Mise en conformité
NIS 2

Analyse de risques, gouvernance cyber, sécurisation de la chaîne d'approvisionnement, Zero Trust, notification d'incidents à l'ANSSI : nous structurons votre cyber-résilience aujourd'hui pour que NIS 2 soit une formalité le jour J, pas une course contre la montre.

100% Satisfaction
13 Référentiels
+200 Clients
Carré avec bulle avec texte Conforme aux exigences

+ de 200 entreprises nous ont déjà fait confiance

Logo aniah
Logo jamespot
Logo airon telematica
Logo seqino
Logo SBS Interactive
Logo auqfood

Comprendre NIS 2 et
ce qu'il implique pour votre entreprise

La directive NIS 2 (Network and Information Security 2 — UE 2022/2555) est le texte européen qui élargit et renforce le cadre de cybersécurité des entreprises et administrations. Adoptée le 14 décembre 2022, elle remplace la directive NIS 1 de 2016 en élargissant considérablement son champ d'application — de 7 à 18 secteurs — et en imposant des exigences plus strictes en matière de gestion des risques et de gouvernance.

En France, c'est l'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information) qui pilotera la mise en œuvre. La transposition est portée par le projet de loi « Résilience » qui transpose conjointement NIS 2, REC et DORA. Une fois la loi votée, les entités auront un délai de mise en conformité, mais les chantiers structurants (analyse de risques, cartographie, sécurisation des tiers) prennent généralement 12 à 18 mois.

Loin d'être une simple contrainte administrative, NIS 2 doit être abordée comme un véritable levier de cyber-résilience : elle conditionne les appels d'offres B2B, sécurise vos flux opérationnels et protège la responsabilité personnelle des dirigeants désormais explicitement engagée par la directive.

Gouvernance & responsabilité des dirigeants
Les organes de direction valident et supervisent les mesures cyber
Identifier, traiter, surveiller et reporter les risques de manière continue
Gestion des risques & cyber-résilience
Notification d'incidents à l'ANSSI
Alerte précoce sous 24h, notification sous 72h, rapport final sous 1 mois
NIS 2
Directive UE 2022/2555 · Transposée via le projet de loi Résilience
10M€ Ou 2 % du CA mondial — sanction maximale entités essentielles
~15 000 Entités concernées en France (toutes tailles, 18 secteurs)
24/72 h Délai d'alerte précoce / notification d'incident à l'ANSSI
27 pays Application uniforme dans toute l'UE
Responsabilité personnelle des dirigeants : NIS 2 engage explicitement les organes de direction, qui peuvent être tenus responsables et faire l'objet d'une suspension temporaire en cas de manquement caractérisé.

Êtes-vous une entité essentielle
ou une entité importante ?

NIS 2 distingue deux catégories d'entités, avec des obligations et des sanctions calibrées différemment. Ces deux régimes couvrent au total 18 secteurs, contre 7 pour la directive NIS 1.

Annexe I de la directive

Entités essentielles (EE)

Régime renforcé · contrôles a priori · sanctions jusqu'à 10 M€ ou 2% du CA mondial"

Secteurs hautement critiques

  • Énergie (électricité, gaz, hydrogène)
  • Transports (aérien, ferroviaire, routier, maritime)
  • Banques & infrastructures financières
  • Santé & produits pharmaceutiques
  • Infrastructures numériques (DNS, IXP, cloud, datacenters)
  • Eau potable & eaux usées
  • Administrations publiques centrales
  • Espace & satellites
Annexe II de la directive

Entités importantes (EE)

Régime de surveillance · contrôles a posteriori · sanctions jusqu'à 7 M€ ou 1,4 % du CA mondial

AUTRES SECTEURS CRITIQUES

  • Services postaux & d'expédition
  • Gestion des déchets
  • Fabrication, production & distribution chimiques
  • Industrie agroalimentaire
  • Fabrication (dispositifs médicaux, électronique, machines, véhicules)
  • Fournisseurs numériques (places de marché, moteurs, réseaux sociaux)
  • Recherche scientifique
  • Collectivités territoriales (selon seuils)

Comment savoir si votre entreprise êtes concerné ? La règle générale combine un critère sectoriel et un critère de taille (≥ 50 salariés ou CA > 10 M€). Mais des exceptions existent, y compris pour des PME jouant un rôle clé dans une chaîne critique, des prestataires numériques ou certaines administrations. Le portail MesServicesCyber de l'ANSSI permet de faire un test en ligne et de se pré-enregistrer. Nous avons aussi conçu un autodiagnostic NIS 2 gratuit qui vous permet d'évaluer votre niveau de maturité en quelques minutes.

