La directive NIS2 est entrée en vigueur. Les entreprises des secteurs critiques ont l’obligation de se conformer à de nouvelles exigences de cybersécurité sous peine de sanctions lourdes. Les amendes peuvent atteindre 10 millions d’euros ou 2% du chiffre d’affaires mondial. La responsabilité personnelle des dirigeants est engagée. Ce n’est plus un sujet IT, c’est un sujet de direction générale.
La situation actuelle
- Vous êtes probablement concerné. NIS2 élargit considérablement son périmètre : secteurs classés critiques — énergie, transport, santé, eau potable, infrastructures numériques, administration publique, espace, alimentation, gestion des déchets, industrie manufacturière, services postaux, chimie —, entreprises de plus de 50 salariés ou 10 millions d’euros de chiffre d’affaires, sous-traitants d’un secteur critique, et fournisseurs de services numériques. Dans le doute, un audit rapide lève l’ambiguïté.
- Les délais sont serrés. La transposition en droit français est en cours. Attendre le dernier moment, c’est affronter un marché saturé de demandes, des délais allongés et des coûts en hausse.
- Les sanctions engagent les dirigeants. Jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour les entités essentielles, 7 millions ou 1,4 % pour les entités importantes. La responsabilité personnelle des dirigeants est engagée.
- Vos clients vont exiger des preuves. La conformité devient un argument commercial concret, et une condition pour répondre aux appels d’offres des secteurs régulés.
Chaque mois de retard augmente le risque. Les premières entreprises sanctionnées serviront d'exemple. Ne soyez pas celles-là.
Ce que nous livrons
Gouvernance et politiques
Politique de sécurité du SI, comité de pilotage, responsabilités formalisées. NIS2 exige l’implication de la direction : nous structurons la gouvernance pour que ce soit effectif et auditable.
Gestion des risques
Méthodologie d’analyse de risques conforme aux exigences NIS2. Cartographie des actifs critiques, évaluation des menaces, mesures de traitement proportionnées au niveau de risque.
Sécurité réseau et systèmes
Durcissement des configurations, segmentation réseau, gestion des accès, chiffrement, mises à jour de sécurité. Les fondamentaux techniques qui protègent réellement votre infrastructure.
Gestion des incidents
Procédures de détection, de réponse et de notification conformes aux délais imposés par NIS2. Alerte initiale sous 24 heures, rapport complet sous 72 heures. Vos équipes savent quoi faire quand un incident survient.
Continuité d’activité
Plans de continuité et de reprise d’activité, stratégies de sauvegarde, tests de restauration. Votre activité redémarre dans des délais maîtrisés après un incident majeur.
Sécurité de la supply chain
Évaluation de la sécurité de vos fournisseurs critiques, clauses contractuelles, audits de conformité. NIS2 vous rend responsable de la sécurité de votre chaîne d’approvisionnement.
Pourquoi Cylian
L’audit d’écart avant le plan
Nous partons de ce qui existe déjà chez vous. Beaucoup d’exigences NIS2 sont partiellement couvertes sans être formalisées : les mettre au jour évite de payer deux fois ce qui est en place.
La remédiation, pas seulement le constat
Un rapport de conformité qui s’arrête au diagnostic laisse le plus dur à faire. Nous administrons des infrastructures au quotidien et nous conduisons la remédiation technique, du durcissement à la supervision.
Le risque avant la case à cocher
Les écarts sont hiérarchisés par risque réel et chiffrés en effort. Vous arbitrez ce qui est corrigé maintenant, ce qui est planifié et ce qui est documenté comme accepté — la directive demande des décisions tracées, pas la perfection.
Formation adossée
NIS2 impose la sensibilisation des équipes et la montée en compétence des responsables. Nos formations concevoir et déployer la sécurité du SI et contrer les attaques et les intrusions couvrent cette obligation.
Questions fréquentes
- Quelles sont les sanctions en cas de non-conformité NIS2 ?
- Les sanctions peuvent atteindre 10 millions d'euros ou 2% du chiffre d'affaires mondial pour les entités essentielles, et 7 millions d'euros ou 1,4% du CA pour les entités importantes. Au-delà des amendes, la responsabilité personnelle des dirigeants peut être engagée.
- Comment savoir si mon entreprise est concernée par NIS2 ?
- NIS2 s'applique aux entreprises de plus de 50 salariés ou plus de 10 millions d'euros de CA dans les secteurs critiques (énergie, transport, santé, numérique, eau, alimentation, etc.). Les sous-traitants de ces secteurs sont également concernés. Un audit rapide permet de lever le doute.
- Combien de temps faut-il pour se mettre en conformité ?
- La durée dépend de votre contexte. Nous chiffrons chaque phase lors du cadrage initial. L'audit gap analysis donne une vision claire du chemin à parcourir et permet de planifier les étapes suivantes.
- Quel budget prévoir pour la mise en conformité ?
- Le budget dépend de l'écart entre votre situation actuelle et les exigences NIS2. L'audit initial permet de chiffrer précisément les actions nécessaires. Nous travaillons par phases priorisées pour étaler l'investissement et traiter les risques les plus critiques en premier.
- NIS2 s'applique-t-elle aux sous-traitants ?
- Oui. La gestion de la sécurité de la chaîne d'approvisionnement est une exigence explicite de NIS2. Si vous êtes fournisseur d'une entité essentielle ou importante, vous serez soumis à des exigences de sécurité contractuelles. Anticiper cette conformité devient un avantage commercial.
- Que se passe-t-il si nous avons déjà une certification ISO 27001 ?
- ISO 27001 couvre une partie significative des exigences NIS2, mais pas toutes. La directive ajoute des obligations spécifiques sur la notification d'incidents, la gouvernance au niveau de la direction, et la sécurité de la supply chain. L'audit gap analysis identifie précisément les écarts restants.
Pour aller plus loin
- Notre expertise en sécurité informatique va au-delà du réglementaire : sensibilisation de vos équipes, audits techniques et tests d’intrusion, conformité RGPD et ISO 27001.
- La remédiation NIS2 passe par le durcissement de votre infrastructure : systèmes, réseaux, monitoring.
La conformité NIS2 commence par un état des lieux.
Planifier un audit NIS2 →
Termes associés : NIS2, directive NIS2, directive (UE) 2022/2555, transposition, entité essentielle, entité importante, secteur critique, seuil d’assujettissement, mise en conformité, audit d’écart, gap analysis, plan de remédiation, gouvernance de la sécurité, PSSI, politique de sécurité, comité de pilotage, responsabilité des dirigeants, sanctions, analyse de risques, EBIOS RM, cartographie des actifs, durcissement, segmentation réseau, gestion des accès, chiffrement, gestion des incidents, notification 24 heures, rapport 72 heures, CSIRT, CERT, ANSSI, continuité d’activité, PCA, PRA, sauvegarde, test de restauration, supply chain, sécurité des fournisseurs, clauses contractuelles, RGPD, ISO 27001, CNIL, DPIA, appel d’offres, secteur régulé, Cylian, Dijon.