Conseil · Conformité NIS 2

Diagnostic d'écart NIS 2

Mesurer la distance entre vos systèmes d'information et les exigences de la directive

Nous établissons, mesure par mesure, l'écart entre l'état réel de vos systèmes d'information et ce que la directive NIS 2 exigera de votre organisation. Vous en repartez avec une feuille de route hiérarchisée, présentable à votre comité de direction.

Le calendrier français glisse, l'échéance ne disparaît pas

La directive (UE) 2022/2555, dite NIS 2, est entrée en vigueur le 16 janvier 2023. Les États membres devaient l'avoir transposée avant le 17 octobre 2024. En France, le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat en mars 2025 et a poursuivi son parcours à l'Assemblée nationale. Les décrets et arrêtés d'application restent à publier.

Ce retard n'est pas une dispense, c'est une fenêtre. Les exigences de la directive sont connues et stables depuis plus de trois ans, seules leurs modalités d'application restent à préciser. Les organisations qui attendront la publication des textes pour s'y mettre découvriront l'ampleur du chantier au moment où les contrôles s'organiseront. Nous développons ce point dans notre analyse des fuites de données dans l'administration.

Dans l'intervalle, l'ANSSI a publié sur MesServicesCyber le Référentiel Cyber France, dit ReCyF, qui traduit les objectifs de sécurité de NIS 2 en vingt objectifs assortis de moyens acceptables de conformité. Les quinze premiers s'appliquent aux entités importantes comme aux entités essentielles, les cinq suivants aux seules entités essentielles. La version 2.5, datée du 17 mars 2026, reste un document de travail, mais c'est déjà le texte contre lequel votre organisation sera lue. Notre diagnostic s'y réfère objectif par objectif.

État de la transposition et version du ReCyF arrêtés au 25 août 2026.

Ce que le diagnostic mesure

  • Votre qualification
    Êtes-vous entité essentielle, entité importante, ou hors périmètre ? La réponse conditionne le niveau d'exigence et tout le reste de la démarche.
  • Les dix mesures de l'article 21
    De l'analyse des risques à l'authentification multifacteur, chaque mesure est examinée pour ce qu'elle est chez vous, pas pour ce que la documentation en dit.
  • Les vingt objectifs du ReCyF
    Le référentiel de l'ANSSI détaille ce que la directive attend en pratique. Nous positionnons votre organisation objectif par objectif, en distinguant ce qui relève de votre catégorie d'entité.
  • La gouvernance
    Ce que votre conseil ou votre direction approuve, supervise, et sait réellement de son exposition.
  • La chaîne de sous-traitance
    Vos fournisseurs et prestataires numériques, et ce que vos contrats prévoient en matière de sécurité.
  • La détection et la notification
    Votre capacité à qualifier un incident et à le signaler dans les délais imposés.
  • La continuité et la crise
    Sauvegardes, reprise d'activité et dispositif de gestion de crise, que la directive traite comme une seule et même exigence.

Ce que la directive exige

NIS 2 ne se résume pas à un renforcement technique. Elle engage le périmètre, la gouvernance et la chaîne de sous-traitance.

Un périmètre élargi

La directive étend le champ de NIS 1 à dix-huit secteurs et à des organisations de taille moyenne. Beaucoup d'entités concernées ne savent pas encore qu'elles le sont.

Dix mesures minimales

L'article 21 énumère dix catégories de mesures : analyse des risques, gestion des incidents, continuité et gestion de crise, sécurité de la chaîne d'approvisionnement, sécurité du développement, évaluation de l'efficacité, cyberhygiène et formation, cryptographie, sécurité des ressources humaines et contrôle d'accès, authentification multifacteur.

La direction engagée

L'article 20 impose aux organes de direction d'approuver les mesures, d'en superviser la mise en oeuvre et de suivre une formation. La responsabilité ne s'arrête plus au responsable de la sécurité.

Une horloge de notification

Alerte précoce sous 24 heures, notification circonstanciée sous 72 heures, rapport final sous un mois. Ces délais courent pendant l'incident.

La sécurité des fournisseurs

La directive regarde au-delà de vos murs et s'intéresse à la sécurité de vos prestataires et à ce que prévoient vos relations contractuelles.

Des sanctions dissuasives

Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour une entité essentielle, 7 millions d'euros ou 1,4 % pour une entité importante.

Notre démarche

Cinq étapes, de la qualification du périmètre à la feuille de route présentée en comité de direction.

Cadrage et qualification

Nous déterminons si votre organisation entre dans le périmètre, à quel titre, et sur quel périmètre de systèmes d'information porte l'examen.

Collecte et entretiens

Revue documentaire et entretiens avec les fonctions concernées : direction générale, systèmes d'information, sécurité, achats, juridique, continuité d'activité.

Mesure de l'écart

Chacune des dix mesures de l'article 21 est confrontée à l'existant. Nous décrivons ce qui est en place, ce qui est partiel, ce qui manque.

Cotation et hiérarchisation

Les écarts sont cotés selon leur criticité et l'effort qu'ils demandent. Tout ne se traite pas en même temps, et l'ordre compte.

Restitution et feuille de route

Un rapport d'écart et une restitution en comité de direction, avec un plan d'action séquencé et des responsabilités nommées.

Ce que nous apportons

Un regard d'organisation

Nous ne vendons ni logiciel, ni matériel, ni infogérance. La feuille de route que vous recevez n'est pas un bon de commande déguisé.

La crise comme métier d'origine

Le cabinet accompagne des organisations en gestion de crise depuis 1992. La mesure de continuité et de gestion de crise de l'article 21 est celle que les audits purement techniques traitent le moins bien.

Un langage de direction

L'article 20 rend les dirigeants responsables. Nos livrables sont écrits pour être lus et décidés par un comité de direction, pas seulement par une équipe technique.

Le cadre de référence

Directive (UE) 2022/2555 (NIS 2)
Les dix mesures de l'article 21
ReCyF v2.5, ANSSI
Article 20, gouvernance
Article 23, notification
ISO/IEC 27001
ISO 22301
Guide d'hygiène informatique de l'ANSSI
Directive (UE) 2022/2557 (REC)

Situer votre organisation face à NIS 2

Décrivez votre secteur, votre taille et l'état de votre dispositif. Un consultant vous rappelle pour cadrer le diagnostic.

assistance opérationnelle 24h/24 · +33 (0)1 47 33 03 12