/ Nos Clients
Êtes-vous concerné par la directive NIS2 ?
La directive (UE) 2022/2555 élargit fortement le périmètre de la réglementation cyber européenne. Deux critères déterminent votre situation : votre secteur et votre taille.
18 secteurs couverts
Énergie, transports, santé, eau, banque, infrastructures numériques et administration publique, mais aussi postal, déchets, agroalimentaire et industrie manufacturière.
Entités essentielles
Secteurs hautement critiques, à partir de 250 salariés ou 50 millions d’euros de chiffre d’affaires. Régime de supervision le plus strict et objectifs de sécurité les plus avancés.
Entités importantes
À partir de 50 salariés ou 10 millions d’euros de chiffre d’affaires dans les secteurs couverts. Obligations de fond comparables, contrôle exercé a posteriori.
/ Ce que NIS2 exige des entités régulées
Quatre obligations structurent la directive. Elles s’imposent dès que votre entité entre dans le périmètre, sous peine d’une amende pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires mondial.
Enregistrement auprès de l’ANSSI
Se déclarer comme entité régulée. Le simulateur d’éligibilité et le pré-enregistrement sont déjà ouverts.
Gestion des risques cyber
Analyse de risques, contrôle des accès, chiffrement, continuité d’activité et sécurité de votre chaîne d’approvisionnement.
Notification des incidents
Alerte précoce sous 24 heures, notification circonstanciée sous 72 heures, rapport final sous un mois.
Formation des dirigeants
Les organes de direction approuvent les mesures, en supervisent la mise en œuvre et suivent une formation dédiée.
Notre accompagnement à la mise en conformité NIS2
Une mise en conformité NIS2 ne se joue pas seulement sur le papier. Nous couvrons la chaîne complète, du diagnostic d’éligibilité à la sécurisation effective du système d’information, avec les équipes qui exploitent ensuite les mesures au quotidien.
Diagnostic d’éligibilité
Qualification de votre statut au regard de NIS2 (entité essentielle, importante ou hors périmètre), identification des entités du groupe et du périmètre technique concerné.
Audit d’écart ReCyF
Évaluation de votre niveau de sécurité au regard des 20 objectifs du Référentiel Cyber France de l’ANSSI, avec une lecture différenciée selon votre statut d’entité importante ou essentielle.
Analyse de risques
Cartographie de vos actifs, de vos dépendances et de votre chaîne d’approvisionnement, puis analyse de risques documentée et actualisable, exigée par la directive.
Feuille de route priorisée
Plan d’actions séquencé selon la criticité des écarts, votre maturité et vos ressources, avec un chiffrage permettant d’arbitrer et de défendre le budget en interne.
Politiques et procédures
Rédaction de votre politique de sécurité (PSSI), des procédures de gestion des incidents, de gestion des accès et des exigences de sécurité applicables à vos fournisseurs.
Sécurisation technique du SI
Mise en œuvre concrète des mesures : durcissement des configurations, segmentation, authentification multifacteur, gestion des vulnérabilités, sauvegardes et chiffrement.
Détection et notification
Mise en place de la supervision de sécurité et de la chaîne de notification permettant de tenir les délais imposés par NIS2 en cas d’incident important.
Continuité et gestion de crise
Conception et test des plans de continuité et de reprise d’activité, organisation d’exercices de crise cyber pour éprouver réellement vos procédures.
Maintien de la conformité
Suivi des indicateurs, revue périodique des mesures, mise à jour documentaire et préparation aux contrôles de l’ANSSI, avec un RSSI externalisé si vous n’avez pas la ressource en interne.
/
La formation NIS2, une obligation qui commence par les dirigeants
NIS2 ne se réduit pas à des mesures techniques. La directive impose aux organes de direction de suivre une formation en cybersécurité, et invite les entités à en proposer régulièrement à leurs collaborateurs.
Nous construisons un parcours par public plutôt qu’un module unique : les obligations et la responsabilité pour les dirigeants, les objectifs du ReCyF et la notification pour les équipes IT, les réflexes du quotidien pour les collaborateurs. Les campagnes de phishing mesurent ensuite les progrès réels.
/ Notre méthode de mise en conformité NIS2
Une démarche progressive qui vous rend conforme sans mettre l’activité à l’arrêt, calée sur les objectifs du ReCyF et sur le principe de proportionnalité retenu par l’ANSSI.
