Nicolas Lacourte
Solution Manager Cybersécurité
La directive NIS2 est entrée en vigueur au niveau européen, avec une obligation de transposition dans les États membres avant octobre 2024. Cependant, la majorité des pays, dont la France, accusent un retard dans sa mise en œuvre concrète.
Où en est la France ?
- Le projet de loi a été adopté au sénat le 12 mars 2025
- Il est encore en cours d’examen par la commission spéciale de l’Assemblée nationale (vote prévu pour septembre)
- Les décrets d’application sont en cours d’élaboration par l’ANSSI
Selon nos dernières informations, l’ANSSI travaille sur 20 objectifs de sécurité, regroupés en 4 grands axes :
- Gouvernance : PSSI, cartographie, gestion RH, contrôle des accès physiques
- Protection : cloisonnement, MFA, gestion des identités, anti-malware
- Défense : analyse de risque, audits, gestion de crise
- Résilience : supervision, PRA, administration dédiée, configuration sécurisée
En clair : la loi n’est pas encore finalisée, mais les attendus sont déjà largement identifiables.
Les entreprises concernées gagneraient donc à anticiper la mise en conformité dès maintenant, sans attendre le décret final.
5 erreurs à éviter dès aujourd’hui
1. Réduire NIS2 à une mise en conformité documentaire
NIS2 ne se limite pas à cocher des cases sur un tableau de gouvernance.
Elle impose des capacités opérationnelles démontrables : détection, réponse aux incidents, supervision, continuité, gestion des fournisseurs…
À faire :
- Ne pas se limiter à la production de politiques.
- Travailler aussi sur l’opérationnalisation : processus, outils, contrôles réels, traçabilité.
2. Attendre la version finale de la transposition pour commencer
Beaucoup d’organisations attendent encore des textes “clairs” avant d’agir.
C’est une erreur stratégique : les grandes exigences sont connues et les délais seront courts.
À faire :
- Réaliser dès maintenant une gap analysis (diagnostic d’écart) entre votre niveau actuel et les attendus de NIS2.
- Prioriser les chantiers selon la criticité, la dépendance fournisseur et le niveau d’exposition.
3. Négliger la gestion des actifs et des dépendances
NIS2 introduit la notion de « supply chain security ». Or, de nombreuses organisations ignorent encore :
- ce qu’elles exposent réellement sur Internet,
- quels actifs sont critiques,
- qui sont leurs fournisseurs à risques.
À faire :
- Construire ou fiabiliser une CMDB (Configuration Management Database)
- Identifier les services sensibles et les actifs critiques, y compris dans le cloud
- Cartographier les tiers, leurs accès, leurs dépendances, leurs clauses contractuelles
4. Sous-estimer la dimension « temps réel »
NIS2 n’impose pas une conformité figée, mais une capacité dynamique à détecter, réagir et notifier.
Cela implique :
- de surveiller activement ses systèmes (EDR, SOC, etc.)
- de notifier les autorités sous 24 heures
- de disposer de moyens de réaction rapide (isolation, remédiation, blocage)
À faire :
- Mettre en place une capacité de détection et réponse (interne ou externalisée)
- Préparer les processus d’alerte vers les autorités compétentes
- Tester des scénarios d’incidents à blanc (fiches réflexes, RACI, etc.)
5. Limiter le sujet au RSSI
Trop souvent, la conformité NIS2 est vue comme une affaire purement IT ou cybersécurité.
Or, la directive impose :
- une implication de la direction générale (avec responsabilité légale)
- un pilotage transversal (IT, métiers, juridique, achats…)
- une sensibilisation des collaborateurs et partenaires
À faire :
- Impliquer la direction dès le début, avec un plan d’engagement NIS2 clair
- Nommer un référent transverse (RSSI ou responsable conformité) avec autorité
- Mettre en place une gouvernance structurée, pas uniquement un plan technique
Conclusion : agir maintenant, avec méthode
Préparer NIS2, ce n’est pas anticiper un simple audit.
C’est renforcer durablement la posture cybersécurité de l’organisation.
Les clés d’une mise en conformité réussie :
- Diagnostic clair
- Priorisation des chantiers
- Pilotage transverse
- Preuves concrètes
- Capacités opérationnelles activables
Envie de vérifier où vous en êtes ?
La première étape est souvent de cartographier l’existant.
Vous souhaitez un accompagnement ?
Nos experts NXO peuvent vous aider.
Sur le même thème
Cybersécurité : comprendre et respecter la directive NIS2
Questionnaire | NIS2 : où en est votre entreprise ?