Quanovio

Directive (UE) 2022/2555RE (UE) 2024/2690 · Annexe

Ce qu'exige NIS2, et ce qu'un système peut prouver.

L'article 21, paragraphe 2, de la directive énonce dix mesures de gestion des risques en texte suivi. Le règlement d'exécution (UE) 2024/2690 de la Commission les transforme en une annexe de treize points numérotés assortis de sous-exigences — la seule énumération valable à l'échelle de l'Union assez précise pour servir de mesure, et celle que cite un évaluateur.

À qui elle s'impose

Le RE (UE) 2024/2690 s'applique directement aux fournisseurs de services DNS, aux registres de noms de domaine de premier niveau, aux fournisseurs de services d'informatique en nuage, de centres de données et de réseaux de diffusion de contenu, aux fournisseurs de services gérés et de services de sécurité gérés, aux places de marché en ligne, aux moteurs de recherche, aux plateformes de réseaux sociaux et aux prestataires de services de confiance. Les autres entités essentielles et importantes satisfont à l'article 21 par le droit national de transposition. Dans les deux cas, les exigences numérotées constituent la lecture technique de l'article 21, ce qui justifie leur emploi ici.

Ce qu’elle a remplacé, et depuis quand elle s’applique

NIS2 a remplacé la directive (UE) 2016/1148, la première loi européenne de cybersécurité, qui couvrait six secteurs. Elle est entrée en vigueur en janvier 2023. Les États membres avaient jusqu’au 17 octobre 2024 pour la transposer en droit national, et NIS1 a été abrogée à compter du 18 octobre 2024. L’obligation n’arrive donc pas — elle est arrivée, et elle touche désormais dix-huit secteurs au lieu de six.

Les dix-huit secteurs

L’annexe I nomme les secteurs hautement critiques et l’annexe II les autres secteurs critiques. L’annexe dont vous relevez, jointe à votre taille, détermine si vous êtes une entité essentielle ou importante — ce qui change la surveillance et le niveau d’amende, non les mesures applicables.

Annexe ISecteurs hautement critiques

  • Énergie
  • Transports
  • Secteur bancaire
  • Infrastructures des marchés financiers
  • Santé
  • Eau potable
  • Eaux usées
  • Infrastructure numérique
  • Gestion des services TIC (interentreprises)
  • Administration publique
  • Espace

Annexe IIAutres secteurs critiques

  • Services postaux et d’expédition
  • Gestion des déchets
  • Fabrication, production et distribution de produits chimiques
  • Production, transformation et distribution des denrées alimentaires
  • Fabrication
  • Fournisseurs numériques
  • Recherche

Les treize points

En regard de chacun, ce qu'un système de supervision peut honnêtement affirmer. Six relèvent de documents et de décisions plutôt que d'événements, et sont rapportés comme ouverts, avec la preuve qu'un évaluateur demandera.

PointExigenceProuvé par
1Politique relative à la sécurité des réseaux et des systèmes d’informationDocuments et décisions
2Politique de gestion des risquesDocuments et décisions
3Gestion des incidentsMesure
4Continuité des activités et gestion des crisesPartiellement mesurable
5Sécurité de la chaîne d’approvisionnementDocuments et décisions
6Sécurité de l’acquisition, du développement et de la maintenance des réseaux et des systèmes d’informationMesure
7Politiques et procédures visant à évaluer l’efficacité des mesures de gestion des risques en matière de cybersécuritéDocuments et décisions
8Pratiques de base en matière de cyberhygiène et formation à la sécuritéPartiellement mesurable
9CryptographiePartiellement mesurable
10Sécurité des ressources humainesDocuments et décisions
11Contrôle d’accèsMesure
12Gestion des actifsPartiellement mesurable
13Sécurité environnementale et physiqueDocuments et décisions

Environ un tiers des exigences numérotées sont prouvées par la mesure. Une affirmation de couverture qui dépasse ce qu'un système de supervision peut observer ne résiste pas à une évaluation ; le reste est donc rapporté comme ouvert plutôt que discrètement compté comme satisfait.

NotificationArticle 23

Le délai court à compter de la connaissance, non de la détection.

Un incident important doit être notifié au CSIRT national ou à l'autorité compétente en trois étapes. Les délais courent à partir du moment où l'entité a connaissance de l'incident.

