TroutTrout

Ce que NIS2 exige des sites industriels.

Qui est concerné, ce qu'exigent les 10 mesures de l'article 21, où en est la transposition française et ce que change le ReCyF de l'ANSSI. Ce guide est écrit pour les sites industriels. Sur ces sites, quatre des dix mesures se heurtent à des équipements qui n'ont pas été conçus pour les appliquer.

Dernière mise à jour:

La réponse courte

NIS2 est la directive européenne (UE) 2022/2555. Elle impose un socle minimal de cybersécurité, les 10 mesures de son article 21, à toute entité essentielle ou importante des 18 secteurs de ses annexes I et II. Elle impose aussi de notifier les incidents significatifs à l'autorité nationale. Le critère de taille retenu est de 50 salariés ou 10 M€ de chiffre d'affaires. En France, l'autorité est l'ANSSI et la loi de transposition n'est pas encore promulguée. Le référentiel technique publié le 17 mars 2026, le ReCyF, décline la directive en 15 objectifs pour les entités importantes et 20 pour les entités essentielles. Il n'existe pas de certification NIS2 : la conformité se démontre par des preuves.

Qu'est-ce que la directive NIS2

NIS2 impose des moyens et exige des preuves.

NIS2, ou NIS 2 dans l'orthographe de l'ANSSI, remplace la directive NIS de 2016. Trois choses changent. Le périmètre d'abord : de quelques centaines d'opérateurs désignés un par un, on passe à toute entreprise d'un des secteurs visés qui dépasse un seuil de taille, soit environ 15 000 entités en France. Les obligations ensuite : l'article 21 fixe 10 catégories de mesures minimales, et aucune n'est optionnelle. La responsabilité enfin : l'article 20 place les organes de direction en première ligne, avec une responsabilité personnelle du dirigeant.

Une directive européenne ne s'applique pas directement. Chaque État membre la transpose, et c'est le texte national qui devient opposable. C'est pourquoi la question « que dit NIS2 ? » a deux réponses en France : ce que prévoit la directive, et ce que prévoit la loi de transposition avec ses décrets. Les deux sont traitées plus bas.

10 M€

Amende maximale

Pour les entités essentielles. Ou 2 % du chiffre d'affaires mondial, le montant le plus élevé étant retenu. Pour les entités importantes, le plafond est de 7 M€ ou 1,4 %.

10

Mesures de l'article 21

Le socle minimal applicable à toutes les entités, essentielles comme importantes. Sur un site industriel, 4 d'entre elles se heurtent aux équipements.

18

Secteurs concernés

Onze secteurs hautement critiques à l'annexe I, sept autres secteurs critiques à l'annexe II. L'industrie manufacturière entre dans le périmètre pour la première fois.

Qui est concerné par NIS2

Un secteur visé et un seuil de taille suffisent.

Sous le régime de NIS1, l'État désignait les opérateurs un par un. Avec NIS2, l'assujettissement devient automatique : si votre activité figure dans un des 18 secteurs et que vous dépassez le seuil de taille, vous êtes dans le périmètre, sans courrier de désignation. C'est pour cela que tant de sites industriels ne savent pas encore qu'ils sont concernés.

Entité essentielle (EE)

Une grande entreprise, soit 250 salariés ou plus, soit un chiffre d'affaires supérieur à 50 M€ assorti d'un bilan supérieur à 43 M€, exerçant dans un des 11 secteurs de l'annexe I. Certaines entités sont essentielles quelle que soit leur taille, notamment quand elles sont seules à fournir un service critique sur un territoire.

  • Surveillance ex ante par l'ANSSI : des contrôles peuvent avoir lieu sans incident préalable.
  • Amende jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial.
  • 20 objectifs de sécurité dans le ReCyF.
Entité importante (EI)

Une entreprise moyenne, soit 50 salariés ou plus, ou un chiffre d'affaires supérieur à 10 M€, exerçant dans un secteur de l'annexe I ou de l'annexe II. Les grandes entreprises des secteurs de l'annexe II sont également entités importantes. C'est la catégorie dont relève la majorité des industriels.

