GRACES.community

← Lexique

NIS 2

Directive sur la sécurité des réseaux et des systèmes d'information

Cadre réglementaire

NIS 2 (directive (UE) 2022/2555) élargit et durcit les obligations européennes de cybersécurité, en couvrant beaucoup plus de secteurs et d'entités que la première directive NIS.

La directive distingue entités « essentielles » et « importantes », réparties sur dix-huit secteurs d'activité selon des critères de taille et de criticité. Elle responsabilise explicitement les organes de direction, qui doivent approuver les mesures de gestion des risques et se former à la cybersécurité.

Les obligations portent sur des mesures techniques et organisationnelles — analyse de risques, traitement des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, chiffrement — et sur la notification des incidents importants en plusieurs temps, avec une alerte précoce sous 24 heures puis une notification détaillée sous 72 heures.

S'agissant d'une directive, elle s'applique au travers d'une transposition nationale : en France, l'ANSSI est l'autorité chargée de sa mise en œuvre et publie le référentiel d'exigences ; le calendrier effectif des obligations dépend des textes français d'application.

Aussi appelé : NIS2, directive NIS 2.

Sources officielles

Voir aussi

RSSIDORA

Définition maintenue par la rédaction de GRACES.community. Elle donne des repères ; elle ne remplace ni le texte applicable, ni un conseil juridique.

Suivre l'actualité de la conformité

GRACES publie chaque jour la veille réglementaire de la communauté GRC, et réunit ses offres d'emploi.

Créer mon profilVoir les offres