EU Sovereignty Score

NIS2 expliquée

NIS2 (directive (UE) 2022/2555) impose aux organisations de taille moyenne et grande de 18 secteurs des obligations de gestion des risques de cybersécurité et de notification des incidents. C'est une directive : les obligations découlent du droit national de chaque État membre. Pour vous, acheteur, la chaîne d'approvisionnement est le point clé. Les organisations concernées doivent tenir compte des pratiques de cybersécurité de leurs fournisseurs et prestataires directs (art. 21, par. 2, point d), et par. 3), ce qui se traduit en questions et en clauses contractuelles lors de l'achat de cloud et de logiciels.

Faits et dates vérifiés pour la dernière fois : 11 octobre 2026 · Cette page fournit des informations générales et ne constitue pas un conseil juridique ; vérifiez, pour votre situation, le texte de la directive et le droit national.

MastodonLinkedInBlueskyXE-mail

Calendrier

  1. La directive est entrée en vigueur, vingt jours après sa publication au Journal officiel le 27 décembre 2022 (art. 45).

  2. Date limite à laquelle les États membres devaient adopter et publier les mesures de transposition (art. 41, par. 1).

  3. Les États membres doivent appliquer les mesures de transposition à partir de cette date (art. 41, par. 1). Le règlement d'exécution (UE) 2024/2690 est publié au Journal officiel le même jour.

  4. Allemagne : la loi de transposition de NIS2 est entrée en vigueur, après sa promulgation le 5 décembre 2025 (selon le BSI).

  5. La Commission européenne décide de saisir la Cour de justice de l'UE contre l'Irlande, l'Espagne, la France et les Pays-Bas, faute de communication de mesures de transposition de NIS2.

  6. Pays-Bas : la Cyberbeveiligingswet (loi sur la cybersécurité) est entrée en vigueur.

Qui est concerné

NIS2 s'applique aux entités publiques ou privées d'un type mentionné à l'annexe I (secteurs hautement critiques) ou à l'annexe II (autres secteurs critiques) qui sont des entreprises moyennes ou dépassent ce plafond, et qui fournissent leurs services ou exercent leurs activités dans l'Union (art. 2, par. 1). La taille suit la recommandation 2003/361/CE. L'article 3, paragraphe 4, de l'annexe de cette recommandation ne s'applique pas pour NIS2.

L'annexe I comprend notamment l'énergie, les transports, le secteur bancaire, la santé, les infrastructures numériques, la gestion des services TIC (interentreprises) et l'administration publique. L'annexe II comprend notamment les services postaux, la gestion des déchets, la chimie, l'alimentation, la fabrication, les fournisseurs numériques (places de marché en ligne, moteurs de recherche, plateformes de réseaux sociaux) et la recherche. Les infrastructures numériques couvrent entre autres les fournisseurs d'informatique en nuage, de centres de données et de réseaux de diffusion de contenu ; les fournisseurs de services gérés et de services de sécurité gérés relèvent de la gestion des services TIC. Les éditeurs de logiciels ne figurent pas en tant que tels dans les annexes.

Les entités essentielles comprennent notamment les entités d'un type de l'annexe I qui dépassent le plafond des entreprises moyennes et, quelle que soit leur taille, les prestataires de services de confiance qualifiés, les registres de noms de domaine de premier niveau et les fournisseurs de services DNS (art. 3, par. 1). Toutes les autres entités des annexes sont des entités importantes (art. 3, par. 2). Certaines entités relèvent de la directive quelle que soit leur taille, par exemple les fournisseurs de réseaux ou de services de communications électroniques publics, les prestataires de services de confiance, le seul fournisseur d'un service essentiel dans un État membre et les services d'enregistrement de noms de domaine (art. 2, par. 2 à 4). Pour les entités essentielles, la supervision comprend notamment des audits de sécurité réguliers et ciblés (art. 32, par. 2). Pour les entités importantes, la supervision est exercée a posteriori (art. 33).

