NIS2 n’est plus un sujet réservé aux juristes ou aux grandes banques… Depuis que l’ANSSI a publié son Référentiel Cyber France (ReCyF) en mars 2026, des milliers d’organisations françaises découvrent qu’elles entrent dans le périmètre d’une réglementation dont elles ignoraient parfois l’existence.
Alors, qu’est-ce que NIS2 exactement ? Qui cela concerne ? Et surtout, que faire concrètement ? C’est ce que nous allons voir dans cet article !
NIS2 : définition et contexte
La directive européenne NIS2 (Network and Information Security 2) vise à renforcer la résilience des entités publiques et privées face aux cybermenaces. Elle remplace la directive NIS1, en élargissant notamment son champ d’application à un plus grand nombre d’entreprises.
Publiée au Journal Officiel de l’Union européenne en décembre 2022, elle marque en effet un tournant dans la régulation de la cybersécurité pour les entreprises opérant dans des secteurs sensibles.
Mais en France, la situation est particulière… La directive est en vigueur au niveau de l’Union européenne, la loi française de transposition, la loi Résilience, n’est en revanche pas encore promulguée à ce jour.
Néanmoins, ce retard ne constitue pas une raison d’attendre. L’ANSSI le rappelle explicitement : les organisations doivent engager leur mise en conformité dès maintenant.
Qui est concerné par NIS2 ?
C’est LA grande question que se posent les DSI et les responsables IT… La réponse est pourtant claire : le périmètre est large, beaucoup plus étendu que celui de la directive NIS1.
NIS2 ne concerne plus seulement quelques centaines d’opérateurs stratégiques. Elle va toucher plus de 15 000 entités en France, dont des entreprises de taille moyenne, des sous-traitants et des prestataires de services numériques.
NIS2 couvre 18 secteurs, divisés en deux catégories :
- les entités essentielles ou EE :
- Énergie, transports, banque, infrastructures financières
- Santé, eau potable, eaux usées
- Infrastructure numérique (DNS, datacenters, cloud)
- Administration publique, espace
Seuil de taille : grandes entreprises (250+ salariés ou CA > 50 M€)
Contrôle : proactif, l’ANSSI peut auditer sans attendre un incident.
- les entités importantes ou EI :
- Services postaux, gestion des déchets
- Fabrication, chimie, alimentation
- Fournisseurs numériques (moteurs de recherche, places de marché)
Seuil de taille : moyennes entreprises (50+ salariés ou CA > 10 M€)
Contrôle : réactif, l’ANSSI intervient après signalement d’un incident.
| Essentielles | Importantes | |
|---|---|---|
| Secteur | Hautement critique | Critique |
| Taille | Grande entreprise | Moyenne entreprise |
| Contrôle ANSSI | Proactif | Réactif |
| Sanctions max | 10 M€ ou 2% CA mondial | 7 M€ ou 1,4% CA mondial |
De toute évidence, chacune des catégories dispose de son niveau d’obligations et de contrôle. Mais, les sanctions en cas de non-conformité peuvent atteindre 10 millions d’euros !
À cette fin, un test en ligne de l’ANSSI vous permet de confirmer votre statut. Ainsi, vous saurez facilement si vous êtes concerné ou non par cette disposition.
Ce que NIS2 change concrètement
NIS2 ne se résume pas à une liste de cases à cocher ; c’est une transformation de fond de la posture cyber des organisations.
‣ La responsabilité des dirigeants est directement engagée
À l’opposé des cadres précédents, la directive engage explicitement la responsabilité des personnes physiques à la tête des entités concernées. Un DSI ou un dirigeant qui ne peut pas démontrer qu’il a pris les mesures nécessaires s’expose donc personnellement.
C’est un changement majeur : la cybersécurité n’est plus seulement l’affaire de l’équipe technique.
‣ La notification des incidents de sécurité devient contraignante
En cas d’incident de sécurité significatif comme une attaque ou compromission de données, une alerte précoce doit être transmise à l’autorité compétente dans les 24 heures suivant la détection, suivie d’une notification complète sous 72 heures, puis d’un rapport final sous un mois.
Sans procédure établie, ce délai est intenable. Il faut donc anticiper, documenter et automatiser.
‣ La gestion des risques doit être structurée
Les entités doivent mettre en œuvre au moins 10 mesures minimales de cybersécurité, notamment la continuité d’activité, la sécurité de la chaîne d’approvisionnement, la gestion des incidents et la sécurité des réseaux.