Les 10 catégories de mesures de cybersécurité prévues par NIS2

L’article 21 fixe les catégories minimales de mesures que les entités devront mettre en œuvre de manière proportionnée à leurs risques.
Voici comment elles se traduisent concrètement.

Politique d'analyse des risques & de sécurité du SI

Identifier, évaluer et traiter les risques cyber selon une démarche structurée, appuyée par une cartographie maintenue à jour des actifs, services, dépendances et processus critiques.

Gestion & notification des incidents

Procédure de qualification, traitement et communication. Alerte précoce sous 24h, notification sous 72h, rapport final sous 1 mois au canal de notification désigné par le cadre français applicable (CSIRT ou autorité compétente).

Continuité d'activité & cyber-résilience

Plans de continuité (PCA), reprise (PRA), gestion des sauvegardes, résilience face aux ransomwares et aux cyberattaques majeures. Tests réguliers de basculement et exercices de crise.

Sécurité & risques liés aux tiers

Analyse de risques de la chaîne d'approvisionnement. Évaluation des fournisseurs critiques (cloud, MSP, éditeurs), clauses cybersécurité contractuelles, audit régulier et plan de transition en cas d'incident fournisseur.

Sécurité dans le développement & exploitation

Mesures techniques de sécurisation des services informatiques : notamment la gestion des vulnérabilités, la correction des failles et la sécurité des cycles de développement et d’exploitation.

Politiques d'évaluation de l'efficacité

Indicateurs, audits internes, revues régulières des politiques cyber, métriques de maturité afin de vérifier et de pouvoir démontrer l’efficacité du dispositif lors d’un contrôle.

Pratiques de cyber-hygiène & formation

Sensibilisation continue de l'ensemble des collaborateurs, formation spécifique des équipes IT et des dirigeants, simulations de phishing, gestion des comportements à risque sur les équipes hybrides.

Cryptographie & chiffrement

Politique de chiffrement des données au repos et en transit, gestion des clés, avec des choix cryptographiques adaptés au risque et, en France, alignés lorsque pertinent sur les recommandations de l’ANSSI.

Sécurité des ressources humaines & contrôle d'accès

Gestion du cycle de vie des accès (arrivée / mobilité / départ), authentification multi-facteurs (MFA), principe de moindre privilège, comptes à privilèges, traçabilité des opérations sensibles.

Authentification renforcée et communications sécurisées

Déployer l’authentification multifacteur ou continue sur les accès à risque, sécuriser les communications internes et prévoir un canal de crise sécurisé lorsque nécessaire. Une architecture Zero Trust peut constituer une approche adaptée pour vérifier chaque accès, limiter les privilèges et réduire l’impact d’une compromission.

Gouvernance & responsabilité des dirigeants

Validation et supervision au plus haut niveau du dispositif cyber. Formation obligatoire des organes de direction. Les dirigeants doivent approuver et superviser le dispositif. Les sanctions et mesures individuelles applicables dépendent du cadre national de transposition.

Pré-enregistrement & démarches NIS2 auprès de l’ANSSI

L’ANSSI met à disposition le portail MesServicesCyber pour aider les organisations à évaluer leur éligibilité, se pré-enregistrer et préparer leurs démarches NIS2. Les modalités réglementaires définitives dépendront des textes français de transposition, encore en cours de finalisation.

Bon à savoir. La CNIL met à disposition des modèles et guides sectoriels, mais leur appropriation reste à votre charge. Une lecture incomplète des obligations expose votre entreprise à des contrôles, des mises en demeure et, in fine, à des sanctions financières et réputationnelles. Un audit d'écart de 30 minutes avec un de nos consultants suffit à identifier les zones de risque prioritaires. On en parle ?

NIS 2 : un sujet à fort enjeu
encore mal anticipé par les entreprises

La plupart des entreprises ne manquent pas de bonne volonté sur NIS 2. Ce qui leur manque, c'est une vision claire de leurs angles morts : gouvernance, tiers, incidents. Voici pourquoi.

