Le Changement de Loi : NIS 2 : L’Urgence de la Conformité et les Nouveaux Délais

Newsletter OCtobre 2025

Le Changement de Loi : NIS 2 : L'Urgence de la Conformité et les Nouveaux Délais

NIS 2 : 2025, l’année charnière pour la conformité des PME

La directive NIS 2 entre pleinement en application en 2025. Selon Cybermalveillance.gouv.fr, elle pourrait concerner près de 10 000 organisations en France, incluant des PME critiques, des sous-traitants stratégiques et des prestataires informatiques. L’impact réglementaire est bien plus large que NIS 1 et impose désormais une vraie maturité cyber mesurable.

Un périmètre élargi : PME, prestataires et supply chain désormais impliqués

NIS 2 ne se limite plus aux “opérateurs essentiels” : elle impose des obligations aux entreprises qui jouent un rôle dans la continuité de services critiques, même indirectement. Cela inclut les entreprises industrielles, transport, santé, numérique, mais aussi les PME travaillant comme sous-traitants d’acteurs essentiels.

Conséquence : de nombreuses structures doivent se préparer alors qu’elles n’étaient auparavant soumises à aucune réglementation cyber.

Des mesures techniques minimales mais obligatoires pour être conformes

Cybermalveillance.gouv.fr rappelle que NIS 2 impose une liste de mesures essentielles : gestion des risques formalisée, sécurité de la chaîne d’approvisionnement, MFA généralisée, sauvegardes déconnectées et testées régulièrement, chiffrement des données sensibles, politique de sécurité documentée et mise à jour. Ce sont désormais des obligations, pas des recommandations.

Une exigence forte : capacité à détecter et déclarer un incident en moins de 24 h

Les entités concernées doivent être capables de détecter rapidement un incident et d’effectuer une notification initiale dans un délai pouvant aller jusqu’à 24 heures. Cela implique un processus de gestion d’incident structuré, des rôles définis, un système d’alerte interne et une communication claire avec les autorités. Les entreprises doivent donc pouvoir qualifier, escalader et notifier même en cas de crise.

Des sanctions pouvant aller jusqu’à 10 M€ : la gouvernance devient responsable

NIS 2 introduit des sanctions pouvant atteindre 10 M€ ou 2 % du chiffre d’affaires mondial, et la responsabilité de la direction est explicitement engagée. Les dirigeants doivent suivre une formation, approuver les mesures de sécurité, rendre des comptes en cas de non-conformité. La cybersécurité devient ainsi un enjeu de gouvernance, plus uniquement technique.

pOUR EN SAVOIR PLUS RENDEZ-VOUS SUR:

Sources : Fédération EBEN, Cybermalveillance.gouv.fr

Actualité

Pourquoi la cybersécurité doit être une priorité pour les PME en 2024 ?

En 2024, les PME font face à des défis de sécurité numérique de plus en plus complexes. Les menaces évoluent rapidement, et la protection des données clients et des opérations internes devient essentielle pour garantir la pérennité de l’entreprise. Pourtant, la cybersécurité est souvent reléguée au second plan au profit d’autres priorités. Dans cet article, nous explorerons pourquoi les PME ne peuvent plus se permettre de négliger la cybersécurité et comment elles peuvent s’adapter à cet enjeu.

Lire la suite »
Revenez plus tard pour plus de contenu