Directive NIS2 : qui est concerné et comment s'y préparer dans le Grand Ouest ?
- normya

- 2 juil.
- 2 min de lecture
Après le RGPD, une nouvelle réglementation européenne bouscule la gestion des risques numériques des entreprises : la directive NIS2. Déjà en vigueur au niveau européen et en cours de transposition en droit français, elle élargit considérablement le nombre de structures soumises à des obligations de cybersécurité. Que vous soyez basé à Nantes, Rennes, Angers, Le Mans, Brest ou ailleurs dans le Grand Ouest, voici ce qu'il faut savoir pour anticiper.
Qu'est-ce que la directive NIS2 ?
NIS2 (Network and Information Security 2) est la directive européenne qui vise à renforcer le niveau commun de cybersécurité au sein de l'Union. Elle succède à la première directive NIS de 2016 et élargit fortement son champ d'application : secteurs concernés, taille des entreprises visées, obligations de gouvernance et sanctions en cas de manquement.
Qui est concerné par NIS2 en France ?
Contrairement au RGPD, qui concerne quasiment toutes les structures traitant des données personnelles, NIS2 cible en priorité les entités dites « essentielles » et « importantes » de secteurs stratégiques, parmi lesquels :
Énergie, transport, santé, eau et infrastructures numériques
Administrations publiques et collectivités territoriales
Industrie et fabrication de produits critiques
Espace, gestion des déchets, agroalimentaire
Prestataires de services numériques (cloud, data centers, marketplaces)
Le seuil d'entrée dépend de la taille de l'entreprise (effectifs, chiffre d'affaires) et de son secteur d'activité. De nombreuses PME et ETI du Grand Ouest, sous-traitantes ou fournisseurs d'entités soumises à NIS2, seront aussi concernées indirectement via leurs obligations contractuelles de sécurité.
Calendrier de mise en conformité
La transposition de la directive en droit français précise progressivement le périmètre exact et les délais laissés aux entreprises identifiées par l'ANSSI pour se mettre en conformité. Mieux vaut anticiper dès maintenant plutôt que d'attendre une notification officielle : les entreprises qui commencent leur diagnostic en amont abordent la mise en conformité sereinement plutôt que dans l'urgence.
Comment se préparer : la méthodologie Normya
Se mettre en conformité avec NIS2 commence, comme pour le RGPD, par une évaluation de maturité. Nous accompagnons les entreprises du Grand Ouest selon une démarche structurée :
Diagnostic de maturité cybersécurité et cartographie du système d'information
Analyse de risque SI selon la méthode EBIOS RM recommandée par l'ANSSI, pour identifier les scénarios de risque prioritaires
Définition d'un plan d'action priorisé, mesures organisationnelles et techniques
Mise en place de la gouvernance et de la documentation exigées par NIS2 (politique de sécurité, gestion des incidents, continuité d'activité)
Transfert de compétences en interne pour pérenniser la démarche
NIS2 dans le Grand Ouest : un enjeu pour toutes les tailles d'entreprises
Qu'elles soient basées à Nantes, Rennes, Angers, Le Mans, Brest ou en Normandie, de nombreuses PME du Grand Ouest sous-estiment encore leur exposition à NIS2, en particulier lorsqu'elles sont fournisseurs ou sous-traitantes d'un donneur d'ordre soumis à la directive. Attendre la mise en demeure n'est pas une stratégie : un diagnostic de quelques heures permet de savoir précisément où vous en êtes.
Vous vous interrogez sur votre exposition à NIS2 ou vous souhaitez engager une analyse de risque SI selon la méthode EBIOS RM ? Contactez Normya pour un premier échange sur votre niveau de maturité.
Retrouvez également notre présentation complète de notre offre gestion des risques et analyse EBIOS RM.




Commentaires