Statut de NIS 2 en France
Ce que la directive exige, comment la France la transpose, et où se situe l'ANSSI dans le tableau.
Vue d'ensemble
La directive NIS 2 est la strate européenne. Elle lie chaque État membre, dont la France, avec un socle de cybersécurité unique pour les entités essentielles et importantes. La France doit inscrire ce socle dans le droit français et mettre en œuvre un régime de supervision en application de celui-ci.
La France transpose NIS 2 au moyen de l'Ordonnance n° 2024-1093 du 2 décembre 2024 et des décrets d'application qui la suivent. Le texte se superpose au régime OIV existant (Opérateurs d'Importance Vitale) et au régime OSE issu de NIS 1 (Opérateurs de Services Essentiels) plutôt que de les remplacer purement et simplement.
L'ANSSI (Agence nationale de la sécurité des systèmes d'information) est le superviseur et le CSIRT national. L'enregistrement passe par le portail MonEspaceNIS2. Les régulateurs sectoriels restent dans la boucle pour les secteurs qui en disposaient déjà, la finance en particulier, où DORA agit comme lex specialis.
Directive de l'UE
Directive (UE) 2022/2555 (NIS 2)
La directive de cybersécurité à l'échelle de l'UE. Elle fixe les obligations que chaque État membre doit transposer, y compris les tests de taille et de secteur pour les entités essentielles et importantes.
Mise en œuvre par l'UE
Règlement d'exécution (UE) 2024/2690 de la Commission
Mesures techniques et méthodologiques pour les fournisseurs d'infrastructure numérique. Directement applicable en France sans transposition nationale.
Transposition française
Ordonnance n° 2024-1093 du 2 décembre 2024
La transposition française de NIS 2. Les décrets d'application et les orientations de l'ANSSI précisent le détail opérationnel. Le texte modifie le Code de la défense (articles L.1332-x pour les OIV) et l'étend au périmètre plus large de NIS 2.
Ordonnance n° 2024-1093
Porte les obligations de NIS 2 en droit français. Définit la catégorie EEI (Entités essentielles importantes), les pouvoirs de supervision de l'ANSSI, les obligations de déclaration d'incidents et les sanctions. La plupart du détail opérationnel est délégué aux décrets d'application.
L'ANSSI comme superviseur et CSIRT
L'ANSSI assure la supervision, les audits et les propositions de sanctions. Elle exploite également le CSIRT national et le portail MonEspaceNIS2. Les régulateurs sectoriels tels que l'ACPR pour la finance conservent leur propre compétence là où la lex specialis s'applique.
Enregistrement et déclaration
La directive imposait que les entités soient identifiables par les États membres à compter du 17 avril 2025. En France, cela passe par MonEspaceNIS2. Les incidents importants suivent la cadence de la directive : alerte précoce à 24 h, notification à 72 h et rapport final à un mois.
Le droit local s'applique à l'intérieur de la France
Les opérations sur le territoire français suivent la transposition française. Un Geschäftsführer allemand dirigeant une filiale française lit l'Ordonnance n° 2024-1093 pour cette filiale, et non le BSIG allemand. Les obligations de la directive sont les mêmes ; la procédure, le portail et les sanctions résident dans le droit français.
La France ne peut pas descendre sous le socle de l'UE
La directive est un instrument d'harmonisation minimale. La France peut aller plus strict, et l'a historiquement fait via le régime OIV. Elle ne peut pas descendre sous la directive concernant les obligations des entités essentielles et importantes, les délais de déclaration d'incidents ou la responsabilité de l'organe de direction.
ANSSI
Autorité compétente principale, superviseur et CSIRT national. Exploite MonEspaceNIS2, publie des orientations, mène des audits et propose des sanctions au Premier ministre. Détient la doctrine OIV historique qui alimente désormais la supervision NIS 2.
CNIL
L'autorité française de protection des données. Pas le régulateur NIS 2. Reste compétente pour la déclaration des violations de données à caractère personnel au titre du GDPR. Un incident NIS 2 touchant des données à caractère personnel est souvent une double notification : ANSSI et CNIL.