  • Surveillance ex post, déclenchée par un incident ou un signalement.
  • Amende jusqu'à 7 M€ ou 1,4 % du chiffre d'affaires mondial.
  • 15 objectifs de sécurité dans le ReCyF.

Annexe I, secteurs hautement critiques

Onze secteurs. Une grande entreprise y est entité essentielle.

  • Énergie
  • Transports
  • Banque
  • Infrastructures des marchés financiers
  • Santé
  • Eau potable
  • Eaux usées
  • Infrastructure numérique
  • Gestion des services TIC
  • Administration publique
  • Espace

Annexe II, autres secteurs critiques

Sept secteurs. Au-dessus du seuil, les entités de ces secteurs sont des entités importantes, quelle que soit leur taille.

  • Services postaux et d'expédition
  • Gestion des déchets
  • Produits chimiques
  • Denrées alimentaires
  • Fabrication (dispositifs médicaux, électronique, machines, véhicules)
  • Fournisseurs numériques
  • Recherche

Être sous-traitant ne fait sortir personne du périmètre. Un fournisseur qui n'atteint pas le seuil n'en reste pas moins soumis aux exigences de ses clients, puisque l'article 21(2)(d) impose à ces derniers de sécuriser leur chaîne d'approvisionnement. En pratique, les obligations descendent par le contrat bien avant de descendre par la loi.

Où en est la France

Le ReCyF est publié avant la loi de transposition.

C'est la situation qui désoriente le plus les industriels : les obligations ne sont pas encore opposables, mais le document qui dit ce qu'il faut faire existe depuis mars 2026. Attendre les décrets pour commencer, c'est perdre les trimestres dont un site industriel a besoin pour cartographier son parc et reprendre en main les accès de ses prestataires.

15 octobre 2024

Présentation en Conseil des ministres

Projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. Il transpose NIS2 et la directive REC, et adapte le droit français au règlement DORA, ce qui explique sa longueur et sa lenteur.

12 mars 2025

Adoption par le Sénat

Le texte est adopté en première lecture. L'ANSSI y est désignée autorité nationale compétente pour NIS2, hors secteur financier, qui relève de l'ACPR et de l'AMF au titre de DORA.

Septembre 2025

Commission spéciale à l'Assemblée nationale

L'examen en commission spéciale s'achève. Le passage en séance publique est ensuite repoussé à plusieurs reprises.

17 mars 2026

Publication du ReCyF par l'ANSSI

Le Référentiel Cyber France traduit NIS2 en objectifs de sécurité : 15 pour les entités importantes, 20 pour les entités essentielles. Non opposable à ce stade, mais une entité qui l'applique peut s'en prévaloir lors d'un contrôle.

Au 18 septembre 2026

Loi non promulguée

L'examen en séance à l'Assemblée nationale est attendu. Les décrets d'application et les référentiels techniques opposables suivront la promulgation.

Le ReCyF, en clair

L'article 21 dit qu'il faut une politique de contrôle d'accès sans dire laquelle. Le ReCyF, lui, énonce des objectifs de sécurité vérifiables, 15 pour les entités importantes et 20 pour les entités essentielles, les cinq derniers étant les plus avancés. C'est le document sur lequel un contrôle de l'ANSSI s'appuiera, et c'est donc celui qu'il faut lire avant d'acheter quoi que ce soit.

Les obligations de l'article 21

4 des dix mesures butent sur les équipements industriels.

L'article 21(2) énumère dix catégories de mesures minimales. En informatique de gestion, la plupart ne posent plus de problème. Sur un réseau d'atelier, quatre d'entre elles se heurtent au même obstacle : les automates, HMI et serveurs SCADA n'ont pas été conçus pour authentifier, chiffrer ou tracer quoi que ce soit. La troisième colonne dit ce que chaque mesure implique concrètement sur un site industriel.