Ce que la directive exige des organisations

L'organe de direction d'une entité essentielle ou importante approuve les mesures de gestion des risques en matière de cybersécurité, en supervise la mise en œuvre et peut être tenu responsable des violations de l'article 21 (art. 20, par. 1). Les membres des organes de direction doivent suivre des formations afin de pouvoir identifier les risques et évaluer les pratiques de cybersécurité (art. 20, par. 2).

L'article 21 exige des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées, fondées sur une approche tous risques, couvrant au moins dix domaines (art. 21, par. 1 et par. 2, points a à j). Pour qui achète des logiciels et des services cloud, les plus pertinents sont les suivants, avec la notification et les amendes :

  • La sécurité de la chaîne d'approvisionnement, y compris les aspects liés à la sécurité concernant les relations avec les fournisseurs et prestataires directs (art. 21, par. 2, point d).
  • Pour choisir ces mesures, l'entité tient compte des vulnérabilités propres à chaque fournisseur direct, de la qualité globale de ses produits et de ses pratiques de cybersécurité, y compris ses procédures de développement sécurisé, ainsi que des résultats des évaluations coordonnées des risques des chaînes d'approvisionnement critiques au niveau de l'Union (art. 21, par. 3, art. 22, par. 1).
  • La sécurité de l'acquisition, du développement et de la maintenance des systèmes, y compris le traitement et la divulgation des vulnérabilités (art. 21, par. 2, point e).
  • La continuité des activités, comme la gestion des sauvegardes et la reprise après sinistre (art. 21, par. 2, point c), ainsi que des politiques en matière de cryptographie et, le cas échéant, de chiffrement (art. 21, par. 2, point h).
  • Notification : un incident important est notifié au CSIRT ou à l'autorité compétente par une alerte précoce dans les 24 heures après en avoir eu connaissance, une notification d'incident dans les 72 heures, sur demande un rapport intermédiaire, et un rapport final au plus tard un mois après la notification d'incident (art. 23, par. 4). Le cas échéant, les entités informent aussi les destinataires de leurs services (art. 23, par. 1).
  • Amendes : en cas de violation de l'article 21 ou 23, les États membres doivent prévoir des montants maximaux d'au moins 10 millions d'euros ou d'au moins 2 % du chiffre d'affaires mondial annuel de l'entreprise dont relève l'entité essentielle (le montant le plus élevé étant retenu), et pour les entités importantes d'au moins 7 millions d'euros ou 1,4 % (art. 34, par. 4 et 5). Le droit national fixe les montants définitifs.

État de la transposition dans les États membres

Les États membres devaient adopter et publier les mesures de transposition au plus tard le 17 octobre 2024 et les appliquer à partir du 18 octobre 2024 (art. 41, par. 1). Le 8 juillet 2026, la Commission européenne a décidé de saisir la Cour de justice de l'UE contre l'Irlande, l'Espagne, la France et les Pays-Bas, faute de communication de mesures de transposition de NIS2. NIS2 étant une directive et les États membres pouvant maintenir un niveau de cybersécurité plus élevé (art. 5), les règles nationales peuvent différer. État au 11 octobre 2026 pour quatre pays :

  • Pays-Bas : selon le gouvernement néerlandais, la Cyberbeveiligingswet (Cbw) est entrée en vigueur le 15 août 2026 et remplace la Wbni.
  • Allemagne : le Bundestag a adopté la loi de transposition (NIS2UmsuCG) le 13 novembre 2025 et le Bundesrat le 21 novembre 2025. Elle a été promulguée le 5 décembre 2025 et est entrée en vigueur le 6 décembre 2025. Les entités s'enregistrent auprès du BSI au plus tard trois mois après être entrées dans le champ de la loi (§ 33 BSIG).
  • France : le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat le 12 mars 2025 et est en première lecture à l'Assemblée nationale. Selon le dossier, il n'est ni définitivement adopté ni promulgué. La Conférence des présidents du 6 octobre 2026 a retiré le projet de l'ordre du jour des 7 et 9 octobre.
  • Pour les autres États membres, consultez le droit national et l'autorité de contrôle nationale.

