NIS2 Scoring
FRFrance · Français
une offre deSightadel
Diagnostic de préparation. En France, la directive NIS2 n’est pas encore transposée. Le projet de loi Résilience a été adopté par le Sénat le 12 mars 2025 ; son examen à l’Assemblée nationale, prévu les 7 et 9 octobre 2026, a été retiré de l’ordre du jour le 6 octobre 2026 sans nouvelle date. La Commission européenne a saisi la Cour de justice de l’UE le 8 juillet 2026. Aucune obligation NIS2 n’est donc applicable aujourd’hui, et aucun délai national ne court. Ce diagnostic s’appuie sur la directive (UE) 2022/2555 et, lorsque c’est indiqué, sur le texte du Sénat, qui peut encore changer. Il vous montre où vous en êtes par rapport aux exigences attendues, pas si vous êtes en règle.

Guide NIS2

La notification des incidents NIS2 en trois étapes

Les entités concernées devront signaler leurs incidents importants à l’ANSSI selon un calendrier serré. Le premier délai est de 24 heures. Cette obligation n’est pas encore en vigueur en France, mais une chaîne de notification se prépare avant la crise, pas pendant.

Mise à jour : octobre 2026 · Base : directive (UE) 2022/2555 et projet de loi Résilience (texte adopté par le Sénat le 12 mars 2025)

Quand un incident est-il important

L’obligation de notification ne vise pas tous les incidents de sécurité, seulement les incidents importants. Selon l’article 23, paragraphe 3, de la directive (UE) 2022/2555, repris à l’article 17 du projet de loi adopté par le Sénat, un incident est important s’il a causé ou est susceptible de causer une perturbation opérationnelle grave des services ou des pertes financières pour l’entité. Il l’est aussi s’il a affecté ou est susceptible d’affecter d’autres personnes en causant des dommages matériels, corporels ou moraux considérables.

Le mot « susceptible » compte. Une attaque stoppée à temps peut être importante si le risque de paralysie était réel. Une tentative d’hameçonnage bloquée sans conséquence ne l’est pas.

SituationPourquoi elle peut être importante
Un rançongiciel chiffre le serveur de l’ERPCommandes, stocks et expéditions sont bloqués : perturbation opérationnelle grave, souvent avec fuite de données.
La messagerie du dirigeant est compromiseDes tiers lisent des échanges confidentiels et peuvent détourner des paiements.
Une attaque par déni de service rend le portail client indisponible pendant des heuresLes clients ne peuvent ni commander ni accéder à leurs données.
Votre prestataire cloud tombe après une attaqueL’incident se produit chez lui, mais l’interruption de service est chez vous.

Le projet de loi prévoit qu’un décret en Conseil d’État précisera les critères d’appréciation. En attendant, fixez vos propres seuils : durée d’indisponibilité, nombre de clients touchés, préjudice estimé, fuite de données confidentielles.

Les délais prévus

Les délais courent à partir du moment où vous avez connaissance de l’incident important. Ils sont identiques dans la directive (art. 23, par. 4) et dans l’article 17 du texte du Sénat.

1

Notification initiale : 24 heures au plus

Sans retard injustifié et au plus tard 24 heures après en avoir eu connaissance. Elle indique, le cas échéant, si l’incident pourrait résulter d’actes illicites ou malveillants et s’il pourrait avoir un impact hors du territoire national.

2

Notification intermédiaire : 72 heures au plus

Elle met à jour les informations initiales et donne une première évaluation : gravité, impact et, s’ils sont disponibles, indicateurs de compromission. Pour les prestataires de services de confiance, le texte du Sénat ramène ce délai à 24 heures.

3

Rapport de situation : sur demande

L’ANSSI peut demander un rapport sur les évolutions pertinentes de la situation.