024 h72 h1 mois
24 heures sans retard injustifié et en tout état de cause dans les 24 heures après avoir eu connaissance de l’incident important, une alerte précoce qui, le cas échéant, indique si l’on suspecte l’incident important d’avoir été causé par des actes illicites ou malveillants ou s’il pourrait avoir un impact transfrontière;
72 heures sans retard injustifié et en tout état de cause dans les 72 heures après avoir eu connaissance de l’incident important, une notification d’incident qui, le cas échéant, met à jour les informations visées au point a) et fournit une évaluation initiale de l’incident important, y compris de sa gravité et de son impact, ainsi que des indicateurs de compromission, lorsqu’ils sont disponibles;
1 mois un rapport final au plus tard un mois après la présentation de la notification d’incident visée au point b), comprenant les éléments suivants:

Cité de la directive (UE) 2022/2555. Il s’agit du libellé contraignant, non d’un résumé de notre part. Article 23, paragraphe 4

Quanovio consigne la première détection avec son horodatage, et c'est à cela qu'un évaluateur compare la notification. La notification elle-même est un processus que vous exploitez ; aucun système de supervision ne peut la faire à votre place, et celui qui le prétend décrit en réalité une alerte.

Suis-je concerné ?

Deux éléments en décident : si votre activité relève de l'un des dix-huit secteurs, et si vous dépassez les plafonds de taille. Quelques entités relèvent du champ d'application quelle que soit leur taille. Le texte ci-dessous est celui de la directive ; l'assistant de cette page le parcourt avec vous, pour votre organisation.

Article 2, paragraphe 1 — champ d'application
1. La présente directive s’applique aux entités publiques ou privées d’un type visé à l’annexe I ou II qui constituent des entreprises moyennes en vertu de l’article 2 de l’annexe de la recommandation 2003/361/CE, ou qui dépassent les plafonds prévus au paragraphe 1 dudit article, et qui fournissent leurs services ou exercent leurs activités au sein de l’Union. L’article 3, paragraphe 4, de l’annexe de ladite recommandation ne s’applique pas aux fins de la présente directive.
Recommandation 2003/361/CE, article 2 de l'annexe — les plafonds
1. La catégorie des micro, petites et moyennes entreprises (PME) est constituée des entreprises qui occupent moins de 250 personnes et dont le chiffre d'affaires annuel n'excède pas 50 millions d'euros ou dont le total du bilan annuel n'excède pas 43 millions d'euros. 2. Dans la catégorie des PME, une petite entreprise est définie comme une entreprise qui occupe moins de 50 personnes et dont le chiffre d'affaires annuel ou le total du bilan annuel n'excède pas 10 millions d'euros.

Cité de la recommandation 2003/361/CE, l'acte auquel la directive renvoie pour ses plafonds. Recommendation 2003/361/EC

Article 3, paragraphe 1 — entités essentielles
1. Aux fins de la présente directive, les entités suivantes sont considérées comme étant des entités essentielles: a) les entités d’un type visé à l’annexe I qui dépassent les plafonds applicables aux moyennes entreprises prévus à l’article 2, paragraphe 1, de l’annexe de la recommandation 2003/361/CE; b) les prestataires de services de confiance qualifiés et les registres de noms de domaine de premier niveau ainsi que les fournisseurs de services DNS, quelle que soit leur taille; c) les fournisseurs de réseaux publics de communications électroniques publics ou de services de communications électroniques accessibles au public qui constituent des moyennes entreprises en vertu de l’article 2 de l’annexe de la recommandation 2003/361/CE; d) les entités de l’administration publique visées à l’article 2, paragraphe 2, point f) i); e) toute autre entité d’un type visé à l’annexe I ou II qui est identifiée par un État membre en tant qu’entité essentielle en vertu de l’article 2, paragraphe 2, points b) à e); f) les entités recensées en tant qu’entités critiques en vertu de la directive (UE) 2022/2557, visées à l’article 2, paragraphe 3, de la présente directive; g) si l’État membre en dispose ainsi, les entités que cet État membre a identifiées avant le 16 janvier 2023 comme des opérateurs de services essentiels conformément à la directive (UE) 2016/1148 ou au droit national.
Article 3, paragraphe 2 — entités importantes
2. Aux fins de la présente directive, les entités d’un type visé à l’annexe I ou II qui ne constituent pas des entités essentielles en vertu du paragraphe 1 du présent article sont considérées comme des entités importantes. Celles-ci incluent les entités identifiées par un État membre en tant qu’entités importantes en vertu de l’article 2, paragraphe 2, points b) à e).
Article 2, paragraphe 2 — quelle que soit la taille
2. La présente directive s’applique également aux entités d’un type visé à l’annexe I ou II, quelle que soit leur taille, dans les cas suivants: a) les services sont fournis par: i) des fournisseurs de réseaux de communications électroniques publics ou de services de communications électroniques accessibles au public; ii) des prestataires de services de confiance; iii) des registres des noms de domaine de premier niveau et des fournisseurs de services de système de noms de domaine; b) l’entité est, dans un État membre, le seul prestataire d’un service qui est essentiel au maintien d’activités sociétales ou économiques critiques; c) une perturbation du service fourni par l’entité pourrait avoir un impact important sur la sécurité publique, la sûreté publique ou la santé publique; d) une perturbation du service fourni par l’entité pourrait induire un risque systémique important, en particulier pour les secteurs où cette perturbation pourrait avoir un impact transfrontière; e) l’entité est critique en raison de son importance spécifique au niveau national ou régional pour le secteur ou le type de service en question, ou pour d’autres secteurs interdépendants dans l’État membre; f) l’entité est une entité de l’administration publique: i) des pouvoirs publics centraux tels qu’ils sont définis par un État membre conformément au droit national; ou ii) au niveau régional, tel qu’il est défini par un État membre conformément au droit national, qui, à la suite d’une évaluation basée sur les risques, fournit des services dont la perturbation pourrait avoir un impact important sur des activités sociétales ou économiques critiques.

