top of page

Mise en conformité NIS2
(Directive UE 2022/2555)

La directive cyber qui va concerner près de 15 000 organisations en France

conformite-nis2-akant.png.png

Qu'est-ce que la directive NIS2 ?

NIS2 (directive UE 2022/2555) est le texte qui muscle et élargit le cadre européen de cybersécurité. Là où l'ancienne NIS1 ne visait qu'environ 300 opérateurs en France, NIS2 fait passer le périmètre à près de 15 000 entités, réparties sur 18 secteurs.

L'idée est simple : imposer un socle de cybersécurité, une gouvernance qui engage les dirigeants, et une obligation de signaler les incidents. En France, c'est l'ANSSI qui pilote.

Le point important en 2026 : NIS2 n'est pas encore transposée en droit français. La loi qui doit le faire, la loi Résilience (elle transpose NIS2, la directive REC et des dispositions DORA d'un seul coup) a été adoptée au Sénat le 12 mars 2025, mais son examen à l'Assemblée est attendu pour l'automne 2026.

 

Autrement dit : les obligations ne sont pas encore opposables, mais leur contenu, lui, est déjà connu. On vous explique comment prendre de l'avance sans attendre la date.

Êtes-vous concerné par la NIS2 ?

Vous êtes probablement concerné si :

Vous opérez dans l'un des 18 secteurs et vous dépassez le seuil « moyenne entreprise » (plus de 50 salariés ou plus de 10 M€ de CA/bilan).

Vous fournissez un service critique quelle que soit votre taille (DNS, registre de noms de domaine, télécom, service de confiance qualifié).

Vous êtes le sous-traitant ou le fournisseur d'une entité concernée : la sécurité de la chaîne d'approvisionnement fait partie des obligations, l'exigence redescend jusqu'à vous.

Le doute est normal : le rattachement dépend du code d'activité, de la taille et parfois de la criticité par défaut. Le bon réflexe, c'est de faire qualifier précisément votre situation.

Dans quelles catégories NIS2 se trouve votre organisation ?

NIS2 classe les organisations en deux catégories, selon leur secteur et leur criticité :

Entités essentielles (EE) -

secteurs à haute criticité (annexe I) :

énergie, transports, banque, santé, eau, infrastructure numérique, administration, espace…

 

Supervision proactive de l'ANSSI, sanctions jusqu'à 10 M€ ou 2 % du CA mondial.

Entités importantes (EI) -

autres secteurs critiques (annexe II) : agroalimentaire, fabrication, déchets, chimie, services postaux, fournisseurs numériques, recherche…

 

Supervision réactive, sanctions jusqu'à 7 M€ ou 1,4 % du CA mondial.

Ils ont fait appel à AKANT pour leur mise en conformité 

« Chaque fois qu’on a besoin d’un spécialiste sur une réglementation française, vous êtes les premiers que je contacte. »
carola Elsner-temoignage-akant.jpg

Carola Elsner

Les obligations NIS2 : que devrez-vous mettre en place ?

NIS2 repose sur un socle de mesures de gestion des risques (article 21) et une obligation de notification des incidents.

Gouvernance & risques

politique de sécurité, analyse de risques, engagement et formation des dirigeants (leur responsabilité est personnellement engagée).

Mesures techniques

MFA, chiffrement, sauvegardes, gestion des correctifs, continuité d'activité (PCA/PRA), sécurité de la chaîne d'approvisionnement.

Notification d'incident

un dispositif en 24 h / 72 h / 1 mois alerte précoce sous 24 h, notification circonstanciée sous 72 h, rapport final sous 1 mois.

Bonne nouvelle si vous êtes déjà certifié : ISO 27001 couvre une large part de ces attentes.

NIS2 pas encore transposée ? Prenez une longueur d'avance avec le ReCyF.

Le 17 mars 2026, l'ANSSI a publié le ReCyF (Référentiel Cyber France) : un document de travail qui traduit NIS2 en 20 objectifs de sécurité concrets, organisés en 4 blocs (gouvernance, protection, défense, résilience). Il n'est pas encore contraignant, il le deviendra avec les décrets de la loi Résilience, mais il dit déjà, noir sur blanc, à quoi ressemblera votre future obligation.

Sa logique est faite pour les PME : un principe de proportionnalité. Les entités importantes visent les objectifs 1 à 15, les entités essentielles ajoutent les objectifs 16 à 20 (approche par les risques EBIOS RM, audits, durcissement, supervision avancée). L'ANSSI est claire : n'attendez pas la date pour agir.

C'est là qu'on intervient. On accompagne les petites boîtes à se structurer dès maintenant sur le ReCyF, pour qu'elles soient prêtes, sans stress, le jour où NIS2 sera transposée. 

Scène de corail sous-marine

Découvrez notre blog avec nos articles sur NIS2

Comment réussir votre mise en conformité NIS2 ?

Étape 1 :
Qualification du périmètre

Déterminer si vous êtes concerné, et sous quel statut (essentielle ou importante). Objectif : lever le doute avant tout le reste.

Étape 2 :
Analyse d'écart (gap analysis)

Confronter votre existant aux 20 objectifs de sécurité (présent dans le ReCyF). On obtient un scoring clair et un plan d'action priorisé le bon niveau pour votre taille, ni plus ni moins.

Étape 3 :
Mise en oeuvre

Gouvernance, mesures techniques, procédure de notification, sécurisation des fournisseurs. Pour les entités essentielles, on cadre l'approche par les risques (EBIOS RM)

Étape 4 :
Maintien dans la durée

Revue annuelle, tests, exercices de crise, documentation auditable. NIS2, ce n'est pas une case à cocher une fois, c'est un socle qui vit.

NIS2 : pourquoi se faire accompagner ?

accompagnement-nis2-conformite-cyber.png

La conformité NIS2 touche à votre gouvernance, votre SI, vos contrats fournisseurs et la responsabilité de vos dirigeants. Mal cadrée, elle peut coûter cher :

  • des sanctions jusqu'à 10 M€ ou 2 % du CA mondial ;

  • la responsabilité personnelle des dirigeants en cas de manquement ;

  • un effet cascade : vos donneurs d'ordre exigent déjà des preuves via leurs clauses cyber et leurs questionnaires.
     

Notre rôle : traduire un texte dense en un plan d'action réaliste, proportionné à votre maturité sans bloquer vos projets !

NIS2 arrive et le ReCyF est déjà là.

Pas besoin d'attendre la date de transposition pour vous mettre en mouvement.

 

On vous aide à structurer votre cybersécurité sur le ReCyF dès aujourd'hui pour être prêt le jour J, sereinement.

bottom of page