La directive NIS1 (2016) a posé les premières bases d'un cadre européen de cybersécurité. Mais dix ans plus tard, face à l'explosion des cyberattaques et à la transformation numérique des économies, elle s'est révélée insuffisante. NIS2 représente une refonte en profondeur, pas une simple mise à jour.

Ce qu'était NIS1 en France

NIS1, transposée en France par la loi du 26 février 2018, concernait environ 700 entités : les Opérateurs de Services Essentiels (OSE) et les Fournisseurs de Services Numériques (FSN). Ces entités étaient désignées par arrêté du Premier Ministre sur proposition de l'ANSSI.

Le régime NIS1 était relativement restreint : des obligations techniques imposées à un nombre limité d'acteurs, avec des contrôles a posteriori et des sanctions limitées.

Ce que change NIS2 : le tableau comparatif

Dimension
NIS1
NIS2
Périmètre en France
~700 entités désignées
Plusieurs milliers d'entités (auto-évaluation)
Secteurs concernés
7 secteurs (énergie, transport, eau, santé, banque, marché financier, infrastructure numérique)
18 secteurs (+ déchets, chimie, alimentation, fabrication, espace, etc.)
Mode de désignation
Désignation par l'État (arrêté ministériel)
Auto-qualification obligatoire (seuils taille/secteur)
Sanctions maximales EE
100 000 € (France)
10 000 000 € ou 2% CA mondial
Chaîne d'approvisionnement
Non couverte spécifiquement
Obligation d'évaluer et de sécuriser tous les fournisseurs critiques (Art. 21.2.d)
Responsabilité dirigeants
Non prévue
Responsabilité personnelle des dirigeants en cas de manquement grave
MFA obligatoire
Non
Oui, pour les accès privilégiés (Art. 21.2.j)
Délai notification incident
72h (une seule notification)
24h (alerte) + 72h (rapport intermédiaire) + 1 mois (rapport final)
Supervision
A posteriori (contrôle déclenché par incident)
A priori et a posteriori (l'ANSSI peut demander des audits sans incident préalable)

Les nouvelles obligations qui n'existaient pas sous NIS1

Au-delà de l'élargissement du périmètre, NIS2 introduit des obligations réellement nouvelles :

Formation obligatoire des dirigeants

NIS1 ne mentionnait pas les dirigeants. NIS2 exige explicitement que « les membres des organes de direction des entités concernées suivent des formations en matière de cybersécurité et encouragent leurs employés à en suivre ». En cas de manquement, les dirigeants peuvent être personnellement sanctionnés.

Divulgation des vulnérabilités

NIS2 inclut des obligations relatives à la divulgation coordonnée des vulnérabilités, un concept absent de NIS1. Les entités doivent avoir une politique de traitement des signalements de vulnérabilités de sécurité.

Registre des fournisseurs

La tenue d'un registre à jour des fournisseurs critiques avec leur niveau d'évaluation de sécurité est une obligation documentaire nouvelle sous NIS2.

Ce qui ne change pas

Les obligations de base restent cohérentes entre NIS1 et NIS2 : protection des réseaux et systèmes, gestion des incidents, continuité d'activité. Les entités qui avaient sérieusement mis en œuvre NIS1 ont une base solide. Mais elles devront aller plus loin sur la chaîne d'approvisionnement, le MFA, la documentation et les audits.

Êtes-vous tombé dans le nouveau périmètre ?

Si vous étiez déjà soumis à NIS1, vous êtes automatiquement concerné par NIS2 avec des obligations renforcées. Si vous n'étiez pas concerné par NIS1, la question est de savoir si vous entrez dans les seuils NIS2 (50 salariés ou 10M€ de CA dans un secteur concerné). Le diagnostic COMPLINIS vous donne une réponse immédiate.