Ce que cela signifie pour le choix de fournisseurs cloud et logiciels

NIS2 ne lie pas directement votre fournisseur, sauf s'il relève lui-même de la directive, par exemple comme fournisseur de cloud, de centres de données ou de services gérés. L'obligation incombe à l'entité qui achète : elle sécurise sa chaîne d'approvisionnement et tient compte des pratiques de ses fournisseurs directs (art. 21, par. 2, point d), et par. 3).

Le règlement d'exécution (UE) 2024/2690, publié le 18 octobre 2024, précise les exigences techniques de l'article 21, paragraphe 2, notamment pour les fournisseurs de services DNS, d'informatique en nuage, de centres de données et de réseaux de diffusion de contenu, de services gérés et de services de sécurité gérés, les places de marché en ligne, les moteurs de recherche et les plateformes de réseaux sociaux, et précise quand un incident est important pour eux (art. 1 et 3). Leur politique de sécurité de la chaîne d'approvisionnement comporte des critères de sélection des fournisseurs : pratiques de cybersécurité, qualité et résilience des produits et services, et capacité de diversifier les sources d'approvisionnement et de limiter la dépendance à un fournisseur (point 5.1.2). Elles fixent des exigences dans les contrats (point 5.1.4), tiennent un registre de leurs fournisseurs directs (point 5.2) et réexaminent les fournisseurs à intervalles planifiés (point 5.1.6). L'annexe n'est pas directement contraignante pour les autres organisations, mais vous pouvez utiliser ses points comme liste de contrôle :

  • Le fournisseur relève-t-il lui-même de NIS2 (cloud, centre de données, services gérés), dans quel État membre, et peut-il le démontrer ?
  • Incidents : le contrat oblige-t-il le fournisseur à vous informer sans retard injustifié des incidents présentant un risque pour vos réseaux et systèmes d'information (point 5.1.4, d) ? Il vous le faut pour respecter vous-même les délais de l'article 23, paragraphe 4.
  • Audit : disposez-vous du droit d'auditer ou de recevoir des rapports d'audit (point 5.1.4, e) ?
  • Développement sécurisé et vulnérabilités : comment le logiciel est-il développé, et comment les vulnérabilités sont-elles traitées et divulguées (art. 21, par. 2, point e), par. 3, point 5.1.4, f) ?
  • Sous-traitants : quels sous-traitants sont utilisés et quelles exigences de sécurité s'appliquent à eux (point 5.1.4, g) ?
  • Sortie : que deviennent vos données à la fin du contrat, par exemple restitution et suppression (point 5.1.4, h), et comment limitez-vous la dépendance à un seul fournisseur (point 5.1.2, d) ?
  • Mises à jour et composants : pendant combien de temps le fournisseur fournit-il des mises à jour de sécurité, ou quand devez-vous remplacer le produit, et pouvez-vous obtenir une description des composants matériels et logiciels utilisés (point 6.1.2, b et c) ?
  • Continuité et chiffrement : quelles mesures de sauvegarde et de reprise s'appliquent, et qui gère les clés (art. 21, par. 2, points c et h) ?

NIS2 aux côtés du CRA, de DORA et du RGPD

Le CRA (règlement (UE) 2024/2847) fixe des exigences pour les produits comportant des éléments numériques et leurs fabricants. NIS2 porte sur la gestion des risques des entités. Selon le considérant 12 du CRA, NIS2 s'applique aux services d'informatique en nuage, y compris SaaS, PaaS et IaaS, et selon le considérant 13, les États membres peuvent, au titre de NIS2, imposer des exigences de cybersécurité supplémentaires aux produits TIC utilisés par des entités essentielles et importantes.

