Nous établissons, mesure par mesure, l'écart entre l'état réel de vos systèmes d'information et ce que la directive NIS 2 exigera de votre organisation. Vous en repartez avec une feuille de route hiérarchisée, présentable à votre comité de direction.
La directive (UE) 2022/2555, dite NIS 2, est entrée en vigueur le 16 janvier 2023. Les États membres devaient l'avoir transposée avant le 17 octobre 2024. En France, le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat en mars 2025 et a poursuivi son parcours à l'Assemblée nationale. Les décrets et arrêtés d'application restent à publier.
Ce retard n'est pas une dispense, c'est une fenêtre. Les exigences de la directive sont connues et stables depuis plus de trois ans, seules leurs modalités d'application restent à préciser. Les organisations qui attendront la publication des textes pour s'y mettre découvriront l'ampleur du chantier au moment où les contrôles s'organiseront. Nous développons ce point dans notre analyse des fuites de données dans l'administration.
Dans l'intervalle, l'ANSSI a publié sur MesServicesCyber le Référentiel Cyber France, dit ReCyF, qui traduit les objectifs de sécurité de NIS 2 en vingt objectifs assortis de moyens acceptables de conformité. Les quinze premiers s'appliquent aux entités importantes comme aux entités essentielles, les cinq suivants aux seules entités essentielles. La version 2.5, datée du 17 mars 2026, reste un document de travail, mais c'est déjà le texte contre lequel votre organisation sera lue. Notre diagnostic s'y réfère objectif par objectif.
État de la transposition et version du ReCyF arrêtés au 25 août 2026.
NIS 2 ne se résume pas à un renforcement technique. Elle engage le périmètre, la gouvernance et la chaîne de sous-traitance.
La directive étend le champ de NIS 1 à dix-huit secteurs et à des organisations de taille moyenne. Beaucoup d'entités concernées ne savent pas encore qu'elles le sont.
L'article 21 énumère dix catégories de mesures : analyse des risques, gestion des incidents, continuité et gestion de crise, sécurité de la chaîne d'approvisionnement, sécurité du développement, évaluation de l'efficacité, cyberhygiène et formation, cryptographie, sécurité des ressources humaines et contrôle d'accès, authentification multifacteur.
L'article 20 impose aux organes de direction d'approuver les mesures, d'en superviser la mise en oeuvre et de suivre une formation. La responsabilité ne s'arrête plus au responsable de la sécurité.
Alerte précoce sous 24 heures, notification circonstanciée sous 72 heures, rapport final sous un mois. Ces délais courent pendant l'incident.
La directive regarde au-delà de vos murs et s'intéresse à la sécurité de vos prestataires et à ce que prévoient vos relations contractuelles.
Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour une entité essentielle, 7 millions d'euros ou 1,4 % pour une entité importante.
Cinq étapes, de la qualification du périmètre à la feuille de route présentée en comité de direction.
Nous déterminons si votre organisation entre dans le périmètre, à quel titre, et sur quel périmètre de systèmes d'information porte l'examen.
Revue documentaire et entretiens avec les fonctions concernées : direction générale, systèmes d'information, sécurité, achats, juridique, continuité d'activité.
Chacune des dix mesures de l'article 21 est confrontée à l'existant. Nous décrivons ce qui est en place, ce qui est partiel, ce qui manque.
Les écarts sont cotés selon leur criticité et l'effort qu'ils demandent. Tout ne se traite pas en même temps, et l'ordre compte.
Un rapport d'écart et une restitution en comité de direction, avec un plan d'action séquencé et des responsabilités nommées.
Nous ne vendons ni logiciel, ni matériel, ni infogérance. La feuille de route que vous recevez n'est pas un bon de commande déguisé.
Le cabinet accompagne des organisations en gestion de crise depuis 1992. La mesure de continuité et de gestion de crise de l'article 21 est celle que les audits purement techniques traitent le moins bien.
L'article 20 rend les dirigeants responsables. Nos livrables sont écrits pour être lus et décidés par un comité de direction, pas seulement par une équipe technique.
Décrivez votre secteur, votre taille et l'état de votre dispositif. Un consultant vous rappelle pour cadrer le diagnostic.
assistance opérationnelle 24h/24 · +33 (0)1 47 33 03 12