NIS2 : êtes-vous concerné, et que faire ?
La directive européenne NIS2, adoptée en décembre 2022, impose des obligations de cybersécurité à un périmètre d'entreprises beaucoup plus large que la précédente réglementation. En France, sa transposition (la « loi Résilience ») est en cours de finalisation en 2026, sous le pilotage de l'ANSSI. Environ 15 000 entités françaises sont concernées — et beaucoup ne le savent pas encore.
Suis-je concerné ? Les deux critères
NIS2 combine un critère de secteur et un critère de taille :
- Entités essentielles (EE) : entreprises des secteurs les plus critiques (énergie, transport, santé, eau, infrastructure numérique…) d'au moins 250 salariés, ou dépassant 50 M€ de chiffre d'affaires.
- Entités importantes (EI) : périmètre plus large — dès 50 salariés ou 10 M€ de CA dans les secteurs concernés (agroalimentaire, chimie, déchets, services postaux, fournisseurs numériques…).
L'effet cascade : le piège pour les TPE/PME
Même en dessous de ces seuils, vous pouvez être rattrapé par NIS2 en tant que fournisseur ou sous-traitant d'une entité régulée : la directive impose aux entités concernées de sécuriser leur chaîne d'approvisionnement. Vos clients grands comptes peuvent donc exiger des garanties de sécurité — questionnaires, audits, preuves de surveillance.
Les obligations principales
- Gestion des risques : identifier ses actifs, ses vulnérabilités et les traiter — ce qui suppose de connaître sa surface d'attaque.
- Notification des incidents : signaler les incidents significatifs aux autorités dans des délais courts.
- Gouvernance : la direction est directement responsable de la mise en œuvre — la responsabilité personnelle des dirigeants peut être engagée.
- Documentation : pouvoir démontrer sa conformité en cas de contrôle.
Premières actions concrètes
- Vérifiez si votre secteur figure dans les annexes NIS2 et situez-vous par rapport aux seuils de taille.
- Inventoriez vos actifs exposés sur Internet : c'est le socle de la gestion des risques exigée.
- Mettez en place une surveillance continue et conservez les rapports : ils constituent votre preuve de conformité.
- Impliquez la direction dès maintenant : c'est une obligation explicite de la directive.
La surveillance continue de la surface d'attaque et la détection de fuites de données — le cœur d'Artifhack, répondent directement au volet « gestion des risques » de NIS2, avec des rapports horodatés utilisables comme preuve.
Sources : directive (UE) 2022/2555 · ANSSI, cyber.gouv.fr (transposition NIS2 en France). Cet article est une vulgarisation, pas un avis juridique.