ENISA
L'agence de l'UE pour la cybersécurité. Publie des orientations, gère la base de données européenne des vulnérabilités et soutient la coordination transfrontalière. N'est pas un superviseur pour les entités françaises ; c'est l'ANSSI.
Nous sommes déjà OIV, donc NIS 2 est géré.
Les classifications OIV et OSE au titre du Code de la défense existant et du cadre NIS 1 ne se reportent pas automatiquement en tant qu'EEI au titre de NIS 2. Le périmètre est différent, les seuils sectoriels sont différents, et les entités doivent vérifier leur statut au regard des nouveaux critères. De nombreux OIV sont aussi des entités essentielles au titre de NIS 2, mais l'ensemble des obligations et le canal de déclaration changent.
NIS 2 en France ne s'applique qu'aux grands opérateurs.
Le test de taille plafonne par défaut aux moyennes et grandes entreprises, mais la directive capte les petites entités lorsqu'elles sont le seul fournisseur, lorsqu'une perturbation a un impact transfrontalier, ou lorsque le droit français les ajoute. Les administrations publiques et certains fournisseurs numériques sont concernés indépendamment de leur taille. Le test d'applicabilité doit être effectué au cas par cas, et non sur la seule taille de l'entreprise.
MonEspaceNIS2 et l'ANSSI n'acceptent que le français.
Le portail et les orientations officielles sont en français d'abord, mais l'ANSSI accepte la déclaration technique et les pièces justificatives en anglais dans des cas définis, conformément à la coopération de l'UE. Les sociétés mères étrangères ne devraient pas présumer qu'elles ont besoin d'une traduction française complète de chaque politique interne pour s'enregistrer ou pour déposer une déclaration d'incident.
La plupart des opérateurs français équivalents au Mittelstand que nous voyons traitent encore NIS 2 comme une extension de l'ancien régime OIV / OSE. C'est à moitié exact. La supervision et le canal d'incident résident au sein de l'ANSSI comme auparavant, mais le champ d'application est plus large et la validation par l'organe de direction est plus lourde. L'équivalent du Geschäftsführer (président, directeur général, gérant) est personnellement engagé pour l'approbation de la gestion des risques et la formation.
La démarche pratique est la même que partout ailleurs dans l'UE : confirmer le champ d'application au titre de la directive, s'enregistrer via le portail national (ici MonEspaceNIS2), mettre en place les quatre obligations continues (tenue à jour de l'enregistrement, déclaration d'incidents, risque lié à la chaîne d'approvisionnement, supervision par l'organe de direction), et documenter le minimum. L'appareil OIV aide, mais il ne se substitue pas au registre des obligations NIS 2.
Nous construisons le registre des obligations NIS 2 sur la strate européenne, et non sur une transposition nationale donnée. La même liste de contrôle vaut pour une filiale française utilisant l'Ordonnance n° 2024-1093, une société mère allemande utilisant le BSIG et une société sœur néerlandaise utilisant la Cyberbeveiligingswet. Les références d'articles changent selon la langue ; les obligations de fond, non.
Pour le champ d'application français, vous commencez par le test d'applicabilité, puis passez à la cadence de déclaration d'incidents, aux clauses de chaîne d'approvisionnement et à la validation par l'organe de direction. Là où l'ANSSI publie des orientations sectorielles, nous y renvoyons ; nous ne les dupliquons pas.
- Directive (UE) 2022/2555 (NIS 2): EUR-Lex
- Règlement d'exécution (UE) 2024/2690 de la Commission
- Ordonnance n° 2024-1093 du 2 décembre 2024: Légifrance
- Code de la défense, articles L.1332-1 et suivants (OIV): Légifrance
- ANSSI: Agence nationale de la sécurité des systèmes d'information, site officiel
- MonEspaceNIS2: portail français d'enregistrement NIS 2 (ANSSI)
- ACPR / Banque de France: autorité compétente pour DORA dans le secteur financier