NIS2 remplace la directive NIS de 2016 et en étend substantiellement le champ d'application. Là où NIS1 couvrait sept secteurs, NIS2 en couvre dix-huit, répartis entre entités essentielles (annexe I : énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services TIC B2B, administration publique, espace) et entités importantes (annexe II : services postaux, gestion des déchets, chimie, agroalimentaire, fabrication, prestataires numériques, recherche).
Contrairement à NIS1, dont le champ résultait d'une auto-identification par les opérateurs, NIS2 impose aux États membres d'établir et de tenir à jour une liste des entités essentielles et importantes relevant de leur juridiction. Cette obligation de recensement systématique modifie en profondeur la dynamique de conformité.
Gouvernance · Responsabilité des organes de direction
Les États membres veillent à ce que les organes de direction des entités essentielles et importantes approuvent les mesures de gestion des risques en matière de cybersécurité prises par ces entités conformément à l'article 21, supervisent leur mise en œuvre et puissent être tenus responsables des infractions commises par ces entités aux dispositions de la présente directive (Directive NIS2, art. 20(1)).
Cette disposition constitue un changement structurel majeur : la cybersécurité n'est plus une question technique déléguée à la DSI, mais une obligation de gouvernance dont les membres des organes de direction sont personnellement redevables. Les formations NIS2 abordent explicitement cette dimension managériale.
L'article 21(2) de NIS2 définit dix catégories de mesures techniques, opérationnelles et organisationnelles que les entités doivent mettre en œuvre de manière proportionnée à leur exposition au risque, à leur taille et à la probabilité d'occurrence des incidents.
Art. 21(2)(a)
Politiques d'analyse des risques et de sécurité des SI
Cadre d'identification, d'évaluation et de traitement des risques pesant sur les réseaux et systèmes d'information.
Art. 21(2)(b)
Gestion des incidents
Processus de détection, classification et notification des incidents significatifs aux autorités compétentes selon les délais harmonisés.
Art. 21(2)(c)
Continuité des activités
Gestion des sauvegardes, reprise après sinistre, gestion de crise — afin de maintenir les services en cas de perturbation majeure.
Art. 21(2)(d)
Sécurité de la chaîne d'approvisionnement
Évaluation des risques liés aux fournisseurs directs et prestataires de services, inclusion de clauses de sécurité dans les contrats.
Art. 21(2)(e)
Sécurité de l'acquisition, du développement et de la maintenance
Sécurisation du cycle de vie des systèmes et des applications, gestion et divulgation des vulnérabilités.
Art. 21(2)(f)
Évaluation de l'efficacité des mesures
Politiques et procédures permettant de mesurer et d'améliorer en continu l'efficacité des mesures de gestion des risques.
Art. 21(2)(g)
Hygiène informatique et formation
Pratiques d'hygiène de base en cybersécurité et formations régulières des collaborateurs, y compris des membres des organes de direction.
Art. 21(2)(h)
Cryptographie et chiffrement
Politiques relatives à l'utilisation de la cryptographie et, le cas échéant, du chiffrement des données en transit et au repos.
Art. 21(2)(i)
Ressources humaines, contrôle d'accès et gestion des actifs
Sécurité du personnel, gestion des droits d'accès selon le principe du moindre privilège, inventaire et classification des actifs.
Art. 21(2)(j)
Authentification multifacteur et communications sécurisées
Mise en œuvre de l'authentification multifacteur ou en continu, sécurisation des communications vocales, vidéo et textuelles.
NIS2 ne s'analyse pas en vase clos. Son application opérationnelle suppose de le situer dans l'environnement normatif et réglementaire qui l'entoure : les normes ISO sur lesquelles ses exigences s'appuient, et les autres réglementations européennes qui s'appliquent simultanément aux entités dans le périmètre.
Directive NIS2 · (UE) 2022/2555
Directive européenne sur la sécurité des réseaux et des systèmes d'information — transposition attendue au 17 octobre 2024
Normes ISO de référence
ISO/IEC 27001
SMSI — socle de gouvernance, alignement direct avec les exigences NIS2
ISO/IEC 27005
Gestion des risques sécurité de l'information — art. 21(2)(a)
ISO 22301
Continuité d'activité — art. 21(2)(c)
ISO 31000
Cadre générique de gestion des risques
Environnement réglementaire européen
DORA · (UE) 2022/2554
Lex specialis pour le secteur financier — les entités financières soumises à DORA sont exemptées des obligations NIS2 équivalentes
Cyber Resilience Act (CRA)
Exigences de cybersécurité applicables aux produits comportant des éléments numériques — articulation avec NIS2
Transpositions nationales et ENISA
ANSSI (France)
Autorité nationale de sécurité, transposition NIS2 en droit français
BSI (Allemagne)
NIS2UmsuCG — loi de transposition allemande
ENISA
Agence de l'UE pour la cybersécurité — guidelines et rapports de mise en œuvre
NIS2 impose aux organisations de documenter leurs choix de gestion des risques — pas simplement de les faire. Chaque mesure de l'article 21 doit pouvoir être justifiée au regard du contexte de risque de l'entité. C'est cette capacité à raisonner et à argumenter, autant qu'à mettre en œuvre, que les formations NIS2 doivent développer.
Contexte d'intervention
Les formations NIS2 s'adressent à deux publics distincts : les professionnels de la cybersécurité et de la gestion des risques qui doivent acquérir les compétences nécessaires à la mise en conformité, et les membres des organes de direction qui doivent comprendre leurs obligations et leur responsabilité personnelle au titre de l'article 20. Cette dualité de public est prise en compte dans la structuration des formations.
Modalités pédagogiques
Les formations NIS2 sont proposées en présentiel et à distance, en français et en anglais. Elles intègrent systématiquement l'analyse des exigences réglementaires, leur transposition dans des procédures opérationnelles, et la préparation aux examens de certification PECB. Les cas pratiques sont contextualisés en fonction du secteur d'activité des participants pour maximiser la transférabilité des acquis.