
Tout ce dont vous avez besoin pour vous préparer à la directive NIS 2
Sophos vous accompagne dans vos efforts de conformité NIS 2
La directive NIS 2 est entrée en vigueur en janvier 2023. Les États membres de l’UE avaient jusqu’au 17 octobre 2024 pour intégrer les exigences de sécurité de NIS 2 dans leur législation nationale. À cette date, toutes les entreprises relevant du champ d’application de NIS 2 doivent se conformer aux exigences mises à jour.
Quelles sont les nouveautés de la directive NIS 2 ?
NIS 2 remplace la première directive NIS introduite en 2016, qui était le premier texte législatif de l’UE sur la cybersécurité. NIS 2 élargit le champ d’application du cadre initial à un plus grand nombre d’industries, introduit des mesures de surveillance strictes pour les autorités nationales, met davantage l’accent sur les chaînes d’approvisionnement, prévoit une application plus stricte de la législation et des sanctions plus sévères en cas de non-conformité.

À qui s’adresse la directive NIS 2 ?
La première directive NIS s’appliquait principalement aux organisations d’infrastructures critiques, n’intégrant dans les exigences de la directive que 7 secteurs industriels en tant qu’opérateurs de services essentiels et 3 secteurs industriels en tant que fournisseurs de services numériques. NIS 2 élargit considérablement le champ d’application en incluant 11 secteurs industriels en tant que entités essentielles et 7 secteurs industriels en tant que entités importantes.
Les entités essentielles sont soumises à un régime de surveillance plus intensif dans lequel la conformité ex ante et ex post est contrôlée (ce qui signifie que les entités seront tenues de satisfaire aux exigences de surveillance dès l’introduction de NIS 2). Les entités importantes sont soumises à une forme de surveillance plus légère, uniquement a posteriori (ce qui signifie que des mesures ne sont prises que si et lorsque les autorités reçoivent des preuves de non-conformité).
Une organisation est concernée par la directive NIS 2 si :
- L’organisation fournit des services ou mène des activités dans l’un des États membres de l’UE
- Sauf exception, l’organisation emploie au moins 50 personnes ou a un chiffre d’affaires annuel ou un bilan comptable de plus de 10 millions d’euros
- L’organisation opère dans l’un des 18 secteurs spécifiés par la directive NIS 2 dans les Annexe I et Annexe II
La directive NIS 2 identifie les organisations opérant dans les 18 secteurs suivants comme des entités essentielles et des entités importantes, en fonction du revenu annuel total et de la taille de l’organisation :
*Entités essentielles :
Il s’agit typiquement des organisations de taille moyenne et grande considérées comme essentielles pour l’économie et opérant dans un secteur figurant dans la colonne de gauche ci-dessus.
**Entités importantes :
Il s’agit typiquement des organisations de taille moyenne et grande considérées comme importantes pour l’économie, mais non critiques, et opérant dans un secteur figurant dans la colonne de droite ci-dessus.
Exceptions : Les entreprises qui sont le seul fournisseur d’un service particulier dans un État membre de l’UE ou dont l’interruption du service pourrait avoir un impact significatif peuvent être classées comme entité essentielle ou comme entité importante, quelle que soit leur taille.
Critères pour qu’une organisation soit considérée comme grande :
- 250 employés ou plus ; ou
- Un chiffre d’affaires annuel de 50 millions d’euros ou plus et un total du bilan comptable de 43 millions d’euros ou plus
Critères pour qu’une organisation soit considérée comme moyenne :
- 50 employés ou plus ; ou
- Un chiffre d’affaires et un total du bilan comptable de 10 millions d’euros ou plus
Les petites ou micro-organisations ne sont pas exclues du champ d’application de NIS 2. Les États membres peuvent étendre les exigences de NIS 2 si une entité remplit des critères spécifiques en tant qu’acteur clé de la société, de l’économie, ou de certains secteurs ou types de services.