Selon le considérant 28 de NIS2, DORA (règlement (UE) 2022/2554) est un acte juridique sectoriel de l'Union pour les entités financières. Les dispositions de DORA sur la gestion des risques liés aux TIC, la notification des incidents liés aux TIC, les tests et le risque lié aux prestataires tiers de TIC s'appliquent alors à la place des dispositions de NIS2 sur la gestion des risques, la notification et la supervision. L'article 4 décrit quand des exigences sectorielles sont équivalentes.

Lorsqu'une violation de l'article 21 ou 23 peut entraîner une violation de données à caractère personnel, l'autorité compétente en informe l'autorité de contrôle du RGPD. Si celle-ci a infligé une amende pour le même comportement, l'autorité NIS2 n'inflige pas d'amende au titre de l'article 34 pour celui-ci (art. 35).

Lien avec la souveraineté numérique et les cinq dimensions du score

Le texte de l'article 21, paragraphe 3, ne mentionne pas le pays d'établissement d'un fournisseur. La directive demande d'examiner les vulnérabilités, les produits et les pratiques de cybersécurité. Les évaluations coordonnées des risques au niveau de l'Union peuvent tenir compte de facteurs de risque techniques et, le cas échéant, non techniques (art. 22, par. 1).

Le score recoupe quelques sujets que NIS2 mentionne. La cryptographie et le chiffrement (art. 21, par. 2, point h) touchent à la souveraineté des clés cryptographiques (CKS). La limitation de la dépendance et la restitution des données en fin de contrat (points 5.1.2, d, et 5.1.4, h, du règlement d'exécution) touchent à la portabilité (PLS). Le lieu d'hébergement des données et l'établissement d'un fournisseur et de sa société mère (DRS et JES), ainsi que le caractère open source ou auto-hébergeable d'un logiciel (SRS), ne sont pas nommés en tant que tels à l'article 21. Vous pouvez les intégrer dans votre propre analyse de risques. Le score n'est pas une évaluation de conformité à NIS2 et ne prouve pas que vous ou un fournisseur respectez la directive.

Vous voulez savoir comment votre propre parc logiciel se situe en matière de souveraineté numérique ? Faites l'évaluation gratuite.

Faire l'évaluation gratuite

Questions fréquentes

Mon organisation relève-t-elle de NIS2 ?

Cela dépend du type d'organisation, du secteur et de la taille. Le type doit figurer à l'annexe I ou II et l'organisation doit être au moins de taille moyenne, sauf exception pour de plus petites entités (art. 2). Vérifiez le droit national et l'autorité de contrôle dans votre pays.

Mon fournisseur cloud est-il responsable de ma conformité ?

Non, les obligations de l'article 21 incombent à l'entité essentielle ou importante elle-même. Un fournisseur cloud peut en outre relever lui-même de NIS2, les fournisseurs de services d'informatique en nuage figurant à l'annexe I.

Dans quel délai un incident doit-il être notifié ?

Une alerte précoce dans les 24 heures après avoir eu connaissance de l'incident important, une notification d'incident dans les 72 heures et un rapport final au plus tard un mois après cette notification (art. 23, par. 4).

Quelles sont les amendes ?

En cas de violation de l'article 21 ou 23, les États membres doivent prévoir des maxima d'au moins 10 millions d'euros ou 2 % du chiffre d'affaires mondial annuel pour les entités essentielles, et d'au moins 7 millions d'euros ou 1,4 % pour les entités importantes (art. 34, par. 4 et 5).

Les dirigeants peuvent-ils être tenus responsables ?

L'organe de direction approuve les mesures de sécurité, les supervise et peut être tenu responsable des violations de l'article 21 (art. 20, par. 1). Les règles nationales applicables aux institutions publiques et aux agents publics demeurent inchangées.

Tous les États membres ont-ils transposé NIS2 ?

Non. Le 8 juillet 2026, la Commission a saisi la Cour de justice contre l'Irlande, l'Espagne, la France et les Pays-Bas. Les Pays-Bas et l'Allemagne ont depuis fait entrer leur loi en vigueur ; en France, le projet de loi est toujours devant le Parlement.

Sources