Un dirigeant n’a pas à devenir expert en cybersécurité. Il doit en revanche pouvoir dire, devant un contrôleur ou un juge, quelles décisions il a prises et quand. NIS2 ne demande pas d’être invulnérable, elle demande d’être en mesure de prouver qu’on a piloté le risque.
Traduire NIS2 en actions concrètes
Nous faisons le lien entre vos obligations réglementaires et votre couverture assurantielle. Étude gratuite sous 24 heures.
NIS2 en une phrase, puis en cinq
NIS2 est la directive européenne qui oblige certaines organisations à se protéger contre les cyberattaques, à signaler leurs incidents et à en répondre devant une autorité publique.
En cinq phrases, maintenant. Le texte s’applique à 18 secteurs jugés critiques pour le fonctionnement du pays. Il fixe un socle de mesures techniques et organisationnelles, sans imposer de solution technique précise. Il impose de déclarer les incidents significatifs dans des délais courts. Il rend l’organe de direction responsable de la mise en conformité. Il prévoit des sanctions financières dissuasives, jusqu’à 2 % du chiffre d’affaires mondial.
Une directive européenne ne s’applique pas directement. Chaque État doit la traduire dans son droit national, c’est la transposition. Tant que la loi française n’est pas promulguée, les obligations NIS2 ne sont pas opposables aux entreprises françaises. Source : Legifrance.

Pourquoi l’Europe a durci le texte
Parce que la première directive ne couvrait presque personne. NIS1, adoptée en 2016, visait environ 500 opérateurs en France. Une goutte d’eau face à une menace qui frappe surtout des structures moyennes, moins bien défendues.
Deux constats ont pesé. D’abord, les attaques ne visent plus seulement les grands groupes : elles remontent la chaîne par les sous-traitants. Ensuite, chaque État appliquait NIS1 à sa façon, ce qui créait des trous dans la raquette européenne. NIS2 harmonise et élargit.
« Le nombre d’entités régulées passe d’environ 500 sous NIS1 à environ 15 000 sous NIS2, réparties sur dix-huit secteurs. »
Synthèse des travaux parlementaires sur le projet de loi résilience, Sénat, 2025
Cabinet de courtage indépendant installé en métropole rennaise, nous interrogeons plusieurs compagnies sur le même cahier des charges et confrontons garanties, plafonds, franchises et exclusions.
Les trois piliers de la directive
Tout NIS2 tient dans trois obligations : gérer le risque, déclarer les incidents, maîtriser sa chaîne d’approvisionnement. Le reste n’est que déclinaison.
| Pilier | Ce que la directive demande | Traduction opérationnelle |
|---|---|---|
| Gestion du risque | Mesures techniques et organisationnelles proportionnées | Analyse de risque, politique de sécurité, sauvegardes, contrôle des accès, chiffrement, formation |
| Déclaration d’incident | Alerte précoce puis notification circonstanciée | Alerte sous 24 heures, notification sous 72 heures, rapport final sous un mois |
| Chaîne d’approvisionnement | Évaluer et encadrer ses fournisseurs critiques | Clauses contractuelles, questionnaires de sécurité, plan de réversibilité |
Source : directive (UE) 2022/2555, articles 21 et 23.
Beaucoup retiennent les 72 heures et oublient l’alerte précoce à 24 heures. Or c’est celle-là qui pose problème : elle tombe au moment où vous ne savez encore presque rien de l’attaque, où vos systèmes sont coupés et où votre priorité est de rétablir la production. Sans procédure écrite préparée à froid, ce délai est intenable.
La vraie nouveauté : la responsabilité des dirigeants
C’est le point qui change tout, et celui dont on parle le moins. NIS2 impose à l’organe de direction d’approuver les mesures de gestion du risque et d’en superviser la mise en oeuvre. La responsabilité ne peut pas être déléguée à la direction informatique.
Le texte va plus loin : les dirigeants doivent suivre une formation en cybersécurité, et les autorités peuvent, pour les entités essentielles, prononcer une interdiction temporaire d’exercer des fonctions dirigeantes. Ce n’est plus un sujet technique. C’est un sujet de gouvernance.
La situation. Un groupe de transport de 180 salariés basé près de Rennes. Le dirigeant considère la cybersécurité comme une affaire d’infogérant.
L’incident. Un chiffrement des serveurs bloque la planification pendant neuf jours. L’infogérant avait alerté deux fois par courriel sur l’absence de sauvegarde déconnectée.
Le dénouement. Les courriels d’alerte non traités deviennent la pièce centrale du dossier. Sous NIS2, cette inaction documentée engagerait directement la direction.
Protéger l’entreprise et ses dirigeants
Garantie cyber et responsabilité des dirigeants ne relèvent pas du même contrat. Nous vérifions que les deux se complètent sans trou.
