Depuis l'entrée en vigueur de NIS2, la question de la conformité domine les discussions dans les DSI et les équipes cyber. Cases cochées. Cartographies réalisées. Audits passés. Certificats obtenus.

Pourtant, les incidents continuent. Des organisations parfaitement conformes se font compromettre. Des audits validés n'empêchent pas les ransomwares. La conformité protège contre les sanctions — pas contre les attaquants.

68%
des incidents cyber impliquent une dimension humaine
21j
délai moyen de détection d'une intrusion en France
plus de chances d'être compromis via un sous-traitant

Ce que NIS2 impose — et ce qu'elle n'impose pas

NIS2 impose des obligations claires : cartographie des actifs, gestion des incidents, signalement à l'ANSSI, gouvernance de la sécurité, sécurité de la chaîne d'approvisionnement. C'est nécessaire. C'est insuffisant.

Ce que NIS2 n'impose pas : une culture cyber réelle au sein de l'organisation. Un comportement cohérent face à une tentative de phishing. Un réflexe quand quelque chose semble bizarre dans un email ou une demande inhabituelle.

"La conformité crée un plancher de sécurité. Ce que les attaquants cherchent, c'est exactement ce qui se passe au-dessus de ce plancher — et que rien dans NIS2 ne contraint."
Analyse ANSSI — Panorama de la menace 2025

Le paradoxe de l'organisation conforme

Une organisation conforme NIS2 a, par définition, répondu à toutes les exigences formelles de la directive. Elle a les processus. Elle a les documents. Elle a les responsables désignés.

Mais la conformité est un état statique — une photographie à un instant T. Les menaces, elles, évoluent en continu. Un audit validé en janvier ne dit rien de votre posture en juin.

⚠️ Point critique
Dans plusieurs cas documentés par l'ANSSI en 2025, des organisations conformes NIS2 ont été compromises dans les semaines suivant leur audit de certification. Le vecteur d'attaque dans chacun de ces cas : un accès tiers non cartographié ou un comportement utilisateur non couvert par la formation réglementaire obligatoire.

Les trois angles morts que NIS2 ne couvre pas

1. La culture cyber au quotidien

NIS2 impose des formations de sensibilisation. Mais une formation annuelle ne crée pas de réflexes. La culture cyber se construit dans la répétition, dans les retours terrain, dans les simulations régulières — pas dans un module e-learning coché une fois par an.

2. La supply chain étendue

NIS2 introduit des obligations sur la sécurité des fournisseurs directs. Mais la chaîne de sous-traitance va souvent bien plus loin. Le sous-traitant de votre sous-traitant n'est pas dans le scope de votre conformité — et c'est exactement là que les attaquants frappent.

3. La détection en temps réel

Être conforme en matière de signalement d'incidents ne signifie pas être capable de détecter ces incidents rapidement. Le délai moyen de détection d'une intrusion en France reste supérieur à 21 jours. Pendant ce temps, l'attaquant est dans votre SI.

Comment aller au-delà de la conformité

  1. Traiter la conformité comme un plancher, pas un plafond — NIS2 définit le minimum acceptable, pas l'objectif
  2. Investir dans les simulations régulières — phishing simulé, exercices de crise, red team interne ou externe
  3. Cartographier les accès tiers en profondeur — au-delà des fournisseurs directs, jusqu'à la n-ième couche de sous-traitance
  4. Mesurer la culture cyber, pas seulement les processus — taux de clic sur les phishing simulés, délai de signalement des incidents suspects, comportements observés
  5. Maintenir la posture dans le temps — un audit annuel ne suffit pas dans un environnement de menace qui évolue quotidiennement
Questions fréquentes
NIS2 s'applique-t-elle à toutes les entreprises françaises ?
Non — NIS2 s'applique aux entités essentielles et importantes dans des secteurs critiques définis par la directive. En France, la transposition nationale précise les seuils. Les entreprises de moins de 50 salariés sont généralement exclues sauf dans des secteurs spécifiques. Consultez l'ANSSI pour vérifier si votre organisation est concernée.
Quelles sont les sanctions en cas de non-conformité NIS2 ?
Les sanctions peuvent atteindre 10 millions d'euros ou 2% du chiffre d'affaires mondial pour les entités essentielles, et 7 millions d'euros ou 1,4% du CA pour les entités importantes. L'ANSSI dispose de pouvoirs de contrôle et de sanction étendus.
Comment mesurer son niveau de sécurité au-delà de la conformité NIS2 ?
Plusieurs indicateurs complémentaires : taux de détection lors de simulations de phishing, délai moyen de détection et réponse aux incidents, couverture de la cartographie des actifs critiques, résultats de tests d'intrusion réguliers, et niveau de maturité selon le framework NIST CSF 2.0.
La chaîne d'approvisionnement est-elle vraiment couverte par NIS2 ?
Partiellement. NIS2 impose d'évaluer et de gérer les risques liés aux fournisseurs directs. Mais la réalité des attaques supply chain montre que les vecteurs d'intrusion passent souvent par des sous-traitants de rang 2 ou 3, qui ne sont pas systématiquement dans le scope des obligations directes.
Sources