Directive NIS2

Le logiciel NIS2 qui pilote votre mise en conformité

Cartographiez vos obligations, structurez vos mesures de gestion des risques et gardez vos preuves prêtes pour l'autorité de contrôle.

Découvrir la plateforme

Ce qu'exige la directive NIS2

La directive (UE) 2022/2555, dite NIS2, élargit considérablement le périmètre de son prédécesseur NIS : elle couvre dix-huit secteurs et distingue les entités essentielles des entités importantes, avec des régimes de supervision différents. Son article 21 impose des mesures de gestion des risques de cybersécurité, parmi lesquelles l'analyse de risque, le traitement des incidents, la continuité d'activité, la sécurité de la chaîne d'approvisionnement et l'évaluation de l'efficacité des mesures. L'article 23 encadre la notification des incidents significatifs, avec une alerte précoce sous 24 heures et une notification sous 72 heures. La responsabilité des organes de direction est explicite, ce qui déplace le sujet du service informatique vers le comité de direction.

Ce qu'un outil NIS2 doit vous apporter

Se mettre en conformité avec NIS2 sans plateforme dédiée revient à maintenir à la main la correspondance entre les mesures de l'article 21, vos contrôles existants et vos preuves. Une solution NIS2 utile porte donc quatre choses : l'analyse de risque qui justifie vos mesures, le registre des mesures et de leur efficacité, l'évaluation de vos fournisseurs critiques, et le dossier de preuves mobilisable à la demande. Comme la plupart des entités concernées sont déjà engagées dans une démarche ISO 27001 ou EBIOS RM, l'enjeu est de réutiliser ces travaux plutôt que de repartir d'une feuille blanche.

Pourquoi Vailor pour votre conformité NIS2

Vailor rapproche automatiquement les exigences de NIS2 avec vos contrôles ISO 27001 et vos analyses EBIOS RM déjà réalisées, pour ne traiter que l'écart réel. L'IA agentique rédige les analyses de risque et prépare les livrables, chaque sortie restant explicable et traçable devant un auditeur ou une autorité. Vos données sont hébergées en France et en Union européenne, ce qui est cohérent avec une directive dont l'objet même est la résilience européenne.

Ce que couvre le logiciel NIS2 Vailor

Analyse de risque article 21

L'IA conduit vos ateliers EBIOS RM et produit l'analyse de risque qui justifie vos mesures de gestion.

Mesures et efficacité

Le registre des mesures de l'article 21, leur mise en oeuvre et l'évaluation de leur efficacité dans un seul endroit.

Preuves prêtes pour le contrôle

Chaque mesure, preuve et décision est horodatée et documentée, pour répondre à l'autorité sans reconstitution.

Chaîne d'approvisionnement

L'évaluation de vos fournisseurs critiques, exigée par l'article 21, est pilotée depuis la même plateforme.

Les bénéfices d'un outil NIS2 dédié

Sachez si vous êtes entité essentielle ou entité importante, et ce que cela change
Réutilisez vos contrôles ISO 27001 au lieu de repartir de zéro
Justifiez vos mesures par une analyse de risque, pas par une déclaration
Gardez un dossier de preuves mobilisable à tout moment
Pilotez la sécurité de votre chaîne d'approvisionnement
Conservez vos données de conformité en France et en UE

Questions fréquentes sur la directive NIS2

Qui est concerné par la directive NIS2 ?

Deux critères se combinent : le secteur et la taille. L'entité doit relever d'un des secteurs listés en annexe de la directive et atteindre au moins la taille d'une moyenne entreprise au sens européen, soit en pratique cinquante salariés ou dix millions d'euros de chiffre d'affaires ou de bilan. La directive écarte elle-même ce critère de taille dans plusieurs cas : fournisseurs de services DNS, prestataires de services de confiance, ou entité qui est l'unique fournisseur, dans son pays, d'un service essentiel. L'échéance européenne de transposition était fixée au 17 octobre 2024, le détail du dispositif relevant ensuite du texte national.

Entité essentielle ou entité importante : quelle différence ?

Le classement dépend du secteur et de la taille : les grandes entreprises des secteurs jugés hautement critiques sont essentielles, les autres entités dans le champ sont importantes. Les mesures de gestion des risques attendues sont les mêmes ; ce qui change, c'est le contrôle. Une entité essentielle est supervisée a priori, avec inspections et audits possibles sans soupçon préalable. Une entité importante relève d'un contrôle a posteriori, déclenché par un indice de manquement ou un incident. Les plafonds de sanction diffèrent également.

Existe-t-il une certification NIS2 ?

Non. NIS2 est une directive, pas un référentiel certifiable : aucun organisme n'émet de certificat NIS2, et un prestataire qui vous en promet un vend autre chose. Ce que l'autorité de contrôle attend, c'est la démonstration que vos mesures de gestion des risques sont définies, mises en oeuvre, évaluées et documentées. Une certification ISO 27001, ou une certification européenne portant sur un produit ou un service, peut servir d'élément de preuve, mais ne dispense pas de cette démonstration.

Une certification ISO 27001 suffit-elle pour NIS2 ?

Non, mais elle couvre une bonne partie du chemin. Un système de management certifié apporte déjà l'appréciation des risques, la gestion des incidents, la continuité d'activité et la maîtrise des fournisseurs. Restent les points propres à la directive : les délais de notification à l'autorité, la responsabilité formelle des organes de direction et leur obligation de formation, et surtout le périmètre, qui est celui de vos activités régulées et pas seulement celui que vous avez choisi de certifier. Le travail utile consiste à mesurer cet écart, pas à tout reprendre.

Quelles sanctions en cas de manquement à NIS2 ?

La directive impose aux États membres des plafonds minimaux : pour une entité essentielle, au moins dix millions d'euros ou 2 % du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu ; pour une entité importante, au moins sept millions d'euros ou 1,4 %. L'amende n'est pas le seul levier. L'autorité peut ordonner des mesures correctives, rendre un manquement public et, pour les seules entités essentielles, suspendre temporairement une autorisation ou viser les responsabilités dirigeantes.

Mes fournisseurs sont-ils concernés par NIS2 ?

Pas nécessairement, et c'est là que se joue la difficulté. La directive ne s'applique qu'aux entités qui entrent dans son champ, mais elle vous rend responsable de la sécurité de votre chaîne d'approvisionnement, y compris pour des prestataires qui n'ont eux-mêmes aucune obligation directe. Vous devez apprécier le risque lié à chaque fournisseur, tenir compte de la qualité de ses pratiques de sécurité et traduire vos exigences dans les contrats. Un fournisseur hors périmètre n'est pas un fournisseur hors analyse.

Pourquoi un logiciel NIS2 plutôt qu'un tableur ?

Parce que la conformité NIS2 se démontre par des liens, pas par une liste. L'autorité veut voir quelle mesure couvre quelle exigence, quel risque la justifie, quelle preuve l'atteste et à quelle date elle a été revue. Un tableur perd ces liens dès qu'un périmètre bouge ou qu'un responsable change de poste, et il ne conserve pas l'historique des décisions. Une plateforme les maintient, signale ce qui n'est plus à jour et produit les livrables sans ressaisie. Avec Vailor, l'IA réduit en outre de 70 % le temps passé sur les analyses de risque.

Découvrez le logiciel NIS2 Vailor

Demandez une démo et voyez où vous en êtes réellement sur les mesures de l'article 21.