Une gouvernance cyber portée uniquement par la DSI

NIS 2 impose une implication explicite des organes de direction. Le COMEX et le conseil d'administration doivent valider les politiques, suivre les indicateurs et répondre personnellement en cas de manquement caractérisé.

Des équipes hybrides & télétravail mal protégées

Le passage massif au télétravail a explosé la surface d'attaque : VPN saturés, BYOD non maîtrisés, accès cloud directs, postes en mobilité. Protéger ses équipes hybrides est devenu un chantier à part entière de la cyber-résilience.

Une chaîne de fournisseurs jamais auditée

SaaS, infogérance, MSP, éditeurs, hébergeurs cloud : la moitié des incidents proviennent d'un tiers. NIS 2 impose une analyse formelle des risques liés aux tiers et l'intégration de clauses cyber dans les contrats.

Pas de procédure de notification à l'autorité compétente

Très peu d'entreprises savent qualifier un incident, l'escalader en interne, et le notifier dans les délais (24h alerte précoce, 72h notification). Or l'absence de procédure formalisée est l'un des premiers motifs de sanction.

Un Zero Trust resté théorique

Beaucoup d'organisations ont entendu parler de Zero Trust sans l'avoir réellement mis en œuvre : MFA partiel, segmentation absente, principe de moindre privilège mal appliqué, comptes à privilèges peu surveillés. NIS 2 va imposer un cap concret.

Une cybersécurité orpheline de RSSI

Faute de RSSI à temps plein, beaucoup de PME et ETI portent la cybersécurité par défaut sur la DSI ou la direction générale. Le RSSI externalisé apporte une réponse pragmatique à ce manque, en particulier pour tenir les délais de mise en conformité sans recrutement immédiat.

FeelAgile transforme ces obstacles en étapes maîtrisées.

Notre méthode agile transforme ces obstacles en étapes maîtrisées. Un expert dédié pilote chaque jalon à vos côtés, simplement et efficacement.

Parler à un expert →

Nos solutions

En Autonomie

  • E-learning RGPD
  • Formation sur mesure
  • Accès à la base de connaissances (Modèles de registre, AIPD, DPA, politique de confidentialité...)
  • Outil de GRC Oversecur
  • CSM assistance Oversecur
  • Formation à l'outil et onboarding
  • Consulting
  • Diagnostic & Audit blanc

En Accompagnement

Premium
  • Base documentaire
  • Contrôler & auditer votre conformité
  • Suivi régulier avec un expert
  • Pilotage du projet de mise en conformité ou de maintien de conformité
  • Formation des équipes & accompagnement au changement
  • Assistance à la rédaction documentaire
  • Garantie de résultat
  • Désignation DPO
  • Audit
  • Pilotage du projet de mise en conformité
  • Accompagnement à la réalisation de la documentation
  • Sensibilisation

Expert sur ces réglementations

Logo DORA
Logo RGPD
Logo NIS2
Mais aussi IA Act, Cyber Resilience Act et Data Act
En savoir plus

Pourquoi nous confier votre
conformité NIS 2 ?

FeelAgile mobilise des consultants cybersécurité, des Lead Implementer ISO 27001 et un dispositif RSSI externalisé éprouvé sur 200+ démarches. Notre approche pragmatique vise l'opérationnel : chaque mesure NIS 2 est outillée, documentée et auditable.
Être guidé par un expert

L'ISO 27001 comme accélérateur NIS 2

Un SMSI ISO 27001 couvre nativement 70 à 80 % des exigences de NIS 2. Notre méthode capitalise sur cet acquis : ce que vous construisez aujourd'hui sert demain pour la directive et pour vos appels d'offres B2B.

Délai optimisé

Nous vous aidons à atteindre vos certifications et votre conformité en moins de 6 mois sans compromettre la qualité ni la rigueur des exigences.

Force d’adaptation et un service complet

Conseil, formation, gestion de projet ou externalisation, nous adaptons notre accompagnement à vos besoins.

Connaissance approfondie des règlementations

Nous intervenons sur un large panel de référentiels, vous offrant une expertise complète pour répondre à vos enjeux.

Une lecture conjointe NIS 2 / DORA / RGPD

De nombreuses entreprises sont concernées simultanément par plusieurs textes UE. Nous mutualisons les politiques, les preuves et les contrôles pour éviter la double charge documentaire et garder un système cohérent.

