Aller au contenu principal

Guide de Mise en Conformité NIS 2 : 6 Étapes pour 2026

· 3 minutes de lecture
Brice CHELLET
Directeur Produit

La directive NIS 2 est désormais une réalité pour plus de 15 000 entreprises en France. Contrairement à NIS 1, le non-respect des obligations peut désormais entraîner des sanctions financières lourdes et engager la responsabilité personnelle des dirigeants.

Voici la feuille de route opérationnelle pour structurer votre démarche de cybersécurité.

1. Déterminer votre statut : EE ou EI ?

Avant toute action, vous devez savoir si vous appartenez à la catégorie des Entités Essentielles (EE) ou des Entités Importantes (EI). Le niveau d'exigence et la sévérité des contrôles de l'ANSSI en dépendent.

CritèreEntité Essentielle (EE)Entité Importante (EI)
SecteursÉnergie, Santé, Banque, TransportGestion des déchets, Poste, Agroalimentaire
Taille> 250 employés / 50M€ CA> 50 employés / 10M€ CA
ContrôlesEx ante (proactifs)Ex post (en cas d'incident)

2. Réaliser une cartographie précise de votre SI

C’est le socle de la directive. L'Article 21 de NIS 2 impose une maîtrise des actifs. Vous ne pouvez pas protéger ce que vous ne voyez pas.

  • Inventaire des actifs : Matériels, logiciels, et services Cloud (SaaS/IaaS).
  • Interdépendances : Comment vos flux de données circulent-ils entre vos filiales et vos prestataires ?
  • Shadow IT : Identifier les applications utilisées hors du contrôle de la DSI.

Le conseil Cartographit : Utilisez un outil de cartographie dynamique plutôt qu'un tableur Excel qui sera obsolète en 48 heures. Une cartographie à jour est la preuve de votre "due diligence" en cas d'audit.

3. Analyse des risques et Gouvernance

La directive NIS 2 introduit une rupture majeure : l'implication des instances dirigeantes.

  1. Analyse de risques : Utilisez la méthode EBIOS RM préconisée par l'ANSSI.
  2. Formation : Les membres des organes de direction doivent obligatoirement suivre des formations en cybersécurité pour valider les budgets et les stratégies de risque.

4. Sécuriser la Supply Chain (Chaîne d'approvisionnement)

L'une des plus grandes nouveautés de NIS 2 est l'obligation de s'assurer du niveau de sécurité de vos fournisseurs et prestataires.

  • Audit des clauses de cybersécurité dans vos contrats.
  • Évaluation du risque lié aux accès distants de vos mainteneurs tiers.

5. Gestion des incidents et continuité d'activité

En cas d'attaque, NIS 2 impose des délais de notification extrêmement courts :

  • Alerte précoce : 24 heures après la détection.
  • Notification d'incident : 72 heures.

Vous devez disposer d'un Plan de Continuité d'Activité (PCA) et d'un Plan de Reprise d'Activité (PRA) testés et documentés.

6. Mise en place de mesures techniques prioritaires

Pour être en conformité, plusieurs briques techniques sont indispensables :

  • Authentification Multi-Facteurs (MFA) : Partout, pour tous.
  • Chiffrement des données : Tant au repos qu'en transit.
  • Hygiène informatique : Gestion rigoureuse des correctifs (patch management).

Pourquoi la cartographie est votre premier chantier ?

La mise en conformité NIS 2 est un projet de longue haleine. Commencer par la cartographie de votre Système d'Information permet de :

  1. Justifier votre périmètre auprès de l'ANSSI.
  2. Prioriser vos investissements de sécurité là où se trouvent vos données critiques.
  3. Réduire drastiquement le temps de réponse en cas d'incident.

Besoin d'aide pour automatiser votre cartographie SI ? Découvrez comment Cartographit vous simplifie NIS 2.

Demander une démonstration : Planifier une démo Cartographit