Cartographiez vos obligations, structurez vos mesures de gestion des risques et gardez vos preuves prêtes pour l'autorité de contrôle.
La directive (UE) 2022/2555, dite NIS2, élargit considérablement le périmètre de son prédécesseur NIS : elle couvre dix-huit secteurs et distingue les entités essentielles des entités importantes, avec des régimes de supervision différents. Son article 21 impose des mesures de gestion des risques de cybersécurité, parmi lesquelles l'analyse de risque, le traitement des incidents, la continuité d'activité, la sécurité de la chaîne d'approvisionnement et l'évaluation de l'efficacité des mesures. L'article 23 encadre la notification des incidents significatifs, avec une alerte précoce sous 24 heures et une notification sous 72 heures. La responsabilité des organes de direction est explicite, ce qui déplace le sujet du service informatique vers le comité de direction.
Se mettre en conformité avec NIS2 sans plateforme dédiée revient à maintenir à la main la correspondance entre les mesures de l'article 21, vos contrôles existants et vos preuves. Une solution NIS2 utile porte donc quatre choses : l'analyse de risque qui justifie vos mesures, le registre des mesures et de leur efficacité, l'évaluation de vos fournisseurs critiques, et le dossier de preuves mobilisable à la demande. Comme la plupart des entités concernées sont déjà engagées dans une démarche ISO 27001 ou EBIOS RM, l'enjeu est de réutiliser ces travaux plutôt que de repartir d'une feuille blanche.
Vailor rapproche automatiquement les exigences de NIS2 avec vos contrôles ISO 27001 et vos analyses EBIOS RM déjà réalisées, pour ne traiter que l'écart réel. L'IA agentique rédige les analyses de risque et prépare les livrables, chaque sortie restant explicable et traçable devant un auditeur ou une autorité. Vos données sont hébergées en France et en Union européenne, ce qui est cohérent avec une directive dont l'objet même est la résilience européenne.
L'IA conduit vos ateliers EBIOS RM et produit l'analyse de risque qui justifie vos mesures de gestion.
Le registre des mesures de l'article 21, leur mise en oeuvre et l'évaluation de leur efficacité dans un seul endroit.
Chaque mesure, preuve et décision est horodatée et documentée, pour répondre à l'autorité sans reconstitution.
L'évaluation de vos fournisseurs critiques, exigée par l'article 21, est pilotée depuis la même plateforme.
Deux critères se combinent : le secteur et la taille. L'entité doit relever d'un des secteurs listés en annexe de la directive et atteindre au moins la taille d'une moyenne entreprise au sens européen, soit en pratique cinquante salariés ou dix millions d'euros de chiffre d'affaires ou de bilan. La directive écarte elle-même ce critère de taille dans plusieurs cas : fournisseurs de services DNS, prestataires de services de confiance, ou entité qui est l'unique fournisseur, dans son pays, d'un service essentiel. L'échéance européenne de transposition était fixée au 17 octobre 2024, le détail du dispositif relevant ensuite du texte national.
Le classement dépend du secteur et de la taille : les grandes entreprises des secteurs jugés hautement critiques sont essentielles, les autres entités dans le champ sont importantes. Les mesures de gestion des risques attendues sont les mêmes ; ce qui change, c'est le contrôle. Une entité essentielle est supervisée a priori, avec inspections et audits possibles sans soupçon préalable. Une entité importante relève d'un contrôle a posteriori, déclenché par un indice de manquement ou un incident. Les plafonds de sanction diffèrent également.
Non. NIS2 est une directive, pas un référentiel certifiable : aucun organisme n'émet de certificat NIS2, et un prestataire qui vous en promet un vend autre chose. Ce que l'autorité de contrôle attend, c'est la démonstration que vos mesures de gestion des risques sont définies, mises en oeuvre, évaluées et documentées. Une certification ISO 27001, ou une certification européenne portant sur un produit ou un service, peut servir d'élément de preuve, mais ne dispense pas de cette démonstration.
Non, mais elle couvre une bonne partie du chemin. Un système de management certifié apporte déjà l'appréciation des risques, la gestion des incidents, la continuité d'activité et la maîtrise des fournisseurs. Restent les points propres à la directive : les délais de notification à l'autorité, la responsabilité formelle des organes de direction et leur obligation de formation, et surtout le périmètre, qui est celui de vos activités régulées et pas seulement celui que vous avez choisi de certifier. Le travail utile consiste à mesurer cet écart, pas à tout reprendre.
La directive impose aux États membres des plafonds minimaux : pour une entité essentielle, au moins dix millions d'euros ou 2 % du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu ; pour une entité importante, au moins sept millions d'euros ou 1,4 %. L'amende n'est pas le seul levier. L'autorité peut ordonner des mesures correctives, rendre un manquement public et, pour les seules entités essentielles, suspendre temporairement une autorisation ou viser les responsabilités dirigeantes.
Pas nécessairement, et c'est là que se joue la difficulté. La directive ne s'applique qu'aux entités qui entrent dans son champ, mais elle vous rend responsable de la sécurité de votre chaîne d'approvisionnement, y compris pour des prestataires qui n'ont eux-mêmes aucune obligation directe. Vous devez apprécier le risque lié à chaque fournisseur, tenir compte de la qualité de ses pratiques de sécurité et traduire vos exigences dans les contrats. Un fournisseur hors périmètre n'est pas un fournisseur hors analyse.
Parce que la conformité NIS2 se démontre par des liens, pas par une liste. L'autorité veut voir quelle mesure couvre quelle exigence, quel risque la justifie, quelle preuve l'atteste et à quelle date elle a été revue. Un tableur perd ces liens dès qu'un périmètre bouge ou qu'un responsable change de poste, et il ne conserve pas l'historique des décisions. Une plateforme les maintient, signale ce qui n'est plus à jour et produit les livrables sans ressaisie. Avec Vailor, l'IA réduit en outre de 70 % le temps passé sur les analyses de risque.
Découvrez toutes nos ressources sur la gouvernance, le risque et la conformité propulsés par l'intelligence artificielle.
Tout ce que vous devez savoir sur la GRC IA : définition, avantages, mise en œuvre et meilleures pratiques pour transformer votre gouvernance avec l'intelligence artificielle.
Les critères essentiels pour sélectionner la meilleure plateforme cyber GRC IA. Architecture, souveraineté, fonctionnalités : le guide d'achat complet.
Demandez une démo et voyez où vous en êtes réellement sur les mesures de l'article 21.