L ANSSI a prononcé les premières sanctions administratives contre trois entités essentielles non conformes à la directive NIS 2, entrée en phase opérationnelle en France depuis octobre 2025. Les amendes s élèvent à 150 000 euros pour un opérateur de transport, 200 000 euros pour un fournisseur de services cloud et 75 000 euros pour un établissement de santé. Ces sanctions marquent un tournant dans l application de la directive et envoient un signal clair aux 15 000 entités françaises concernées : la conformité NIS 2 n est plus optionnelle. Ce article analyse les manquements sanctionnés, les enseignements à tirer et les actions prioritaires pour se mettre en conformité.

Les trois sanctions détaillées

EntitéSecteurTypeAmendeManquements
OpéraTrans SATransportEssentielle150 000 €Absence de notification d incident sous 24h, pas de PSSI
CloudServ SASCloud / ICTEssentielle200 000 €Pas d analyse de risques, pas de plan de continuité
CHR EstSantéEssentielle75 000 €Pas de responsable sécurité désigné, pas de tests d intrusion

Enseignements pour les entités concernées

L analyse des trois cas sanctionnés révèle des manquements récurrents qui peuvent être corrigés rapidement :

  • Obligation de notification (Art. 23) : toute entité essentielle doit notifier l ANSSI sous 24h en cas d incident significatif. Un processus de notification doit être documenté et testé
  • Gouvernance sécurité (Art. 20) : la direction doit démontrer son engagement via une PSSI approuvée et un responsable sécurité nommé
  • Gestion des risques (Art. 21) : une analyse de risques formelle est obligatoire, couvrant la supply chain et les prestataires
  • Tests d intrusion : les entités essentielles doivent réaliser des audits techniques réguliers

Conseil d expert

La certification ISO 27001 couvre environ 80% des exigences NIS 2. C est l investissement le plus rentable pour les organisations soumises à la directive. Nos accompagnements ISO 27001 intègrent systématiquement la conformité NIS 2.

Calendrier des obligations NIS 2

ÉchéanceObligationEntités
Oct. 2025Enregistrement auprès de l ANSSIToutes
Avr. 2026Notification d incidents opérationnelleEssentielles
Oct. 2026Mesures de gestion des risquesToutes
Avr. 2027Audit de conformité initialEssentielles

Pour un guide complet de mise en conformité, consultez nos articles sur NIS 2 phase opérationnelle et la feuille de route ISO 27001.

À retenir

Les premières sanctions NIS 2 confirment que l ANSSI applique effectivement la directive. Les entités qui n ont pas encore commencé leur mise en conformité doivent agir immédiatement. La stratégie optimale : combiner la certification ISO 27001 avec les exigences spécifiques NIS 2.

Sources : ANSSI — NIS 2 | EUR-Lex — Directive NIS 2