RéférenceMesureCe que cela implique sur un site industrielEn OT
Art. 21(2)(a)Analyse des risques et sécurité des SIPolitiques d'analyse des risques et de sécurité des systèmes d'informationSuppose un inventaire à jour. En OT, on n'interroge pas les équipements, on écoute leur trafic. EBIOS RM est la méthode d'analyse attendue côté français.À ADAPTER
Art. 21(2)(b)Gestion des incidentsDétection, traitement et notification des incidents de sécuritéAlerte précoce sous 24 h, notification sous 72 h, rapport final sous un mois. Sans journalisation des accès aux équipements, la chronologie est impossible à reconstituer dans ces délais.À ADAPTER
Art. 21(2)(c)Continuité d'activitéContinuité d'activité, gestion des sauvegardes, gestion de criseSauvegarde des programmes automates et des configurations, pas seulement des serveurs. Le test de restauration est la partie que presque personne ne fait.À ADAPTER
Art. 21(2)(d)Chaîne d'approvisionnementSécurité de la chaîne d'approvisionnement, y compris l'accès des fournisseursLe point noir des sites industriels. L'intégrateur, le mainteneur et le constructeur accèdent souvent aux machines en direct, par un routeur 4G posé dans l'armoire, hors du contrôle de la DSI.DIFFICILE EN OT
Art. 21(2)(e)Acquisition, développement, maintenanceSécurité de l'acquisition, du développement et de la maintenance des SIClauses de sécurité dans les cahiers des charges des machines, et gestion des vulnérabilités sur un parc pour lequel les correctifs n'existent parfois plus.À ADAPTER
Art. 21(2)(f)Évaluation de l'efficacitéPolitiques et procédures pour évaluer l'efficacité des mesures de gestion des risquesIl faut des indicateurs mesurés, pas une politique écrite. C'est la mesure qui transforme la conformité en exercice continu plutôt qu'en audit annuel.À ADAPTER
Art. 21(2)(g)Hygiène et formationPratiques d'hygiène cyber élémentaires et formation à la cybersécuritéLes équipes de production sont rarement dans le périmètre des campagnes de sensibilisation, alors que ce sont elles qui branchent les clés USB et ouvrent les accès aux prestataires.COMME EN IT
Art. 21(2)(h)CryptographiePolitiques et procédures relatives à l'utilisation de la cryptographie et du chiffrementModbus, S7 et DNP3 circulent en clair par conception. Le chiffrement ne peut pas venir des équipements : il doit être apporté par le réseau qui les dessert.DIFFICILE EN OT
Art. 21(2)(i)Contrôle d'accès et gestion des actifsSécurité des ressources humaines, politiques de contrôle d'accès, gestion des actifsLes automates ignorent la notion d'utilisateur. Un mot de passe d'atelier partagé par quinze personnes ne produit aucune traçabilité nominative.DIFFICILE EN OT
Art. 21(2)(j)MFA et communications sécuriséesAuthentification multifactorielle, communications sécurisées (voix, vidéo, texte, urgence)Un HMI sous Windows XP ou un PLC des années 2000 ne sait pas faire de MFA, et son firmware ne sera pas mis à jour. L'authentification forte doit être placée devant l'équipement.DIFFICILE EN OT
NIS2, ISO 27001, IEC 62443

Il n'existe pas de certification NIS2.

C'est la confusion la plus coûteuse du marché. NIS2 est une obligation réglementaire, pas un schéma de certification : aucun organisme n'est accrédité pour délivrer un certificat NIS2, pour la bonne raison qu'un tel certificat n'existe pas. La conformité se démontre devant l'autorité de contrôle par l'enregistrement de l'entité, par la capacité à notifier un incident dans les délais, et par des preuves documentées des mesures de l'article 21.