Cité de la directive (UE) 2022/2555. Il s’agit du libellé contraignant, non d’un résumé de notre part. Article 2, paragraphe 1 — champ d'application

Sanctions

Entités essentielles 10 000 000 € ou 2 %
4. Les États membres veillent à ce que, lorsqu’elles violent l’article 21 ou 23, les entités essentielles soient soumises, conformément aux paragraphes 2 et 3 du présent article, à des amendes administratives d’un montant maximal s’élevant à au moins 10 000 000 EUR ou à au moins 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent de l’entreprise à laquelle l’entité essentielle appartient, le montant le plus élevé étant retenu.
Entités importantes 7 000 000 € ou 1,4 %
5. Les États membres veillent à ce que, lorsqu’elles violent l’article 21 ou 23, les entités importantes soient soumises, conformément aux paragraphes 2 et 3 du présent article, à des amendes administratives d’un montant maximal s’élevant à au moins 7 000 000 EUR ou à au moins 1,4 % du chiffre d’affaires annuel mondial total de l’exercice précédent de l’entreprise à laquelle l’entité importante appartient, le montant le plus élevé étant retenu.

Cité de la directive (UE) 2022/2555. Il s’agit du libellé contraignant, non d’un résumé de notre part. Article 34, paragraphes 4 et 5

Article 20, paragraphe 1
1. Les États membres veillent à ce que les organes de direction des entités essentielles et importantes approuvent les mesures de gestion des risques en matière de cybersécurité prises par ces entités afin de se conformer à l’article 21, supervisent sa mise en œuvre et puissent être tenus responsables de la violation dudit article par ces entités.

Ce que la directive bâtit autour de vous

NIS2 n’est pas seulement un ensemble d’obligations pour les entités. Elle crée aussi les structures auxquelles ces obligations se rapportent, ce qu’il vaut mieux savoir avant un incident que pendant.

Réseau des CSIRT

Les équipes nationales de réponse aux incidents, mises en réseau à l’échelle de l’Union pour échanger des informations sur les cybermenaces et répondre aux incidents. C’est à elles que va votre notification au titre de l’article 23.

EU-CyCLONe

Le réseau européen des organisations de liaison en cas de crise cyber, pour la gestion coordonnée des incidents et crises de grande ampleur et l’échange régulier d’informations entre États membres et institutions de l’Union.

Groupe de coopération NIS

Une plateforme de coopération stratégique entre les États membres, la Commission et l’ENISA. Elle publie des lignes directrices et recommandations non contraignantes qui façonnent la mise en œuvre concrète de la directive.

Stratégies nationales

Chaque État membre doit adopter une stratégie nationale de cybersécurité couvrant la sécurité de la chaîne d’approvisionnement, la gestion des vulnérabilités et la sensibilisation, et tenir une liste des opérateurs de services essentiels.

Elle est arrivée au conseil d’administration

La directive instaure la responsabilité des dirigeants en cas de non-respect des mesures de gestion des risques de cybersécurité. C’est le changement qui a fait passer le sujet d’une ligne du budget informatique à un point d’ordre du jour du conseil — l’approbation et la supervision sont des devoirs nommés, et les États membres peuvent engager la responsabilité personnelle des organes de direction.

Ce qui change

Le 20 janvier 2026, la Commission a proposé des modifications ciblées de NIS2 dans le cadre d’un nouveau paquet cybersécurité, destinées à accroître la clarté juridique et à simplifier la conformité. Selon l’estimation de la Commission, elles faciliteront la conformité de 28 700 entreprises, dont 6 200 micro et petites entreprises. Les exigences numérotées au regard desquelles ce produit mesure ne sont pas retirées par cette proposition.

RéférencesEUR-Lex · ENISA

Sources

Chaque chiffre, chaque délai et chaque intitulé d’exigence de ce site provient des textes ci-dessous. Lorsque ce site cite, il cite la version linguistique officielle dans laquelle vous le lisez.

Quels points pouvez-vous prouver aujourd'hui ?

Décrivez votre environnement et vous recevrez un état point par point, y compris ceux qu'aucun système ne peut mesurer à votre place.

Vérifier votre couverture