligne, réseaux sociaux), et la recherche. En France, la transposition de NIS2 a impliqué une classification précise des entités dans ces secteurs, avec un seuil de taille (grandes et moyennes entreprises principalement) pour déterminer les entités soumises à la directive. L'ANSSI est l'autorité compétente pour NIS2 en France, assistée par les autorités sectorielles dans leurs domaines respectifs.

Annexe I : secteurs hautement critiques

Les 11 secteurs hautement critiques de l'Annexe I NIS2 regroupent les entités dont la défaillance aurait un impact majeur sur l'économie, la société ou la sécurité nationale. En France, ces secteurs incluent notamment les gestionnaires de réseaux électriques (RTE, Enedis), les opérateurs de transport ferroviaire (SNCF), les aéroports et contrôle aérien (ADP, DGAC), les grandes banques et bourses (BNP, SG, Euronext), les hôpitaux et groupes hospitaliers, les opérateurs d'eau potable et d'assainissement, les fournisseurs cloud majeurs et data centers, les prestataires de services de confiance (eIDAS), et les administrations centrales.

Pour les secteurs hautement critiques, NIS2 impose l'enregistrement auprès de l'ANSSI, la mise en œuvre complète des mesures de sécurité (art. 21), la notification d'incidents dans les délais stricts (24h/72h/1 mois), et la supervision proactive par l'ANSSI. Les entités de taille suffisante dans ces secteurs sont automatiquement qualifiées d'entités essentielles.

Annexe II : autres secteurs critiques

Les 7 catégories de l'Annexe II couvrent des secteurs dont la compromission causerait des perturbations économiques et sociales significatives, sans atteindre le niveau d'impact des secteurs hautement critiques. Exemples en France : La Poste, grands groupes de gestion des déchets (Veolia, Suez), entreprises chimiques et agroalimentaires de taille importante (Solvay, Danone), constructeurs automobiles (Stellantis, Renault), grandes places de marché (Cdiscount), et organismes de recherche nationaux.

Les entités des secteurs Annexe II sont qualifiées d'entités importantes (sauf exception) et soumises à une supervision réactive (contrôles déclenchés par des plaintes ou des incidents) plutôt que proactive. Les obligations de fond (mesures de sécurité, notification d'incidents) sont les mêmes que pour les entités essentielles, mais les sanctions maximales sont inférieures (7 M€ ou 1,4% CA mondial vs 10 M€ ou 2% CA).

Critères de taille et exceptions

NIS2 s'applique aux entités de taille moyenne et grande (> 50 salariés ou > 10 M€ de CA/total de bilan). Certaines petites entités peuvent être incluses par les États membres si elles jouent un rôle critique (ex. : unique fournisseur d'un service essentiel). Les microentreprises (< 10 salariés, < 2 M€) sont généralement exclues.

La France a fait le choix, dans sa transposition, d'inclure certaines entités supplémentaires au-delà des critères minimaux européens, notamment pour les secteurs stratégiques où une entité de taille réduite peut avoir un impact systémique significatif. L'ANSSI publie un guide d'auto-évaluation pour aider les entités à déterminer si elles sont soumises à NIS2.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis