Où en est la loi
La directive NIS2 devait être transposée dans chaque pays avant octobre 2024. La France, comme la plupart des États membres, est en retard : la loi sur la résilience des infrastructures critiques et le renforcement de la cybersécurité est en cours d'examen au Parlement en 2026. Elle désigne l'ANSSI comme autorité nationale et soumet environ 15 000 entités, contre 500 sous la première directive, à des obligations de gestion des risques, d'enregistrement et de notification des incidents.
Le calendrier attendu : analyse de risque et politique de sécurité fin 2026, déploiement des mesures et exercices en 2027. Les sanctions prévues vont jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles.
Suis-je concerné ?
Trois cas de figure :
- Directement, si vous êtes dans un des dix-huit secteurs visés et au-dessus des seuils de taille, en général cinquante salariés ou dix millions d'euros de chiffre d'affaires. Vous serez « entité importante » ou « entité essentielle », avec des obligations graduées.
- Par ricochet, si un de vos clients est régulé : il doit vérifier la sécurité de sa chaîne de sous-traitance, et il vous le demandera par questionnaire, par clause contractuelle ou par audit. C'est le cas le plus fréquent pour une PME.
- Pas du tout, et ce n'est pas une raison pour ne rien faire : les mesures de NIS2 sont celles qui arrêtent les rançongiciels, qui ne lisent pas la directive avant d'attaquer.
Les mesures qui font 80 % du travail
- Authentification forte sur la messagerie, le VPN, l'administration des serveurs et les outils en ligne.
- Sauvegardes chiffrées, hors ligne ou hors site, contrôlées chaque nuit et testées par une restauration chaque trimestre.
- Mises à jour planifiées des postes, des serveurs et des équipements réseau.
- Journalisation des accès et des actions d'administration, conservée assez longtemps pour comprendre un incident.
- Gestion des accès : qui a droit à quoi, comptes des anciens salariés et des prestataires fermés.
- Un plan de continuité et de reprise, écrit, connu, exercé une fois par an.
Ce que nous avons vu chez un client
Un serveur comptable dont la sauvegarde était figée depuis plus de deux ans, alors que le mécanisme d'envoi téléversait chaque nuit une image ancienne sans qu'aucune alerte ne le signale. Une restauration aurait ramené l'entreprise deux ans en arrière. C'est exactement le genre de défaut qu'une analyse de risque met en évidence en une journée, et que NIS2 demande de corriger.
Repères
- L'ANSSI et la directive NIS2 : le point officiel sur la transposition, avec l'espace d'auto-évaluation MonEspaceNIS2.
- La directive NIS2 sur le site de la Commission européenne.
- Le guide d'hygiène informatique de l'ANSSI : les 42 mesures de base, toujours valables.