NIS2 Scoring
FRFrance · Français
une offre deSightadel
Diagnostic de préparation. En France, la directive NIS2 n’est pas encore transposée. Le projet de loi Résilience a été adopté par le Sénat le 12 mars 2025 ; son examen à l’Assemblée nationale, prévu les 7 et 9 octobre 2026, a été retiré de l’ordre du jour le 6 octobre 2026 sans nouvelle date. La Commission européenne a saisi la Cour de justice de l’UE le 8 juillet 2026. Aucune obligation NIS2 n’est donc applicable aujourd’hui, et aucun délai national ne court. Ce diagnostic s’appuie sur la directive (UE) 2022/2555 et, lorsque c’est indiqué, sur le texte du Sénat, qui peut encore changer. Il vous montre où vous en êtes par rapport aux exigences attendues, pas si vous êtes en règle.

Guide NIS2

Les dix mesures de sécurité de NIS2

Le cœur de NIS2, ce sont des mesures de gestion des risques adaptées à chaque entité. La directive en fixe dix au minimum. En France, le projet de loi renvoie à un référentiel fixé par décret, que l’ANSSI a déjà esquissé avec le ReCyF.

Mise à jour : octobre 2026 · Base : directive (UE) 2022/2555 et projet de loi Résilience (texte adopté par le Sénat le 12 mars 2025)

Le principe : proportionnalité et état de l’art

L’article 21, paragraphe 1, de la directive (UE) 2022/2555 demande aux entités essentielles et importantes de prendre des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer les risques qui pèsent sur leurs réseaux et systèmes d’information. Elles tiennent compte de l’état de l’art, des normes applicables et du coût de mise en œuvre. La proportionnalité se juge selon l’exposition aux risques, la taille de l’entité, la probabilité des incidents et leur gravité.

Autrement dit, une PME de 60 salariés n’a pas à copier le dispositif d’un grand groupe. Elle doit pouvoir expliquer pourquoi ses mesures sont suffisantes au regard de ses risques. Cette justification, c’est l’analyse des risques.

Les dix mesures de l’article 21

L’article 21, paragraphe 2, liste les mesures que chaque entité doit au moins couvrir :

PointMesureExemples de preuves
a)Politiques d’analyse des risques et de sécurité des systèmes d’informationAnalyse des risques datée, politique de sécurité validée par la direction
b)Gestion des incidentsProcédure de gestion des incidents, journal des incidents
c)Continuité des activités : sauvegardes, reprise après sinistre, gestion de crisePlan de continuité, comptes rendus de tests de restauration
d)Sécurité de la chaîne d’approvisionnementRegistre des fournisseurs, clauses contractuelles, évaluations
e)Sécurité de l’acquisition, du développement et de la maintenance, y compris le traitement et la divulgation des vulnérabilitésProcessus de correctifs, rapports de scans
f)Évaluation de l’efficacité des mesuresProgramme d’audit interne, indicateurs
g)Cyberhygiène et formation à la cybersécuritéCharte informatique, attestations de formation
h)Cryptographie et chiffrementPolitique de chiffrement, état du chiffrement des postes
i)Sécurité des ressources humaines, contrôle d’accès et gestion des actifsRevue des habilitations, inventaire, procédure arrivée/départ
j)Authentification multifacteur, communications sécurisées et communications d’urgenceTaux de couverture MFA, moyen de secours testé

Le paragraphe 3 précise la mesure d), détaillée sur la page consacrée aux fournisseurs. Pour plusieurs acteurs du numérique (DNS, cloud, centres de données, services gérés, places de marché, etc.), le règlement d’exécution (UE) 2024/2690 détaille ces exigences.

Ce que prévoit le projet de loi

Le texte adopté par le Sénat le 12 mars 2025 ne reprend pas les dix points un par un. Son article 14 fixe quatre objectifs : la direction approuve et supervise les mesures, les réseaux et systèmes d’information sont protégés, y compris en cas de sous-traitance, des outils et procédures permettent de se défendre et de gérer les incidents, et la résilience des activités est garantie. Les mesures sont à la charge de l’entité.

