Problème métier · Cybersécurité & NIS2

NIS2 : transformez une contrainte de conformité en gouvernance cyber utile.

La directive européenne NIS2 élargit massivement les obligations de cybersécurité — en France, environ 15 000 entités seraient concernées, contre quelques centaines auparavant. La transposition se finalise en 2026 et l'ANSSI a déjà publié son référentiel (ReCyF, en version de travail). La bonne question n'est pas « suis-je déjà obligé ? » mais « ma gouvernance cyber tiendra-t-elle un contrôle, un audit client ou un appel d'offres ? ». Je structure cette gouvernance et l'assurance de vos fournisseurs, à partir de preuves datées.

Cadrer ma conformité NIS2

Où en est NIS2

L'état de la transposition à la date de cette analyse.

Le cadre

NIS2 est une directive européenne. En France, sa transposition (loi Résilience) se finalise en 2026 ; l'essentiel des exigences techniques renverra à des décrets et au référentiel de l'ANSSI.

Le référentiel

L'ANSSI met à disposition depuis mars 2026 le ReCyF (Référentiel Cyber France), en version de travail : une vingtaine d'objectifs de sécurité (gouvernance, protection, défense, résilience), non contraignant à ce stade mais qui sert de feuille de route.

L'enregistrement

La plateforme MonEspaceNIS2 de l'ANSSI est ouverte : identifier son assujettissement et se pré-enregistrer se fait dès maintenant.

Point clé : quel que soit le calendrier exact de la loi, une conformité solide demande 12 à 24 mois. Attendre le décret final, c'est démarrer trop tard.

Cadre et référentiel : ANSSI — cyber.gouv.fr, monespacenis2.cyber.gouv.fr.

Êtes-vous concerné ?

Deux critères : votre secteur et votre taille.

  • 18 secteurs (annexes I et II de la directive) : énergie, transports, santé, eau, banque et marchés financiers, infrastructures numériques, gestion des services TIC, administration, espace… et secteurs « importants » (agroalimentaire, chimie, industrie manufacturière, gestion des déchets, fournisseurs numériques, recherche, services postaux).
  • Deux catégories : entité importante (EI) à partir d'environ 50 salariés ou 10 M€ de CA ; entité essentielle (EE) à partir d'environ 250 salariés ou 50 M€ de CA, dans un secteur concerné.
  • À vérifier par entité juridique, pas par groupe. L'ANSSI propose un test d'assujettissement sur MonEspaceNIS2. Le ReCyF et l'outil d'auto-diagnostic sont accessibles sur MesServicesCyber ; le simulateur d'assujettissement et le pré-enregistrement le sont sur MonEspaceNIS2.

Ces seuils et périmètres sont des repères pour une première estimation ; les critères définitifs dépendent des textes d'application, en cours de finalisation.

Le coût de l'attente

Ce n'est pas qu'une amende.

NIS2 prévoit des sanctions lourdes (jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles) et une responsabilité personnelle des dirigeants. Mais le risque le plus concret arrive plus tôt : vos donneurs d'ordre et grands comptes vous demandent déjà des preuves de sécurité pour vous garder dans leur chaîne d'approvisionnement. Sans gouvernance cyber démontrable, ce sont des marchés qui se ferment — bien avant le premier contrôle.

Notre rôle

Une gouvernance cyber pilotée par la preuve — pas un audit de conformité.

Carrefourduweb n'est ni auditeur certifié, ni RSSI externalisé, ni cabinet juridique. Notre valeur : structurer votre gouvernance cyber et l'assurance de vos fournisseurs à partir de preuves datées, et vous rendre prêt pour un contrôle, un audit client ou un appel d'offres. Je coordonne les expertises techniques et juridiques nécessaires.

01

Cartographier

Vos processus, actifs, données et fournisseurs critiques ; qui est responsable de quoi.

02

Évaluer les écarts

Votre situation face aux objectifs du ReCyF, par une approche par les risques (type EBIOS RM).

03

Assurer les fournisseurs

Questionnaires, preuves et clauses pour sécuriser votre chaîne d'approvisionnement.

04

Gouverner

Comité, indicateurs, processus d'incident (24 h / 72 h / 1 mois) et formation des dirigeants, Prise en charge possible par un OPCO, le FNE-Formation ou un dispositif régional, selon les critères du financeur et son accord.

Ce que vous obtenez

Livrables

  • Une cartographie actifs–processus–données–fournisseurs, avec responsables.
  • Un registre des écarts face aux objectifs du référentiel, priorisé.
  • Un dispositif d'assurance fournisseurs (questionnaires, preuves datées, clauses).
  • Un plan de mise en conformité et un dossier de gouvernance pour la direction.
Comment avancer

Quatre façons d'avancer, selon votre stade.

Revue d'expert

Vous avez commencé : on vérifie et on sécurise votre analyse d'écarts.

Demander une revue →

Conseil

Mission de cadrage complète, de la cartographie au plan de conformité.

Prendre contact →
Pourquoi nous

Pourquoi Carrefourduweb

Le sujet mêle gouvernance, données, fournisseurs et montée en compétences des dirigeants — nos domaines. Activateur France Num et organisme certifié Qualiopi, nous structurons votre gouvernance et formons vos équipes et vos dirigeants (une obligation que NIS2 impose justement), en restant indépendants des éditeurs de solutions.

Questions fréquentes

Questions fréquentes

NIS2 est une directive européenne dont la transposition française (loi Résilience) se finalise en 2026 ; les exigences techniques précises relèvent de décrets et du référentiel de l'ANSSI. Mais l'enregistrement auprès de l'ANSSI et la préparation ne s'attendent pas : une conformité solide demande 12 à 24 mois.

Cela dépend de votre secteur (18 secteurs visés) et de votre taille (à partir d'environ 50 salariés ou 10 M€ de CA pour une entité importante). L'ANSSI propose un test d'assujettissement sur MonEspaceNIS2 ; nous vous aidons à le confirmer par entité juridique.

Non. Le ReCyF est un référentiel de recommandations, diffusé en version de travail. L'appliquer aide à démontrer sa bonne foi en cas de contrôle, mais aucune démarche ne « garantit » automatiquement la conformité, et nous ne délivrons pas de certification.

Périmètre et responsabilités

Ce que nous faisons — et ne faisons pas

Notre accompagnement ne constitue ni un conseil juridique, ni un audit de conformité, ni une certification. Le référentiel ReCyF est diffusé par l'ANSSI en version de travail et le cadre légal se finalise ; les obligations définitives dépendront des textes d'application. La responsabilité de la conformité appartient à votre organisation et à ses dirigeants.

Dernière vérification des informations réglementaires : 2 août 2026. Sources : cyber.gouv.fr, monespacenis2.cyber.gouv.fr, messervicescyber.cyber.gouv.fr. Prochaine revue à la publication des décrets d'application.

Pour aller plus loin

Analyse réglementaire à jour au 31 juillet 2026. Les échéances européennes évoluent : nous actualisons cette page à chaque évolution significative.

Prêt à structurer votre gouvernance cyber ?

Un cadrage court suffit à savoir si vous êtes concerné, où sont vos écarts, et par où commencer.