TexteNatureCe qu'il apporteCertifiable
NIS2Directive européenne, transposée en droit nationalL'obligation elle-même : périmètre, article 21, notification d'incidents, responsabilité des dirigeants, sanctions.Non
ReCyFRéférentiel ANSSI, mars 2026La déclinaison française de l'article 21 en 15 ou 20 objectifs de sécurité vérifiables. Deviendra opposable avec les décrets.Non
ISO 27001Norme internationaleUn système de management de la sécurité de l'information. Couvre la gouvernance, pas les spécificités industrielles.Oui
IEC 62443Norme internationale, systèmes d'automatisationLe vocabulaire technique de l'OT : zones, conduits, niveaux de sécurité. C'est le pont entre l'exigence réglementaire et l'atelier.Oui, par composant, système ou processus

En pratique, un industriel utilise les trois : NIS2 fixe l'obligation, le ReCyF dit ce qu'attend l'ANSSI, et l'IEC 62443 fournit l'architecture qui permet de faire tenir ces exigences sur un réseau d'atelier. Voir les zones et conduits IEC 62443 pour l'OT.

Méthode de mise en conformité

Commencez par le périmètre, puis l'inventaire, puis les accès.

L'ordre compte. Chaque étape produit ce dont la suivante a besoin, et la plupart des projets qui échouent ont commencé par l'outillage.

01

Qualifier le périmètre

Site par site : entité essentielle, entité importante, ou hors périmètre. Les obligations, la supervision et le plafond de sanction en dépendent. Un groupe multi-sites a souvent plusieurs statuts. C'est aussi à cette étape que l'entité s'enregistre auprès de l'ANSSI.

Livrable
Statut NIS2 par site, et le référentiel applicable : 15 ou 20 objectifs ReCyF.

02

Inventorier en écoute passive

Toutes les autres mesures s'appuient sur l'inventaire, et l'article 21(2)(a) le rend obligatoire. En OT, il se construit en écoutant le trafic, jamais en interrogeant les équipements : un scan actif peut faire tomber un automate. Comptez quelques semaines pour un site.

Livrable
Cartographie des actifs IT et OT, avec les flux réels entre eux.

03

Reprendre les accès et la journalisation

Les accès des tiers et la traçabilité sont les deux points les plus exposés et les plus rapides à corriger. Ce sont aussi ceux qu'un auditeur regarde en premier, parce qu'ils se prouvent par des enregistrements et non par une politique écrite.

Livrable
Identité par session, moindre privilège, journaux exploitables pour la notification sous 72 h.

Profils industriels

Chaque profil industriel a son point de départ.

Industriels NIS2 (EE/EI)

Urgence élevée

Industrie manufacturière, agroalimentaire, chimie, pharmacie. Au-dessus du seuil NIS2, donc dans le périmètre. Beaucoup de sites l'ignorent encore, parce que NIS1 ne les concernait pas.

Par où commencer
Auto-évaluation du périmètre d'abord. Puis pilote de 3 semaines sur les mesures d'accès et de journalisation.

BITD et sous-traitants défense

Stratégique

Base industrielle et technologique de défense. Sous-traitants DGA, Naval Group, Safran, Thales, MBDA, Dassault. Souvent soumis à NIS2, avec des exigences des donneurs d'ordre qui se répercutent en cascade dans les contrats.

Par où commencer
Architecture sur site, sans dépendance à un cloud étranger. Compatible avec les clauses SSI des donneurs d'ordre.

ETI et grands groupes industriels

Cadrage 2027

Sites multiples, OT hétérogène, ateliers anciens cohabitant avec des lignes modernes. Le périmètre NIS2 peut varier d'un site à l'autre selon l'activité et les effectifs.

Par où commencer
Overlay sur un site pilote, puis déploiement progressif sans modifier les topologies réseau existantes.

Avec Access Gate

Access Gate applique devant les équipements ce qu'ils ne savent pas faire.

