Skip to content
author_grey
Mise en conformité NIS2 : audit, plan d’action et formation

Mise en conformité NIS2 : audit, plan d’action et formation

NIS2 fait passer la France d’environ 500 à près de 15 000 organisations régulées. Les exigences sont déjà connues : inutile d’attendre les décrets pour s’y préparer. Castelis pilote votre mise en conformité, du diagnostic d’éligibilité à la sécurisation du SI et à la formation de vos équipes.

# Ils ont choisi notre expertise

/ Nos Clients

Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
Logo
/

Êtes-vous concerné par la directive NIS2 ?

La directive (UE) 2022/2555 élargit fortement le périmètre de la réglementation cyber européenne. Deux critères déterminent votre situation : votre secteur et votre taille.

18 secteurs couverts

18 secteurs couverts

Énergie, transports, santé, eau, banque, infrastructures numériques et administration publique, mais aussi postal, déchets, agroalimentaire et industrie manufacturière.

Entités essentielles

Entités essentielles

Secteurs hautement critiques, à partir de 250 salariés ou 50 millions d’euros de chiffre d’affaires. Régime de supervision le plus strict et objectifs de sécurité les plus avancés.

Entités importantes

Entités importantes

À partir de 50 salariés ou 10 millions d’euros de chiffre d’affaires dans les secteurs couverts. Obligations de fond comparables, contrôle exercé a posteriori.

# Vos obligations

/ Ce que NIS2 exige des entités régulées

Quatre obligations structurent la directive. Elles s’imposent dès que votre entité entre dans le périmètre, sous peine d’une amende pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires mondial.

Enregistrement auprès de l’ANSSI

Enregistrement auprès de l’ANSSI

Se déclarer comme entité régulée. Le simulateur d’éligibilité et le pré-enregistrement sont déjà ouverts.

Gestion des risques cyber

Gestion des risques cyber

Analyse de risques, contrôle des accès, chiffrement, continuité d’activité et sécurité de votre chaîne d’approvisionnement.

Notification des incidents

Notification des incidents

Alerte précoce sous 24 heures, notification circonstanciée sous 72 heures, rapport final sous un mois.

Formation des dirigeants

Formation des dirigeants

Les organes de direction approuvent les mesures, en supervisent la mise en œuvre et suivent une formation dédiée.

/

Notre accompagnement à la mise en conformité NIS2

Une mise en conformité NIS2 ne se joue pas seulement sur le papier. Nous couvrons la chaîne complète, du diagnostic d’éligibilité à la sécurisation effective du système d’information, avec les équipes qui exploitent ensuite les mesures au quotidien.

Diagnostic d’éligibilité

Diagnostic d’éligibilité

Qualification de votre statut au regard de NIS2 (entité essentielle, importante ou hors périmètre), identification des entités du groupe et du périmètre technique concerné.

Audit d’écart ReCyF

Audit d’écart ReCyF

Évaluation de votre niveau de sécurité au regard des 20 objectifs du Référentiel Cyber France de l’ANSSI, avec une lecture différenciée selon votre statut d’entité importante ou essentielle.

Analyse de risques

Analyse de risques

Cartographie de vos actifs, de vos dépendances et de votre chaîne d’approvisionnement, puis analyse de risques documentée et actualisable, exigée par la directive.

Feuille de route priorisée

Feuille de route priorisée

Plan d’actions séquencé selon la criticité des écarts, votre maturité et vos ressources, avec un chiffrage permettant d’arbitrer et de défendre le budget en interne.

Politiques et procédures

Politiques et procédures

Rédaction de votre politique de sécurité (PSSI), des procédures de gestion des incidents, de gestion des accès et des exigences de sécurité applicables à vos fournisseurs.

Sécurisation technique du SI

Sécurisation technique du SI

Mise en œuvre concrète des mesures : durcissement des configurations, segmentation, authentification multifacteur, gestion des vulnérabilités, sauvegardes et chiffrement.

Détection et notification

Détection et notification

Mise en place de la supervision de sécurité et de la chaîne de notification permettant de tenir les délais imposés par NIS2 en cas d’incident important.

Continuité et gestion de crise

Continuité et gestion de crise

Conception et test des plans de continuité et de reprise d’activité, organisation d’exercices de crise cyber pour éprouver réellement vos procédures.

Maintien de la conformité

Maintien de la conformité

Suivi des indicateurs, revue périodique des mesures, mise à jour documentaire et préparation aux contrôles de l’ANSSI, avec un RSSI externalisé si vous n’avez pas la ressource en interne.

/
La formation NIS2, une obligation qui commence par les dirigeants

NIS2 ne se réduit pas à des mesures techniques. La directive impose aux organes de direction de suivre une formation en cybersécurité, et invite les entités à en proposer régulièrement à leurs collaborateurs.