Ce qui change par rapport à NIS1
Quatre différences structurantes, au-delà du simple élargissement du périmètre.
| Sujet | NIS1 (2016) | NIS2 (2022) |
|---|---|---|
| Entités concernées en France | environ 500 | environ 15 000 |
| Désignation | Au cas par cas par l’État | Automatique selon secteur et taille |
| Dirigeants | Non visés | Responsables et formation obligatoire |
| Sanctions | Faibles et peu appliquées | Jusqu’à 10 M€ ou 2 % du CA mondial |
Source : directives (UE) 2016/1148 et (UE) 2022/2555.

Concrètement, qu’est-ce que ça change pour vous
Si vous êtes dans le périmètre, vous devrez vous enregistrer auprès de l’ANSSI, documenter votre gestion du risque et savoir déclarer un incident en 24 heures. Si vous n’y êtes pas, vos clients régulés vous imposeront une partie de ces exigences par contrat.
Dans les deux cas, le sujet arrive. La question n’est pas de savoir si vous serez concerné, mais par quel canal : la loi ou votre carnet de commandes. Pour vérifier votre situation précise, consultez notre article dédié à la question de savoir qui est concerné par NIS2.
- Une directive, pas encore une loi française : le texte de transposition n’était pas promulgué au 3 août 2026.
- Trois obligations : gérer le risque, déclarer les incidents, encadrer ses fournisseurs.
- Deux délais à connaître : 24 heures pour l’alerte, 72 heures pour la notification.
- Les dirigeants sont personnellement engagés, y compris en formation.
- Conformité et assurance se renforcent : les mesures NIS2 sont souvent des conditions de garantie.
Commencez par le questionnaire de sécurité de votre assureur, même si vous n’êtes pas encore assuré en cyber. C’est la checklist la plus courte et la plus concrète qui existe, elle recoupe l’essentiel des attentes NIS2 et elle vous donne une photographie honnête de votre niveau réel. Nous la parcourons avec vous, gratuitement, depuis notre page assurance cyber entreprise.
« NIS 2 rentrera en vigueur en France dès lors que l’ensemble des textes de transposition, loi, décrets et arrêtés, auront été promulgués. »
ANSSI, documentation officielle MonEspaceNIS2, cyber.gouv.fr, 2025
Cabinet indépendant multi-compagnies près de Rennes, nous parlons risque avant de parler contrat.
- Lecture croisée obligations NIS2 et garanties existantes
- Mise en concurrence sur cahier des charges identique
- Accompagnement en cas de sinistre
Une étude cyber gratuite, sous 24 heures
Comparatif garanties, plafonds et franchises sur votre profil réel, sans engagement.
Questions fréquentes
Que veut dire NIS2 ?
Network and Information Security 2. C’est le nom de la directive (UE) 2022/2555 du 14 décembre 2022, qui remplace la directive NIS de 2016. Elle harmonise les exigences de cybersécurité dans les 27 États membres.
NIS2 concerne-t-elle les collectivités ?
Oui. L’administration publique figure parmi les secteurs hautement critiques. Les travaux de transposition français ont envisagé d’inclure environ 1 500 collectivités et groupements, dont les régions, les départements et les communes les plus peuplées.
Quelle différence entre NIS2 et le RGPD ?
Le RGPD protège les données personnelles, NIS2 protège la continuité des services essentiels. Une attaque peut déclencher les deux : notification à la CNIL au titre du RGPD, et à l’ANSSI au titre de NIS2. Ce sont deux démarches distinctes, avec deux interlocuteurs différents.
Quels sont les délais de déclaration d’incident ?
La directive prévoit trois étapes : une alerte précoce dans les 24 heures suivant la prise de connaissance de l’incident, une notification circonstanciée dans les 72 heures, puis un rapport final dans le mois.
Faut-il un responsable de la sécurité dédié ?
La directive n’impose pas de créer un poste, contrairement au délégué à la protection des données du RGPD. Elle exige en revanche que quelqu’un pilote réellement le sujet et que la direction en réponde. Dans une PME, ce rôle se cumule souvent avec une fonction existante.
Les dirigeants peuvent-ils être sanctionnés personnellement ?
La directive prévoit que les autorités puissent, pour les entités essentielles, interdire temporairement l’exercice de fonctions dirigeantes en cas de manquement persistant. Les modalités exactes en France dépendront de la loi de transposition.
Par où commencer quand on ne sait rien du sujet ?
Par trois choses simples : savoir ce que vous avez comme systèmes, vérifier que vos sauvegardes se restaurent, et écrire qui fait quoi en cas d’incident. Ces trois chantiers sont utiles avec ou sans NIS2, et ils conditionnent aussi l’acceptation de votre dossier par un assureur cyber.
Expert en Responsabilité Civile Professionnelle
Courtier spécialisé en RC Pro et en assurance cyber, Nicolas accompagne les indépendants, professions libérales et dirigeants d’entreprises dans la protection de leur activité.