Les quatre mesures difficiles de l'article 21 ont un point commun : elles supposent une capacité que l'automate n'a pas et n'aura jamais. Access Gate se place à côté du réseau existant, puis devient le chemin d'accès aux équipements. L'identité, le MFA, le chiffrement et la journalisation s'appliquent à ce niveau, sans agent sur les équipements, sans modification de firmware et sans fenêtre de maintenance.

01

Sondes passives OT

Capture passive du trafic industriel, sans scan actif qui risquerait de perturber les automates. Détection d'anomalies de protocole en continu.

Art. 21(2)(b), détection d'incidents

02

Inventaire d'actifs

Cartographie continue IT/OT. PLC, HMI, RTU, serveurs SCADA, postes opérateurs, tout est inventorié et mis à jour en temps réel.

Art. 21(2)(a) + (i), gestion des actifs

03

Bastion d'accès

Tout accès distant passe par un proxy nominatif. Sessions enregistrées, MFA appliqué à la couche réseau, coupure immédiate possible.

Art. 21(2)(d) + (i) + (j)

04

Journalisation

Journaux à empreinte cryptographique, horodatés, durée de conservation paramétrable. Chronologie d'incident reconstituable dans les délais de notification.

Art. 21(2)(b) + (f)

05

Preuves automatisées

Dossiers d'audit générés en continu : qui a accédé, quand, à quoi, depuis où. L'auditeur reçoit des preuves datées.

Art. 21(2)(f), évaluation de l'efficacité

Le détail mesure par mesure, avec ce qui est couvert et ce qui ne l'est pas, est sur la page solution.

Conformité NIS2 avec Access Gate
Pilote de 3 semaines

Obtenez des preuves d'audit sans coupure de production.

Semaine 1 : cartographie passive des actifs OT. Semaine 2 : microsegmentation et mise sous proxy des accès fournisseurs. Semaine 3 : MFA sur les équipements legacy et chiffrement de bout en bout. Livrables d'audit chaque semaine.

Envoyé

Installé en une journée, sans coupure.

L'appliance s'installe en une journée, puis le pilote suit le rythme de l'atelier. Aucun arrêt de ligne à planifier, aucune fenêtre de maintenance à négocier.

Une architecture souveraine, sur site.

Architecture sur site, sans cloud étranger. Alignée sur les attentes de l'ANSSI en matière d'autonomie stratégique.

Questions

Questions fréquentes sur NIS2.

Art. 21

Les 10 mesures minimales de NIS2

NIS2 est la directive européenne (UE) 2022/2555 sur la cybersécurité. Elle remplace la directive NIS de 2016. Elle impose à des dizaines de milliers d'organisations un socle minimal de gestion du risque cyber, défini par son article 21. Elle les oblige aussi à notifier les incidents significatifs à l'autorité nationale. Une directive n'est pas d'application directe : chaque État membre la transpose, et c'est la loi nationale qui devient opposable. En France, ce texte est le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. L'autorité désignée est l'ANSSI.

Sont concernées les entités essentielles (EE) et importantes (EI) de 18 secteurs. Ils se répartissent entre l'annexe I de la directive (11 secteurs hautement critiques : énergie, transports, santé, eau potable, eaux usées, infrastructure numérique, administration publique, espace, banque, marchés financiers, services TIC) et l'annexe II (7 secteurs critiques : produits chimiques, denrées alimentaires, fabrication, déchets, postes et expédition, fournisseurs numériques, recherche). Le critère de taille général est simple : une entreprise d'au moins 50 salariés, ou réalisant plus de 10 millions d'euros de chiffre d'affaires, entre dans le périmètre. Les grandes entreprises des secteurs de l'annexe I sont entités essentielles, les autres sont entités importantes. Certaines entités sont désignées indépendamment de leur taille. L'ANSSI annonce environ 15 000 entités concernées en France, contre quelques centaines sous NIS1.