Un décret en Conseil d’État fixera les objectifs détaillés et les conditions d’élaboration d’un référentiel d’exigences, adapté à la taille et à l’exposition de chaque entité. Ce référentiel pourra imposer des produits ou services certifiés au titre du règlement (UE) 2019/881. Les acteurs du numérique cités plus haut appliqueront les exigences qui leur sont propres.

L’article 15 du projet ajoute une règle utile : une entité qui applique le référentiel, ou un référentiel reconnu équivalent par l’ANSSI, peut s’en prévaloir lors d’un contrôle. Sinon, elle doit démontrer elle-même que ses mesures atteignent les objectifs.

Le ReCyF de l’ANSSI

Depuis le 17 mars 2026, l’ANSSI publie le Référentiel Cyber France (ReCyF). Il liste les mesures recommandées pour atteindre les objectifs de sécurité de NIS2 et correspond au référentiel mentionné à l’article 14 du projet. Il est diffusé comme document de travail et n’est pas obligatoire. L’ANSSI met aussi à disposition un outil qui compare le ReCyF à d’autres normes et réglementations. Les liens sont sur la page NIS2 de l’ANSSI.

Si vous démarrez, le ReCyF est le point de départ le plus proche de ce que demandera la France. Si vous êtes déjà certifié ISO/IEC 27001, l’outil de comparaison vous montre les écarts à combler plutôt que de tout reprendre.

Ce que vous pouvez déjà faire

Les mesures prennent du temps. Une approche en trois temps fonctionne bien dans les PME et ETI :

1

Dans les 30 jours

Faire valider par la direction une politique de sécurité courte, désigner un responsable, activer l’authentification multifacteur sur l’accès à distance et les comptes d’administration, vérifier qu’une sauvegarde hors ligne existe et se restaure.

2

Dans les 90 jours

Réaliser l’analyse des risques, écrire la procédure de gestion des incidents avec les délais de notification, dresser l’inventaire des systèmes et le registre des fournisseurs critiques.

3

Dans les 6 à 12 mois

Mettre en place la formation de tous les salariés, la revue des habilitations, la politique de chiffrement, les clauses fournisseurs et un premier audit interne. Comparer ensuite avec le ReCyF ou le référentiel définitif.

Pour savoir où vous en êtes sur chacune des dix mesures, le diagnostic NIS2 vous donne un résultat par domaine et un plan d’action classé par urgence.

Les erreurs fréquentes

  • Acheter des outils avant d’analyser les risques : sans analyse, impossible de justifier la proportionnalité.
  • Tout déléguer au prestataire informatique : il peut exécuter, mais la direction doit approuver et superviser (voir rôle des dirigeants).
  • Oublier les preuves : lors d’un contrôle, l’ANSSI demandera des documents, pas des intentions. Datez et conservez.
  • Croire qu’il existe un « certificat NIS2 » : la directive ne prévoit pas de certification de l’entité. ISO/IEC 27001 couvre une grande partie des mesures, sans dispenser des obligations de notification et de gouvernance.

Questions fréquentes

Le ReCyF est-il obligatoire ?

Non. L’ANSSI le présente comme un référentiel non obligatoire par défaut. Selon l’art. 15 du projet, l’appliquer permettrait de s’en prévaloir lors d’un contrôle.

Une certification ISO 27001 suffit-elle ?

Elle couvre une grande partie des mesures de l’art. 21, mais pas la notification des incidents ni les obligations de la direction. L’outil de comparaison de l’ANSSI montre les écarts avec le ReCyF.

Les PME doivent-elles appliquer les mêmes mesures que les grandes entreprises ?

Les dix thèmes sont les mêmes, mais leur mise en œuvre est proportionnée à la taille et à l’exposition aux risques (art. 21, par. 1, de la directive). Le référentiel prévu à l’art. 14 du projet doit aussi en tenir compte.

Quand le référentiel français sera-t-il définitif ?

Il sera fixé selon les conditions d’un décret en Conseil d’État pris après l’adoption de la loi. Aucune date n’est connue à ce jour.