La directive NIS1 (2016) a posé les premières bases d'un cadre européen de cybersécurité. Mais dix ans plus tard, face à l'explosion des cyberattaques et à la transformation numérique des économies, elle s'est révélée insuffisante. NIS2 représente une refonte en profondeur, pas une simple mise à jour.
Ce qu'était NIS1 en France
NIS1, transposée en France par la loi du 26 février 2018, concernait environ 700 entités : les Opérateurs de Services Essentiels (OSE) et les Fournisseurs de Services Numériques (FSN). Ces entités étaient désignées par arrêté du Premier Ministre sur proposition de l'ANSSI.
Le régime NIS1 était relativement restreint : des obligations techniques imposées à un nombre limité d'acteurs, avec des contrôles a posteriori et des sanctions limitées.
Ce que change NIS2 : le tableau comparatif
Les nouvelles obligations qui n'existaient pas sous NIS1
Au-delà de l'élargissement du périmètre, NIS2 introduit des obligations réellement nouvelles :
Formation obligatoire des dirigeants
NIS1 ne mentionnait pas les dirigeants. NIS2 exige explicitement que « les membres des organes de direction des entités concernées suivent des formations en matière de cybersécurité et encouragent leurs employés à en suivre ». En cas de manquement, les dirigeants peuvent être personnellement sanctionnés.
Divulgation des vulnérabilités
NIS2 inclut des obligations relatives à la divulgation coordonnée des vulnérabilités, un concept absent de NIS1. Les entités doivent avoir une politique de traitement des signalements de vulnérabilités de sécurité.
Registre des fournisseurs
La tenue d'un registre à jour des fournisseurs critiques avec leur niveau d'évaluation de sécurité est une obligation documentaire nouvelle sous NIS2.
Ce qui ne change pas
Les obligations de base restent cohérentes entre NIS1 et NIS2 : protection des réseaux et systèmes, gestion des incidents, continuité d'activité. Les entités qui avaient sérieusement mis en œuvre NIS1 ont une base solide. Mais elles devront aller plus loin sur la chaîne d'approvisionnement, le MFA, la documentation et les audits.
Êtes-vous tombé dans le nouveau périmètre ?
Si vous étiez déjà soumis à NIS1, vous êtes automatiquement concerné par NIS2 avec des obligations renforcées. Si vous n'étiez pas concerné par NIS1, la question est de savoir si vous entrez dans les seuils NIS2 (50 salariés ou 10M€ de CA dans un secteur concerné). Le diagnostic COMPLINIS vous donne une réponse immédiate.