Analyse de risques, gouvernance cyber, sécurisation de la chaîne d'approvisionnement, Zero Trust, notification d'incidents à l'ANSSI : nous structurons votre cyber-résilience aujourd'hui pour que NIS 2 soit une formalité le jour J, pas une course contre la montre.

+ de 200 entreprises nous ont déjà fait confiance
La directive NIS 2 (Network and Information Security 2 — UE 2022/2555) est le texte européen qui élargit et renforce le cadre de cybersécurité des entreprises et administrations. Adoptée le 14 décembre 2022, elle remplace la directive NIS 1 de 2016 en élargissant considérablement son champ d'application — de 7 à 18 secteurs — et en imposant des exigences plus strictes en matière de gestion des risques et de gouvernance.
En France, c'est l'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information) qui pilotera la mise en œuvre. La transposition est portée par le projet de loi « Résilience » qui transpose conjointement NIS 2, REC et DORA. Une fois la loi votée, les entités auront un délai de mise en conformité, mais les chantiers structurants (analyse de risques, cartographie, sécurisation des tiers) prennent généralement 12 à 18 mois.
Loin d'être une simple contrainte administrative, NIS 2 doit être abordée comme un véritable levier de cyber-résilience : elle conditionne les appels d'offres B2B, sécurise vos flux opérationnels et protège la responsabilité personnelle des dirigeants désormais explicitement engagée par la directive.
NIS 2 distingue deux catégories d'entités, avec des obligations et des sanctions calibrées différemment. Ces deux régimes couvrent au total 18 secteurs, contre 7 pour la directive NIS 1.
Régime renforcé · contrôles a priori · sanctions jusqu'à 10 M€ ou 2% du CA mondial"
Régime de surveillance · contrôles a posteriori · sanctions jusqu'à 7 M€ ou 1,4 % du CA mondial
Comment savoir si votre entreprise êtes concerné ? La règle générale combine un critère sectoriel et un critère de taille (≥ 50 salariés ou CA > 10 M€). Mais des exceptions existent, y compris pour des PME jouant un rôle clé dans une chaîne critique, des prestataires numériques ou certaines administrations. Le portail MesServicesCyber de l'ANSSI permet de faire un test en ligne et de se pré-enregistrer. Nous avons aussi conçu un autodiagnostic NIS 2 gratuit qui vous permet d'évaluer votre niveau de maturité en quelques minutes.
L’article 21 fixe les catégories minimales de mesures que les entités devront mettre en œuvre de manière proportionnée à leurs risques.
Voici comment elles se traduisent concrètement.
Identifier, évaluer et traiter les risques cyber selon une démarche structurée, appuyée par une cartographie maintenue à jour des actifs, services, dépendances et processus critiques.
Procédure de qualification, traitement et communication. Alerte précoce sous 24h, notification sous 72h, rapport final sous 1 mois au canal de notification désigné par le cadre français applicable (CSIRT ou autorité compétente).
Plans de continuité (PCA), reprise (PRA), gestion des sauvegardes, résilience face aux ransomwares et aux cyberattaques majeures. Tests réguliers de basculement et exercices de crise.
Analyse de risques de la chaîne d'approvisionnement. Évaluation des fournisseurs critiques (cloud, MSP, éditeurs), clauses cybersécurité contractuelles, audit régulier et plan de transition en cas d'incident fournisseur.
Mesures techniques de sécurisation des services informatiques : notamment la gestion des vulnérabilités, la correction des failles et la sécurité des cycles de développement et d’exploitation.
Indicateurs, audits internes, revues régulières des politiques cyber, métriques de maturité afin de vérifier et de pouvoir démontrer l’efficacité du dispositif lors d’un contrôle.
Sensibilisation continue de l'ensemble des collaborateurs, formation spécifique des équipes IT et des dirigeants, simulations de phishing, gestion des comportements à risque sur les équipes hybrides.
Politique de chiffrement des données au repos et en transit, gestion des clés, avec des choix cryptographiques adaptés au risque et, en France, alignés lorsque pertinent sur les recommandations de l’ANSSI.
Gestion du cycle de vie des accès (arrivée / mobilité / départ), authentification multi-facteurs (MFA), principe de moindre privilège, comptes à privilèges, traçabilité des opérations sensibles.
