NIS2 n’est plus un sujet réservé aux juristes ou aux grandes banques… Depuis que l’ANSSI a publié son Référentiel Cyber France (ReCyF) en mars 2026, des milliers d’organisations françaises découvrent qu’elles entrent dans le périmètre d’une réglementation dont elles ignoraient parfois l’existence.

Alors, qu’est-ce que NIS2 exactement ? Qui cela concerne ? Et surtout, que faire concrètement ? C’est ce que nous allons voir dans cet article !

NIS2 : définition et contexte

La directive européenne NIS2 (Network and Information Security 2) vise à renforcer la résilience des entités publiques et privées face aux cybermenaces. Elle remplace la directive NIS1, en élargissant notamment son champ d’application à un plus grand nombre d’entreprises.

Publiée au Journal Officiel de l’Union européenne en décembre 2022, elle marque en effet un tournant dans la régulation de la cybersécurité pour les entreprises opérant dans des secteurs sensibles.

Mais en France, la situation est particulière… La directive est en vigueur au niveau de l’Union européenne, la loi française de transposition, la loi Résilience, n’est en revanche pas encore promulguée à ce jour.

Néanmoins, ce retard ne constitue pas une raison d’attendre. L’ANSSI le rappelle explicitement : les organisations doivent engager leur mise en conformité dès maintenant.

Qui est concerné par NIS2 ?

C’est LA grande question que se posent les DSI et les responsables IT… La réponse est pourtant claire : le périmètre est large, beaucoup plus étendu que celui de la directive NIS1.

NIS2 ne concerne plus seulement quelques centaines d’opérateurs stratégiques. Elle va toucher plus de 15 000 entités en France, dont des entreprises de taille moyenne, des sous-traitants et des prestataires de services numériques.

NIS2 couvre 18 secteurs, divisés en deux catégories :

Seuil de taille : grandes entreprises (250+ salariés ou CA > 50 M€)
Contrôle : proactif, l’ANSSI peut auditer sans attendre un incident.

Seuil de taille : moyennes entreprises (50+ salariés ou CA > 10 M€)
Contrôle : réactif, l’ANSSI intervient après signalement d’un incident.

EssentiellesImportantes
SecteurHautement critiqueCritique
TailleGrande entrepriseMoyenne entreprise
Contrôle ANSSIProactifRéactif
Sanctions max10 M€ ou 2% CA mondial7 M€ ou 1,4% CA mondial

De toute évidence, chacune des catégories dispose de son niveau d’obligations et de contrôle. Mais, les sanctions en cas de non-conformité peuvent atteindre 10 millions d’euros !

À cette fin, un test en ligne de l’ANSSI vous permet de confirmer votre statut. Ainsi, vous saurez facilement si vous êtes concerné ou non par cette disposition.

Ce que NIS2 change concrètement

NIS2 ne se résume pas à une liste de cases à cocher ; c’est une transformation de fond de la posture cyber des organisations.

‣ La responsabilité des dirigeants est directement engagée

À l’opposé des cadres précédents, la directive engage explicitement la responsabilité des personnes physiques à la tête des entités concernées. Un DSI ou un dirigeant qui ne peut pas démontrer qu’il a pris les mesures nécessaires s’expose donc personnellement.

C’est un changement majeur : la cybersécurité n’est plus seulement l’affaire de l’équipe technique.

‣ La notification des incidents de sécurité devient contraignante

En cas d’incident de sécurité significatif comme une attaque ou compromission de données, une alerte précoce doit être transmise à l’autorité compétente dans les 24 heures suivant la détection, suivie d’une notification complète sous 72 heures, puis d’un rapport final sous un mois.

Sans procédure établie, ce délai est intenable. Il faut donc anticiper, documenter et automatiser.

‣ La gestion des risques doit être structurée

Les entités doivent mettre en œuvre au moins 10 mesures minimales de cybersécurité, notamment la continuité d’activité, la sécurité de la chaîne d’approvisionnement, la gestion des incidents et la sécurité des réseaux.

‣ La supervision et l’hypervision deviennent des alliées

Pour les PME et ETI nouvellement concernées, le choc peut être frontal : création ou mise en conformité du PRA, achat d’outils supplémentaires, formation des équipes et des dirigeants…

NIS2 accélère la modernisation des pratiques IT, mais représente également un effort significatif pour des équipes déjà sous pression.

C’est précisément là que des outils de supervision et d’hypervision prennent tout leur sens : en centralisant la visibilité sur le SI, ils permettent de faire plus avec moins, sans multiplier les ressources.

Comment se préparer ? Les étapes clés

La conformité NIS2 n’est pas un état final, mais un processus continu. Et voici les premières étapes à engager sans attendre :

Capensis et Canopsis : partenaires techniques pour votre conformité NIS2

Depuis 2002, Capensis accompagne des organisations publiques et privées dans la supervision et la sécurisation de leurs infrastructures grâce aux technologies Linux et open source. De ce fait, nos équipes connaissent les contraintes réelles des équipes IT : environnements hétérogènes, ressources limitées, exigences de disponibilité…

Plus concrètement, nous intervenons sur l’audit de votre SI, le déploiement d’outils de supervision et de pilotage, la formation de vos équipes, ainsi que le support continu. Cela couvre l’ensemble du cycle de vie de votre infrastructure : gestion de configuration, patch management Linux (notamment avec Foreman), haute disponibilité… et bien plus encore !

En bref, nous vous aidons à construire une infrastructure résiliente, maîtrisée et conforme : sans dépendance éditeur, ni boîte noire.

Canopsis contribue également à votre démarche NIS2 dans le cadre d’une infrastructure redondée. En centralisant et corrélant les événements de votre SI, il aide vos équipes à identifier rapidement la cause d’une panne majeure et à accélérer la reprise d’activité.

Enfin, Canopsis est une solution française et souveraine. Elle ne dépend d’aucun éditeur propriétaire étranger : c’est un choix cohérent pour les organisations soumises à des exigences de souveraineté numérique, une dimension que NIS2 renforce indirectement.

Pour conclure, NIS2 n’est pas une contrainte à subir. C’est une opportunité de structurer enfin votre posture cyber. Alors autant en profiter !

Vous souhaitez faire le point sur votre conformité NIS2 ? 👉 Échangez avec nos experts

Sources