NIS2 : Qui est concerné et quelles obligations anticiper ? Les cyberattaques se multiplient et touchent désormais toutes les organisations. Face à cette menace croissante, l’Union européenne a introduit la directive NIS2, en particulier pour les secteurs critiques, afin d’élever le niveau global de cybersécurité et d’améliorer la résilience des entreprises face aux risques cyber. […]
NIS2 : Qui est concerné et quelles obligations anticiper ?
Les cyberattaques se multiplient et touchent désormais toutes les organisations. Face à cette menace croissante, l’Union européenne a introduit la directive NIS2, en particulier pour les secteurs critiques, afin d’élever le niveau global de cybersécurité et d’améliorer la résilience des entreprises face aux risques cyber.
Quelles organisations sont concernées par NIS2 ?
La directive NIS2 élargit fortement son périmètre par rapport à la version précédente. Elle ne vise plus uniquement les infrastructures critiques, mais désormais un grand nombre d’entreprises et d’organisations.
Les secteurs à haute criticité, considérés comme essentiels au fonctionnement de la société, incluent notamment :
- Énergie
- Transports
- Secteur bancaire et infrastructures des marchés financiers
- Santé
- Eau potable et eaux usées
- Infrastructures numériques (cloud, data centers, DNS, etc.)
- Services informatiques (ICT service management)
- Administrations publiques
- Secteur spatial
Au-delà du secteur, la taille de l’organisation est le second critère d’éligibilité à la directive NIS2. Une entreprise est généralement concernée si elle remplit au moins un des critères suivants :
- Au moins 50 employés
- Un chiffre d’affaires annuel supérieur à 10 millions d’euros
- Un total de bilan supérieur à 10 millions d’euros
Cela signifie concrètement que de nombreuses entreprises, qui ne se considéraient pas jusqu’ici comme des acteurs critiques, sont désormais concernées par NIS2.
Quelles sont les principales obligations ?
Pour les organisations concernées, la directive NIS2 ne se limite pas à leur identification. Elle impose également la mise en place de mesures concrètes en matière de cybersécurité.
Son article 21 prévoit notamment l’instauration d’une gestion structurée des risques cyber.
Les principales obligations incluent :
- La gestion des incidents, avec des capacités de détection, de réponse et de notification rapide
- La continuité des activités, via des plans de reprise et de continuité (PRA/PCA)
- La sécurité de la chaîne d’approvisionnement, incluant le contrôle des fournisseurs et prestataires
- La gestion des vulnérabilités, avec l’identification et la correction des failles
- La protection des systèmes et réseaux, à travers des mesures techniques adaptées
- La sensibilisation et la formation des équipes aux risques cyber
Ces exigences montrent que la cybersécurité ne peut plus être abordée uniquement comme un sujet technique.
Elle devient un enjeu stratégique, mobilisant plusieurs fonctions de l’organisation, notamment l’IT, le juridique, la gestion des risques (risk management) ainsi que la direction.
Passez à l’action avec TPO Solutions
Avec des délais de mise en conformité variables selon la situation, calculés sur 18 ou 30 mois depuis l’entrée en vigueur du cadre NIS2 ou l’identification par le CCB, NIS2 est bien plus qu’une obligation réglementaire : c’est une opportunité de structurer votre cybersécurité durablement.
Notre équipe multidisciplinaire vous accompagne pour comprendre vos obligations, structurer votre gouvernance cyber et mettre en place une approche concrète et efficace de la conformité NIS2.
Vous souhaitez aller plus loin ?
👉 Contactez-nous :
Sabine Mersch
+32 87 71 02 00

