Guide de Mise en Conformité NIS 2 : 6 Étapes pour 2026
La directive NIS 2 est désormais une réalité pour plus de 15 000 entreprises en France. Contrairement à NIS 1, le non-respect des obligations peut désormais entraîner des sanctions financières lourdes et engager la responsabilité personnelle des dirigeants.
Voici la feuille de route opérationnelle pour structurer votre démarche de cybersécurité.
1. Déterminer votre statut : EE ou EI ?
Avant toute action, vous devez savoir si vous appartenez à la catégorie des Entités Essentielles (EE) ou des Entités Importantes (EI). Le niveau d'exigence et la sévérité des contrôles de l'ANSSI en dépendent.
| Critère | Entité Essentielle (EE) | Entité Importante (EI) |
|---|---|---|
| Secteurs | Énergie, Santé, Banque, Transport | Gestion des déchets, Poste, Agroalimentaire |
| Taille | > 250 employés / 50M€ CA | > 50 employés / 10M€ CA |
| Contrôles | Ex ante (proactifs) | Ex post (en cas d'incident) |
2. Réaliser une cartographie précise de votre SI
C’est le socle de la directive. L'Article 21 de NIS 2 impose une maîtrise des actifs. Vous ne pouvez pas protéger ce que vous ne voyez pas.
- Inventaire des actifs : Matériels, logiciels, et services Cloud (SaaS/IaaS).
- Interdépendances : Comment vos flux de données circulent-ils entre vos filiales et vos prestataires ?
- Shadow IT : Identifier les applications utilisées hors du contrôle de la DSI.
Le conseil Cartographit : Utilisez un outil de cartographie dynamique plutôt qu'un tableur Excel qui sera obsolète en 48 heures. Une cartographie à jour est la preuve de votre "due diligence" en cas d'audit.
3. Analyse des risques et Gouvernance
La directive NIS 2 introduit une rupture majeure : l'implication des instances dirigeantes.
- Analyse de risques : Utilisez la méthode EBIOS RM préconisée par l'ANSSI.
- Formation : Les membres des organes de direction doivent obligatoirement suivre des formations en cybersécurité pour valider les budgets et les stratégies de risque.
4. Sécuriser la Supply Chain (Chaîne d'approvisionnement)
L'une des plus grandes nouveautés de NIS 2 est l'obligation de s'assurer du niveau de sécurité de vos fournisseurs et prestataires.
- Audit des clauses de cybersécurité dans vos contrats.
- Évaluation du risque lié aux accès distants de vos mainteneurs tiers.