Au 18 septembre 2026, la loi de transposition n'est pas promulguée. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été présenté en Conseil des ministres le 15 octobre 2024 et adopté par le Sénat le 12 mars 2025. Son examen en commission spéciale à l'Assemblée nationale s'est achevé en septembre 2025, et le passage en séance est attendu. Les décrets d'application et les référentiels techniques suivront la promulgation. En pratique, les obligations ne sont pas encore opposables, mais le calendrier de mise en conformité d'un site industriel se compte en trimestres : commencer après la publication des décrets, c'est commencer en retard.

Le Référentiel Cyber France (ReCyF), publié par l'ANSSI le 17 mars 2026, traduit les exigences de NIS2 en objectifs de sécurité concrets : 15 objectifs pour les entités importantes, 20 pour les entités essentielles, les objectifs 16 à 20 étant les plus avancés. C'est le document qui répond à la question laissée ouverte par l'article 21 : ce qu'il faut réellement mettre en place. Le ReCyF n'est pas encore opposable : il le deviendra avec les décrets d'application de la loi de transposition. Une entité qui l'applique dès maintenant pourra s'en prévaloir lors d'un contrôle. L'ANSSI met aussi à disposition un outil de comparaison avec les autres référentiels existants, dont l'ISO 27001.

Non. NIS2 est une obligation réglementaire, pas un schéma de certification. Il n'existe ni certificat NIS2, ni organisme accrédité pour le délivrer. Un prestataire qui vend une certification NIS2 vend donc autre chose. La conformité se démontre devant l'autorité de contrôle par des preuves : l'enregistrement de l'entité auprès de l'ANSSI, la capacité à notifier un incident dans les délais et la documentation des mesures de l'article 21. Une certification ISO 27001 couvre une partie du chemin, celle du système de management, mais elle ne suffit pas. Pour la partie industrielle, c'est l'IEC 62443 qui fournit le vocabulaire technique, et le ReCyF qui fournit le cadre français.

Pour les entités essentielles : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu. Pour les entités importantes : jusqu'à 7 millions d'euros ou 1,4 % du chiffre d'affaires. Au-delà de l'amende, NIS2 prévoit des mesures non financières : injonctions, audits de sécurité imposés, et publication du manquement. L'autorité compétente peut aussi prononcer une interdiction temporaire d'exercer des fonctions de direction.

Le dirigeant. L'article 20 de NIS2 désigne explicitement les organes de direction comme responsables : ils doivent approuver les mesures de gestion des risques, en surveiller la mise en œuvre, suivre une formation, et peuvent être tenus personnellement responsables en cas de manquement. Opérationnellement, la responsabilité se partage entre le RSSI (politique cyber), la DSI (IT) et le responsable production (OT), mais c'est la direction générale qui répond juridiquement du manquement. Le piège classique consiste à déléguer l'OT au RSSI, alors que ni le RSSI ni la DSI n'ont autorité sur la production.

Parce que quatre des dix mesures de l'article 21 supposent des capacités que les équipements industriels n'ont pas. Un automate ignore la notion d'utilisateur, donc pas de traçabilité nominative (art. 21(2)(i)). Il ne sait pas faire d'authentification multifactorielle, et son firmware ne sera pas mis à jour pour cela (art. 21(2)(j)). Les protocoles industriels comme Modbus ou S7 circulent en clair par conception (art. 21(2)(h)). Et l'accès des mainteneurs et intégrateurs se fait souvent en direct, par un routeur posé dans une armoire (art. 21(2)(d)). Ces quatre exigences ne peuvent pas être satisfaites sur les équipements : elles doivent l'être par le réseau qui les dessert.

Par le périmètre, pas par la technique. Déterminez d'abord si chaque site est entité essentielle, entité importante ou hors périmètre, puisque les obligations et les sanctions en dépendent. Établissez ensuite l'inventaire des actifs OT en écoute passive, parce que toutes les autres mesures en dépendent et qu'un scan actif peut perturber la production. Traitez alors les accès des tiers et la journalisation, qui sont à la fois les plus exposés et les plus rapides à corriger. Le reste des mesures de l'article 21 se planifie ensuite sur l'année.