Une vision conformité globale

RGPD, ISO 27001, ISO 27701, HDS, SecNumCloud : nous construisons des systèmes de gouvernance des données cohérents et anticipons vos prochaines exigences contractuelles ou réglementaires.

Faites de l'ISO 27001 votre accélérateur NIS 2
La norme ISO/IEC 27001 structure un Système de Management de la Sécurité de l'Information (SMSI) qui couvre nativement la majorité des obligations NIS 2 : analyse de risques, mesures techniques (annexe A), gestion des incidents, continuité, sensibilisation. L'ISO 27001 est aujourd'hui le chemin le plus court, et le plus efficace, vers une conformité NIS 2 robuste et auditable.

Notre offre ISO 27001 →

Ils nous font confiance

+200 clients ont déjà fait appel à FeelAgile

★★★★★

"Grâce à Feel Agile, nous avons réussi à obtenir la certification ISO 27001 sans aucune non-conformité, ce qui est un exploit rare."

Photo profil Julien Caasagnabere
Val Solutions

Julien Cassagnabère -RSSI

★★★★★

"Nous avons eu un très bon accompagnement. Notre système de qualité a été très bien étudié par le chef de projet ce qui a facilite tout le projet."

Image homme
Airon Telematica

Stefano FIORENTINI - CTO

★★★★★

"Feel Agile à une grande connaissance du processus, un plan projet avec un tempo efficace et un materiel documentaire existant pour gagner du temps."

Image homme
Aniah

Mickaël KLAUS

FAQ

Les questions fréquentes des entreprises sur la mise en conformite NIS 2

Tout ce que vous devez savoir sur NIS 2

Qui est concerné par le RGPD ?

Le RGPD s'applique à tout organisme — public ou privé, quelle que soit sa taille — dès lors qu'il traite des données personnelles, à partir du moment où :

  • il est établi sur le territoire de l'Union européenne ;
  • ou son activité cible directement des résidents européens.

TPE, PME, associations, collectivités : personne n'est exempté. Vous êtes concerné si vous gérez les données RH de vos collaborateurs, si vous traitez des données clients/prospects, ou si vous sous-traitez ces opérations pour le compte d'un autre organisme.

Qu'est-ce qu'une donnée à caractère personnel ?

Une donnée à caractère personnel est toute information permettant d'identifier une personne physique, directement ou indirectement :

  • Directement : nom, prénom, photo ;
  • Indirectement : numéro de téléphone, identifiant client, adresse IP, voix.

L'identification peut reposer sur une seule donnée (par exemple le numéro de sécurité sociale) ou sur la combinaison de plusieurs informations (par exemple : sexe, ville, année de naissance, abonnement, appartenance à une association). Dès qu'un lien vers une personne physique est possible, la donnée est personnelle — et le RGPD s'applique.

Mon entreprise doit-elle désigner un DPO ?

La désignation d'un Délégué à la Protection des Données (DPO) est obligatoire dans trois cas définis par l'article 37 du RGPD :

  1. L'organisme est une autorité ou un organisme public (collectivités, ministères…).
  2. L'activité principale implique un suivi régulier et systématique à grande échelle des personnes (banques, assurances, fournisseurs d'accès internet…).
  3. L'activité principale repose sur le traitement à grande échelle de données sensibles (santé, données pénales…), comme les centres hospitaliers.

Attention : quelle que soit la situation, toute organisation reste tenue de se conformer au RGPD, désignation obligatoire ou non. La CNIL recommande fortement la désignation dans les autres cas — c'est le meilleur levier pour structurer et documenter votre conformité.

FeelAgile propose un service de DPO externalisé pour les organisations qui ne souhaitent pas recruter en interne.

Faut-il obligatoirement tenir un registre des activités de traitement ?

Oui. Le registre des activités de traitement est obligatoire pour tous les organismes (article 30 du RGPD), publics ou privés, quelle que soit leur taille. Il liste, pour chaque traitement de données personnelles : la finalité, la base légale, les catégories de données et de personnes concernées, les destinataires, les durées de conservation et les mesures de sécurité.