Déployer l’authentification multifacteur ou continue sur les accès à risque, sécuriser les communications internes et prévoir un canal de crise sécurisé lorsque nécessaire. Une architecture Zero Trust peut constituer une approche adaptée pour vérifier chaque accès, limiter les privilèges et réduire l’impact d’une compromission.
Validation et supervision au plus haut niveau du dispositif cyber. Formation obligatoire des organes de direction. Les dirigeants doivent approuver et superviser le dispositif. Les sanctions et mesures individuelles applicables dépendent du cadre national de transposition.
L’ANSSI met à disposition le portail MesServicesCyber pour aider les organisations à évaluer leur éligibilité, se pré-enregistrer et préparer leurs démarches NIS2. Les modalités réglementaires définitives dépendront des textes français de transposition, encore en cours de finalisation.
Bon à savoir. La CNIL met à disposition des modèles et guides sectoriels, mais leur appropriation reste à votre charge. Une lecture incomplète des obligations expose votre entreprise à des contrôles, des mises en demeure et, in fine, à des sanctions financières et réputationnelles. Un audit d'écart de 30 minutes avec un de nos consultants suffit à identifier les zones de risque prioritaires. On en parle ?
La plupart des entreprises ne manquent pas de bonne volonté sur NIS 2. Ce qui leur manque, c'est une vision claire de leurs angles morts : gouvernance, tiers, incidents. Voici pourquoi.
NIS 2 impose une implication explicite des organes de direction. Le COMEX et le conseil d'administration doivent valider les politiques, suivre les indicateurs et répondre personnellement en cas de manquement caractérisé.
Le passage massif au télétravail a explosé la surface d'attaque : VPN saturés, BYOD non maîtrisés, accès cloud directs, postes en mobilité. Protéger ses équipes hybrides est devenu un chantier à part entière de la cyber-résilience.
SaaS, infogérance, MSP, éditeurs, hébergeurs cloud : la moitié des incidents proviennent d'un tiers. NIS 2 impose une analyse formelle des risques liés aux tiers et l'intégration de clauses cyber dans les contrats.
Très peu d'entreprises savent qualifier un incident, l'escalader en interne, et le notifier dans les délais (24h alerte précoce, 72h notification). Or l'absence de procédure formalisée est l'un des premiers motifs de sanction.
Beaucoup d'organisations ont entendu parler de Zero Trust sans l'avoir réellement mis en œuvre : MFA partiel, segmentation absente, principe de moindre privilège mal appliqué, comptes à privilèges peu surveillés. NIS 2 va imposer un cap concret.
Faute de RSSI à temps plein, beaucoup de PME et ETI portent la cybersécurité par défaut sur la DSI ou la direction générale. Le RSSI externalisé apporte une réponse pragmatique à ce manque, en particulier pour tenir les délais de mise en conformité sans recrutement immédiat.
Notre méthode agile transforme ces obstacles en étapes maîtrisées. Un expert dédié pilote chaque jalon à vos côtés, simplement et efficacement.
Parler à un expert →Faites de l'ISO 27001 votre accélérateur NIS 2
La norme ISO/IEC 27001 structure un Système de Management de la Sécurité de l'Information (SMSI) qui couvre nativement la majorité des obligations NIS 2 : analyse de risques, mesures techniques (annexe A), gestion des incidents, continuité, sensibilisation. L'ISO 27001 est aujourd'hui le chemin le plus court, et le plus efficace, vers une conformité NIS 2 robuste et auditable.
+200 clients ont déjà fait appel à FeelAgile
"Grâce à Feel Agile, nous avons réussi à obtenir la certification ISO 27001 sans aucune non-conformité, ce qui est un exploit rare."

Julien Cassagnabère -RSSI
"Nous avons eu un très bon accompagnement. Notre système de qualité a été très bien étudié par le chef de projet ce qui a facilite tout le projet."

Stefano FIORENTINI - CTO
"Feel Agile à une grande connaissance du processus, un plan projet avec un tempo efficace et un materiel documentaire existant pour gagner du temps."
.webp)
Mickaël KLAUS
Tout ce que vous devez savoir sur NIS 2
Vous avez des questions ? Vous souhaitez obtenir un devis concernant une certification ou un accompagnement ?