Nous construisons un parcours par public plutôt qu’un module unique : les obligations et la responsabilité pour les dirigeants, les objectifs du ReCyF et la notification pour les équipes IT, les réflexes du quotidien pour les collaborateurs. Les campagnes de phishing mesurent ensuite les progrès réels.

La formation NIS2, une obligation qui commence par les dirigeants

/ Notre méthode de mise en conformité NIS2

Une démarche progressive qui vous rend conforme sans mettre l’activité à l’arrêt, calée sur les objectifs du ReCyF et sur le principe de proportionnalité retenu par l’ANSSI.

1

Qualification

Détermination de votre statut au regard de NIS2 et délimitation précise du périmètre concerné.

Éligibilité Périmètre
2

Audit d’écart

Mesure de l’écart entre vos pratiques actuelles et les objectifs de sécurité attendus, appuyée sur une analyse de risques documentée.

ReCyF Risques
3

Feuille de route

Priorisation des actions et construction d’un calendrier tenable, arbitré avec la direction.

Priorisation Arbitrage
4

Mise en œuvre

Déploiement des mesures organisationnelles et techniques, formalisation documentaire et formation des équipes.

Technique Formation
5

Maintien et contrôle

Enregistrement, procédures de notification, exercices, supervision continue et préparation aux contrôles de l’ANSSI.

Supervision Contrôles

/
Une conformité NIS2 opérée, pas seulement recommandée

Castelis est certifié ISO 27001:2022 et titulaire de la médaille Platine CyberVadis 2025 (983/1000). Nous appliquons à notre organisation les exigences que nous déployons chez nos clients.

C’est la différence avec un cabinet de conseil : après l’audit, nous mettons les mesures en œuvre, nous formons les équipes et nous opérons la supervision dans la durée. Avec plus de 25 ans d’expérience et plus de 500 projets livrés, nous séquençons la conformité sans casser votre activité.

Badge score Cybervadis Castelis 983/100 - Médaille de platine

/
Questions fréquentes sur la conformité NIS2

Deux critères se combinent : votre secteur d’activité et votre taille. NIS2 couvre 18 secteurs, répartis entre secteurs hautement critiques et secteurs critiques. Sont en principe concernées les organisations d’au moins 50 salariés ou réalisant plus de 10 millions d’euros de chiffre d’affaires, avec un seuil relevé à 250 salariés ou 50 millions d’euros pour les entités essentielles. Certaines entités sont visées quelle que soit leur taille en raison de leur rôle critique. L’ANSSI met à disposition un simulateur d’éligibilité, et nous réalisons ce diagnostic avec vous, y compris pour les groupes multi-entités.

Elles se regroupent en trois familles. D’abord l’enregistrement auprès de l’ANSSI. Ensuite la mise en place de mesures de gestion des risques couvrant l’analyse de risques, la gestion des incidents, la continuité d’activité, la sécurité de la chaîne d’approvisionnement, le contrôle des accès, le chiffrement et la formation. Enfin la notification des incidents importants selon un processus en plusieurs temps. S’y ajoute une exigence de gouvernance : les organes de direction approuvent les mesures, en supervisent la mise en œuvre et suivent une formation dédiée.

La directive prévoit des amendes pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, et 7 millions d’euros ou 1,4 % pour les entités importantes, le montant le plus élevé étant retenu. Au-delà des amendes, les autorités peuvent imposer des mesures correctrices et, pour les entités essentielles, suspendre temporairement certaines autorisations ou responsabilités dirigeantes. La responsabilité des organes de direction est explicitement engagée sur l’approbation et le suivi des mesures.

NIS2 est une directive européenne : elle produit ses effets une fois transposée en droit national. En France, la transposition est portée par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dont le parcours parlementaire n’est pas achevé. Les décrets et arrêtés d’application suivront. Cette attente ne justifie pas l’inaction : les critères, les obligations et le niveau de sécurité attendu sont déjà connus, et l’ANSSI a publié son référentiel technique ainsi qu’un service de pré-enregistrement.

Le Référentiel Cyber France, diffusé par l’ANSSI depuis le 17 mars 2026, traduit les exigences de NIS2 en 20 objectifs de sécurité concrets. Les 15 premiers concernent par défaut les entités importantes comme les entités essentielles, les objectifs 16 à 20, plus avancés, ne visent que les entités essentielles dans la version de travail publiée. Le référentiel intègre un principe de proportionnalité : l’effort attendu est adapté à la maturité et aux ressources de l’organisation. C’est aujourd’hui la meilleure base de travail disponible pour se préparer.

Tout dépend de votre maturité de départ, de la taille du périmètre et de l’état de votre documentation. Une organisation déjà structurée sur la sécurité comblera surtout des écarts documentaires et procéduraux. Une organisation partant de plus loin devra engager des chantiers techniques qui s’étalent sur plusieurs mois. Nous commençons systématiquement par un cadrage court qui donne une vision claire de l’effort à fournir et permet d’établir un devis et un calendrier réalistes.

CONTACT

Évaluons votre conformité NIS2