RÉGLEMENTATION · NIS2
Une conformité NIS2 démontrable, pas seulement déclarée.
NIS2 rend les dirigeants personnellement responsables de la gestion des risques cyber. Mindlapse transforme chaque obligation en contrôles vérifiés en continu sur des preuves vivantes, la posture qu’une autorité demande réellement à voir.
QU’EST-CE QUE NIS2 ?
Le socle cyber européen, avec des dents.
NIS2 (directive (UE) 2022/2555) est le cadre européen de cybersécurité des entités essentielles et importantes. Elle remplace la directive NIS de 2016 et élargit considérablement le périmètre à 18 secteurs : énergie, transports, santé, infrastructures numériques, industrie manufacturière, administrations publiques…
Elle impose aux organisations concernées des mesures de gestion des risques (gouvernance, traitement des incidents, continuité d’activité, sécurité de la chaîne d’approvisionnement, gestion des vulnérabilités, chiffrement, contrôle d’accès…), une notification des incidents significatifs selon des délais stricts, et rend les organes de direction explicitement responsables, avec des sanctions pouvant atteindre 10 M€ ou 2 % du chiffre d’affaires mondial pour les entités essentielles.
La transposition était due au 17 octobre 2024 et est en vigueur dans la plupart des États membres ; la supervision monte en puissance dans toute l’UE, la France figurant parmi les retardataires (voir la FAQ). La vraie question n’est plus « sommes-nous concernés ? » mais « pouvons-nous prouver que nos mesures fonctionnent réellement ? »
OBLIGATIONS CLÉS
Ce que NIS2 vous demande vraiment.
L’article 21 définit les mesures minimales de gestion des risques ; l’article 23, la discipline de notification. En pratique, cinq chantiers dominent.
Gouvernance & responsabilité (art. 20)
Les organes de direction approuvent les mesures de gestion des risques, supervisent leur mise en œuvre et se forment au risque cyber. La responsabilité est personnelle.
Mesures de gestion des risques (art. 21)
Politiques d’analyse des risques, traitement des incidents, continuité, sécurité de la chaîne d’approvisionnement, développement sécurisé, évaluation d’efficacité, cryptographie, contrôle d’accès et MFA.
Notification des incidents (art. 23)
Alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois, avec points d’étape sur demande.
Sécurité de la chaîne d’approvisionnement
Évaluer et gérer la sécurité des fournisseurs directs et prestataires, y compris leurs pratiques de développement et vos leviers contractuels.
Preuve d’efficacité
Les politiques doivent être évaluées dans leur efficacité. Un classeur de PDF n’est pas une efficacité. Des contrôles opérants et vérifiables, oui.
CE QUE FAIT MINDLAPSE
Des articles aux contrôles vérifiés.
Les obligations NIS2 sont pré-mappées vers des contrôles dans la plateforme ; Ernest en maintient l’état vérifié sur des signaux vivants.
Art. 20 : responsabilité des dirigeants
Le Cyber Cockpit donne aux organes de direction une posture vérifiée et lisible en conseil (mesures, état, exposition) générée depuis les preuves, pas assemblée en slides.
Art. 21 : mesures de gestion des risques
Smart Compliance mappe NIS2 sur votre jeu de contrôles (aux côtés d’ISO 27001 et autres) et surveille chaque contrôle en continu avec des verdicts sourcés.
Art. 21(2)(d) : chaîne d’approvisionnement
TPRM mène des évaluations fournisseurs proportionnées et contextuelles, avec détection des contradictions et réseau de risques vivant de vos dépendances.
Art. 23 : préparation à la notification
Risk Intelligence maintient scénarios, responsables et circuits d’escalade à jour : le chrono des 24 h/72 h démarre avec du contexte, pas du chaos.
Évaluation d’efficacité
Chaque contrôle porte des preuves datées et vérifiables et une piste d’audit, la démonstration de fonctionnement dans le temps que demandent les autorités.
RESSOURCE · NIS2
Guide de préparation NIS2
Ce que la directive exige réellement, quelles preuves résistent à l’examen, et à quel moment la déclaration documentée ne suffit plus.
NIS2 - FAQ
Questions fréquentes, réponses directes.
Qui est concerné par NIS2 ?
Les entités essentielles et importantes de 18 secteurs (annexes I et II) : énergie, transports, banque et infrastructures de marché, santé, eau, infrastructures numériques, gestion de services TIC, administration publique, spatial, plus services postaux, déchets, chimie, agroalimentaire, industrie manufacturière, fournisseurs numériques et recherche. En règle générale, les entités de 50 salariés ou 10 M€ de chiffre d’affaires et plus de ces secteurs sont concernées ; certaines le sont quelle que soit leur taille.
Quels sont les délais de notification d’incident NIS2 ?
Une alerte précoce à votre CSIRT/autorité sous 24 heures après avoir eu connaissance d’un incident significatif, une notification complète sous 72 heures, et un rapport final sous un mois, avec des points d’étape sur demande.
Quelles sanctions prévoit NIS2 ?
Jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial (le plus élevé des deux) pour les entités essentielles, et jusqu’à 7 millions d’euros ou 1,4 % pour les entités importantes, avec en outre la responsabilité des dirigeants et de possibles interdictions temporaires d’exercer des fonctions dirigeantes.
NIS2 s’applique-t-elle en France ?
Pas encore en droit national. NIS2 devait être transposée dans toute l’UE avant le 17 octobre 2024. En septembre 2026, la loi française de transposition (le projet de loi résilience, qui refond aussi le régime OIV) est encore devant le Parlement, et la Commission européenne a saisi la Cour de justice contre la France en juillet 2026. Les entités qui seront essentielles ou importantes devraient déjà déployer les mesures de l’article 21 : les obligations de la directive sont connues, seul le régime national de supervision reste à venir.
Comment Mindlapse raccourcit-il le chemin vers la conformité NIS2 ?
Les exigences NIS2 arrivent pré-mappées vers des contrôles partagés avec vos autres référentiels : vos mesures existantes comptent immédiatement. La vérification continue remplace ensuite la chasse annuelle aux preuves : votre posture NIS2 est à jour chaque jour, preuves jointes.
GLOSSAIRE
Termes à connaître
NIS2, SOUS CONTRÔLE
Voyez votre posture NIS2, vérifiée, aujourd’hui.
Venez avec votre périmètre ; nous le mappons en direct sur l’article 21 et montrons les écarts, preuves à l’appui.