Face à une menace cyber touchant l'ensemble du tissu économique et social, l'Union européenne a adopté la directive NIS2 pour élever le niveau de cybersécurité de ses États membres. En France, plus de 25 000 organisations sont potentiellement concernées. Comment savoir si la vôtre en fait partie ?
Quelles organisations sont concernées par NIS 2 ?
Plusieurs milliers d'entités réparties sur 18 secteurs d'activité seront concernées par la directive NIS 2 — pour l'essentiel des moyennes et grandes entreprises, des collectivités territoriales et des administrations.
- Dans des secteurs hautement critiques : administrations publiques, eaux potables, eaux non potables, énergies, espace, gestion des services TIC interentreprises, infrastructures des marchés financiers, infrastructures numériques, santé, secteur bancaire, transport.
- Dans d'autres secteurs critiques : fabrication, production et distribution de produits chimiques, fournisseurs numériques, gestion des déchets, industries manufacturières, production, transformation et distribution de denrées alimentaires, recherche, services postaux et d'expédition.
Au sein des secteurs et sous-secteurs concernés, la directive distingue deux catégories d'entités selon leur degré de criticité, leur taille et leur chiffre d'affaires :
- Les entités essentielles, qui emploient au moins 250 personnes ou dont le chiffre d'affaires annuel dépasse 50 millions d'euros et le bilan annuel 43 millions d'euros ;
- Les entités importantes, qui n'entrent pas dans la catégorie précédente et emploient au moins 50 personnes ou dont le chiffre d'affaires et le bilan annuel dépassent chacun 10 millions d'euros.
Certains types d'entités font l'objet d'un régime particulier, notamment les prestataires de services de confiance, les fournisseurs de services DNS, les registres de noms de domaine de premier niveau, les opérateurs de réseaux et services de communications électroniques, ainsi que certaines administrations publiques. Pour ces types d’entités, les critères de taille ne s’appliquent pas. En savoir plus

Les administrations et collectivités territoriales concernées par NIS 2

Les entités qui avaient été désignées opérateurs de service essentiel (OSE) au titre de la directive NIS1, transposée par la loi n° 2018-133 de 2018, deviennent toutes des entités essentielles. Enfin, une entité peut avoir été désignée individuellement comme essentielle ou importante, quelle que soit sa taille, lorsqu’elle exerce une activité relevant d’un secteur d’activité hautement critique ou critique, au regard de critères particuliers (être le seul prestataire d’un service qui est essentiel au maintien du fonctionnement de la société et d’activités économiques critiques, la perturbation du service fourni par l’entité pourrait avoir un impact important sur la sécurité publique, la sûreté publique ou la santé publique ou induire un risque systémique important, en particulier dans les secteurs où cette perturbation pourrait avoir un impact transfrontière, l’entité est d’une importance spécifique au niveau national ou local pour le secteur ou le type de service concerné ou pour d’autres secteurs interdépendants sur le territoire national).
Comment savoir concrètement si mon organisation est concernée par la directive NIS2 ?
MesServicesCyber propose un test en ligne permettant à toute organisation de déterminer rapidement si elle entre dans le champ de la directive NIS2. Je vérifie si mon organisation est concernée.
Cet article a été créé en mobilisant des publications et contenus émanant principalement de l'ANSSI ou d'autres acteurs publics, a mobilisé des solutions d’intelligence artificielle, et a fait l'objet d'une relecture et de modifications avant publication.