Qualification
Détermination de votre statut au regard de NIS2 et délimitation précise du périmètre concerné.
Audit d’écart
Mesure de l’écart entre vos pratiques actuelles et les objectifs de sécurité attendus, appuyée sur une analyse de risques documentée.
Feuille de route
Priorisation des actions et construction d’un calendrier tenable, arbitré avec la direction.
Mise en œuvre
Déploiement des mesures organisationnelles et techniques, formalisation documentaire et formation des équipes.
Maintien et contrôle
Enregistrement, procédures de notification, exercices, supervision continue et préparation aux contrôles de l’ANSSI.
/
Une conformité NIS2 opérée, pas seulement recommandée
Castelis est certifié ISO 27001:2022 et titulaire de la médaille Platine CyberVadis 2025 (983/1000). Nous appliquons à notre organisation les exigences que nous déployons chez nos clients.
C’est la différence avec un cabinet de conseil : après l’audit, nous mettons les mesures en œuvre, nous formons les équipes et nous opérons la supervision dans la durée. Avec plus de 25 ans d’expérience et plus de 500 projets livrés, nous séquençons la conformité sans casser votre activité.
/
Questions fréquentes sur la conformité NIS2
Deux critères se combinent : votre secteur d’activité et votre taille. NIS2 couvre 18 secteurs, répartis entre secteurs hautement critiques et secteurs critiques. Sont en principe concernées les organisations d’au moins 50 salariés ou réalisant plus de 10 millions d’euros de chiffre d’affaires, avec un seuil relevé à 250 salariés ou 50 millions d’euros pour les entités essentielles. Certaines entités sont visées quelle que soit leur taille en raison de leur rôle critique. L’ANSSI met à disposition un simulateur d’éligibilité, et nous réalisons ce diagnostic avec vous, y compris pour les groupes multi-entités.
Elles se regroupent en trois familles. D’abord l’enregistrement auprès de l’ANSSI. Ensuite la mise en place de mesures de gestion des risques couvrant l’analyse de risques, la gestion des incidents, la continuité d’activité, la sécurité de la chaîne d’approvisionnement, le contrôle des accès, le chiffrement et la formation. Enfin la notification des incidents importants selon un processus en plusieurs temps. S’y ajoute une exigence de gouvernance : les organes de direction approuvent les mesures, en supervisent la mise en œuvre et suivent une formation dédiée.
La directive prévoit des amendes pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, et 7 millions d’euros ou 1,4 % pour les entités importantes, le montant le plus élevé étant retenu. Au-delà des amendes, les autorités peuvent imposer des mesures correctrices et, pour les entités essentielles, suspendre temporairement certaines autorisations ou responsabilités dirigeantes. La responsabilité des organes de direction est explicitement engagée sur l’approbation et le suivi des mesures.
NIS2 est une directive européenne : elle produit ses effets une fois transposée en droit national. En France, la transposition est portée par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dont le parcours parlementaire n’est pas achevé. Les décrets et arrêtés d’application suivront. Cette attente ne justifie pas l’inaction : les critères, les obligations et le niveau de sécurité attendu sont déjà connus, et l’ANSSI a publié son référentiel technique ainsi qu’un service de pré-enregistrement.
Le Référentiel Cyber France, diffusé par l’ANSSI depuis le 17 mars 2026, traduit les exigences de NIS2 en 20 objectifs de sécurité concrets. Les 15 premiers concernent par défaut les entités importantes comme les entités essentielles, les objectifs 16 à 20, plus avancés, ne visent que les entités essentielles dans la version de travail publiée. Le référentiel intègre un principe de proportionnalité : l’effort attendu est adapté à la maturité et aux ressources de l’organisation. C’est aujourd’hui la meilleure base de travail disponible pour se préparer.
Tout dépend de votre maturité de départ, de la taille du périmètre et de l’état de votre documentation. Une organisation déjà structurée sur la sécurité comblera surtout des écarts documentaires et procéduraux. Une organisation partant de plus loin devra engager des chantiers techniques qui s’étalent sur plusieurs mois. Nous commençons systématiquement par un cadrage court qui donne une vision claire de l’effort à fournir et permet d’établir un devis et un calendrier réalistes.
Évaluons votre conformité NIS2