Dispositions pour les organismes de moins de 250 salariés

Les entreprises de moins de 250 salariés bénéficient d’une dérogation concernant la tenue du registre : elles n’ont l’obligation d’inscrire que les traitements :

  • non occasionnels (gestion de la paie, des clients/prospects, des fournisseurs…) ;
  • susceptibles de comporter un risque pour les droits et libertés (géolocalisation, vidéosurveillance…) ;
  • portant sur des données sensibles (données de santé, infractions, etc.).

Nous vous conseillons toutefois de documenter l’ensemble de vos traitements. Cela vous permet d’avoir une vision globale des données personnelles que vous traitez et d’identifier des actions correctives en cas de contrôle. Le registre des activités de traitement est l’un des premiers livrables que nous mettons en place lors d’une mission RGPD.

Que faire en cas de violation de données personnelles ?

Toute violation de données personnelles (fuite, perte, accès non autorisé, ransomware, etc.) doit être notifiée à la CNIL dans les 72 heures, sauf si elle ne présente aucun risque pour les personnes. Lorsque le risque est élevé, les personnes concernées doivent également être informées.

Une réponse efficace suppose une procédure préétablie :

  1. Qualification et documentation de l'incident.
  2. Notification à la CNIL (et aux personnes si nécessaire).
  3. Plan d'action correctif.

Notre offre de DPO externalisé inclut la gestion complète de ces situations.

Quelles sont les sanctions encourues en cas de non-conformité RGPD ?

La CNIL peut prononcer des avertissements, des mises en demeure et des sanctions financières allant jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial annuel — le montant le plus élevé étant retenu.

Au-delà de l'amende, les sanctions peuvent inclure une injonction de mise en conformité, une publication publique de la décision et une limitation temporaire ou définitive du traitement. Le risque réputationnel et commercial est souvent plus lourd que la sanction elle-même.

Combien de temps faut-il pour se mettre en conformité RGPD ?

Tout dépend de votre maturité initiale et du périmètre de vos traitements. En règle générale, une mise en conformité sérieuse prend entre 3 et 9 mois.

Avec la méthode agile de FeelAgile, nos clients atteignent une conformité opérationnelle en moins de 4 mois en moyenne, grâce à un découpage en sprints et à un démarrage prioritaire sur les chantiers à plus forts risques (cookies, registre, sous-traitants).

Combien coûte une mise en conformité RGPD ?

Le budget dépend de la taille de l'entreprise, du nombre de traitements et de la présence ou non d'un DPO interne.

À titre indicatif, une mise en conformité initiale pour une PME se situe généralement entre 8 000 € et 25 000 €, à laquelle peut s'ajouter un forfait de DPO externalisé (à partir de quelques centaines d'euros par mois).

FeelAgile vous propose un devis personnalisé après un audit de cadrage gratuit de 30 minutes.

RGPD, ISO 27001, ISO 27701 et HDS : comment s'articulent ces référentiels ?

Ces référentiels sont complémentaires :

  • RGPD : cadre légal européen sur la protection des données personnelles ;
  • ISO 27001 : norme internationale de sécurité de l'information ;
  • ISO 27701 : extension de l'ISO 27001 dédiée à la privacy, excellent socle technique pour démontrer une conformité RGPD ;
  • HDS : certification obligatoire pour les hébergeurs de données de santé, avec des exigences renforcées.

FeelAgile peut vous accompagner sur un système de gouvernance des données intégré couvrant ces différents référentiels, en évitant les redondances.

Qui contacter pour se faire accompagner sur le RGPD ?

La mise en œuvre du RGPD nécessite des compétences en technologies de l’information, en droit et en gestion des risques, ainsi qu’une bonne connaissance des législations applicables à votre secteur.

Vous pouvez :

  • Recruter ou former un DPO interne disposant des compétences nécessaires ;
  • Faire appel à un DPO externalisé, capable d’auditer, de conseiller et de piloter la mise en conformité.

Une démarche de mise en conformité RGPD constitue un travail conséquent à ne pas négliger. N’hésitez pas à contacter FeelAgile pour un premier échange et un accompagnement par des experts.

Nos experts sont là pour vous répondre en moins de 24h

Vous avez des questions ? Vous souhaitez obtenir un devis concernant une certification ou un accompagnement ?

+ de 200 entreprises nous font confiance
Logo jamespot
Logo auqfood
Logo SBS Interactive
Logo seqino
Logo aniah
Logo airon telematica