CybersécuritéFrance — Europe2024

NIS2 — Network and Information Security

Directive (UE) 2022/2555

Union européenne / ANSSI

Présentation

La directive NIS2 remplace NIS1 (2016) et étend significativement son champ d'application. Transposée en France en 2024, elle distingue deux catégories : les entités essentielles (opérateurs d'importance vitale, banques, infrastructures financières) et les entités importantes (fournisseurs de services numériques, PME critiques). NIS2 impose des mesures de gestion des risques de cybersécurité proportionnées, incluant la sécurité de la chaîne d'approvisionnement et des prestataires. Les obligations de notification s'appliquent dans un délai strict : alerte initiale dans les 24 heures, notification complète sous 72 heures, rapport final dans le mois. Les sanctions atteignent 10 M€ ou 2% du chiffre d'affaires mondial pour les entités essentielles.

Obligations principales

  • 1Politique de gestion des risques cyber documentée et validée par la direction
  • 2Mesures techniques de sécurité des systèmes d'information (authentification, chiffrement, patch management)
  • 3Notification des incidents significatifs à l'ANSSI dans les 24h (alerte) et 72h (notification complète)
  • 4Gestion de la sécurité de la chaîne d'approvisionnement et des prestataires
  • 5Plan de continuité d'activité et reprise après sinistre cyber
  • 6Formation et sensibilisation des dirigeants et du personnel
  • 7Procédures de chiffrement et de contrôle d'accès renforcé

Texte officiel

Directive (UE) 2022/2555

Consulter le texte officiel →
← Retour au référentielBesoin d'un accompagnement ?