‣ La supervision et l’hypervision deviennent des alliées
Pour les PME et ETI nouvellement concernées, le choc peut être frontal : création ou mise en conformité du PRA, achat d’outils supplémentaires, formation des équipes et des dirigeants…
NIS2 accélère la modernisation des pratiques IT, mais représente également un effort significatif pour des équipes déjà sous pression.
C’est précisément là que des outils de supervision et d’hypervision prennent tout leur sens : en centralisant la visibilité sur le SI, ils permettent de faire plus avec moins, sans multiplier les ressources.
Comment se préparer ? Les étapes clés
La conformité NIS2 n’est pas un état final, mais un processus continu. Et voici les premières étapes à engager sans attendre :
- Étape 1 : Identifier votre statut
Rendez-vous sur MonEspaceNIS2 de l’ANSSI pour savoir si votre organisation entre dans le périmètre. C’est gratuit, rapide et indispensable. - Étape 2 : Cartographier vos actifs et vos risques
Commencez par une analyse de risques et une cartographie des actifs, puis formalisez vos procédures de notification d’incidents. - Étape 3 : Consulter le ReCyF
Publié depuis le 17 mars 2026, le Référentiel Cyber France de l’ANSSI constitue un point d’appui précieux. Il liste les mesures recommandées de façon à atteindre les objectifs de sécurité fixés par NIS2. - Étape 4 : Renforcer votre supervision IT
Afin de respecter les délais imposés par NIS2, dotez votre SI d’outils capables de détecter, corréler et notifier les incidents à vos équipes. C’est une condition sine qua non de la conformité. - Étape 5 : Former vos équipes et vos dirigeants
NIS2 engage la direction. Une session dédiée sur les obligations légales et la responsabilité personnelle, souvent animée par un juriste spécialisé en droit du numérique, est donc indispensable.
Capensis et Canopsis : partenaires techniques pour votre conformité NIS2
Depuis 2002, Capensis accompagne des organisations publiques et privées dans la supervision et la sécurisation de leurs infrastructures grâce aux technologies Linux et open source. De ce fait, nos équipes connaissent les contraintes réelles des équipes IT : environnements hétérogènes, ressources limitées, exigences de disponibilité…
Plus concrètement, nous intervenons sur l’audit de votre SI, le déploiement d’outils de supervision et de pilotage, la formation de vos équipes, ainsi que le support continu. Cela couvre l’ensemble du cycle de vie de votre infrastructure : gestion de configuration, patch management Linux (notamment avec Foreman), haute disponibilité… et bien plus encore !
En bref, nous vous aidons à construire une infrastructure résiliente, maîtrisée et conforme : sans dépendance éditeur, ni boîte noire.
Canopsis contribue également à votre démarche NIS2 dans le cadre d’une infrastructure redondée. En centralisant et corrélant les événements de votre SI, il aide vos équipes à identifier rapidement la cause d’une panne majeure et à accélérer la reprise d’activité.
Enfin, Canopsis est une solution française et souveraine. Elle ne dépend d’aucun éditeur propriétaire étranger : c’est un choix cohérent pour les organisations soumises à des exigences de souveraineté numérique, une dimension que NIS2 renforce indirectement.
Pour conclure, NIS2 n’est pas une contrainte à subir. C’est une opportunité de structurer enfin votre posture cyber. Alors autant en profiter !
Vous souhaitez faire le point sur votre conformité NIS2 ? 👉 Échangez avec nos experts
Sources
- BNP Paribas Entreprises : NIS 2 & Cybersécurité : impacts, obligations et sanctions – banqueentreprise.bnpparibas
- Blog Zetruc : NIS2 : ce que la directive change pour les PME en 2026 – blog.zetruc.fr – Avril 2026
- GPLExpert : Directive NIS2 : obligations et conformité en France 2026 – gplexpert.com
- Tech Insider : Directive NIS 2 en France : 15 000 entités visées – tech-insider.org – Juillet 2026
- Vytalx : NIS2 en France 2026 : obligations, conformité et mise en œuvre – vytalx.fr – Avril 2026
- Tech Insider : Directive NIS2 : conformité en 12 étapes – tech-insider.org – Septembre 2026
- Securance : NIS2 Directive explained: scope, compliance, and requirements for 2026 – securance.com – Juin 2026