4

Rapport final : un mois après la notification intermédiaire

Il décrit l’incident, sa gravité et son impact, la cause probable, les mesures prises et en cours et, le cas échéant, l’impact transfrontière (art. 23, par. 4, d) de la directive).

5

Rapport d’avancement si l’incident dure

Si l’incident n’est pas traité après un mois, un rapport d’avancement remplace le rapport final, qui suit dans le mois après la fin du traitement.

Selon le texte du Sénat, l’ANSSI répond dans les 24 heures suivant la première notification si possible.

À qui notifier, et en parallèle à qui

Le projet désigne l’ANSSI comme destinataire. Le canal et la procédure seront fixés par décret ; ils ne sont pas encore connus. Aujourd’hui, seules les obligations existantes s’appliquent : celles des OSE et des OIV, et la notification des violations de données personnelles.

Cette dernière reste distincte. Selon l’article 33 du RGPD, une violation de données personnelles se notifie à la CNIL dans les 72 heures. Le texte du Sénat prévoit que l’ANSSI informera la CNIL des incidents susceptibles d’entraîner une telle violation, mais cela ne vous dispense pas de votre propre notification. Associez votre délégué à la protection des données à la chaîne de notification dès le départ.

Important : pour les entités financières soumises à DORA, ce sont les règles de notification de DORA qui s’appliquent en priorité.

Informer les destinataires de vos services

Selon l’article 17 du projet, les entités notifient aussi, sans retard injustifié, les incidents importants ayant un impact direct sur les destinataires de leurs services, par exemple en cas d’extraction de données sensibles. Elles signalent également les vulnérabilités critiques qui touchent leurs services, avec les mesures que les destinataires peuvent appliquer. L’ANSSI peut en outre exiger que l’entité informe le public d’un incident, ou le faire elle-même, après l’avoir consultée.

Préparez donc des modèles de message pour vos clients et décidez à l’avance qui les valide.

Ce que vous pouvez déjà faire

Un incident survient rarement un mardi à 10 heures. Pour tenir 24 heures, ces points doivent être réglés et écrits :

  • Rôles : qui évalue si l’incident est important, qui décide, qui notifie. La décision revient à la direction ou à son suppléant désigné.
  • Suppléances : pour chaque rôle, au moins un suppléant, y compris le week-end et pendant les congés.
  • Modèles : un modèle par étape (24 h, 72 h, rapport final), plus un pour la CNIL et un pour les clients.
  • Contacts hors ligne : cellule de crise, prestataire informatique, DPO, assureur et conseil juridique, sur papier et sur un appareil hors du système d’information.
  • Journal : un journal horodaté dès la première alerte. Il prouvera quand vous avez eu connaissance de l’incident.
  • Prestataires : des contrats qui les obligent à vous signaler leurs incidents sans délai.
  • Exercice : un exercice par an avec la direction, jusqu’à une notification fictive.

Le diagnostic NIS2 vérifie ces points dans le domaine « Enregistrement et notification ». Le contact déclaré lors de l’enregistrement servira de point d’entrée pour l’ANSSI.

Questions fréquentes

L’obligation de notification NIS2 s’applique-t-elle déjà ?

Non. Elle s’appliquera après l’adoption de la loi Résilience et la publication du décret prévu à l’art. 17 du projet. Les obligations existantes (OSE, OIV, art. 33 du RGPD) continuent de s’appliquer.

À partir de quand le délai de 24 heures court-il ?

À partir du moment où vous avez connaissance de l’incident important (art. 23, par. 4, a) de la directive, art. 17 du projet), pas à partir de l’attaque elle-même.

Faut-il notifier une attaque qui a été stoppée ?

Oui, si elle était susceptible de causer une perturbation grave ou des pertes financières. La définition couvre aussi les conséquences possibles.

La notification à l’ANSSI remplace-t-elle celle à la CNIL ?

Non. Si des données personnelles sont touchées, vous notifiez aussi la CNIL dans les 72 heures selon l’art. 33 du RGPD.