NIS2 • Gouvernance • Cybersécurité

Comprendre NIS2 et savoir par où commencer

Votre organisation est-elle concernée ? Quels sujets faut-il examiner ? SamHan vous aide à comprendre le cadre NIS2, à évaluer votre situation et à construire un plan d’action.

Les repères

NIS2, concrètement, c’est quoi ?

Un cadre européen pour renforcer la cybersécurité des organisations concernées. Il porte sur leur organisation et leur gestion des risques, autant que sur les protections informatiques.

Le système d’information (SI) désigne les outils et infrastructures qui permettent de traiter les informations de votre organisation.

La directive européenne

Elle fixe le cadre commun de NIS2.

Les textes français

La transposition précise les règles nationales.

Le Référentiel Cyber France (ReCyF)

L’ANSSI propose des objectifs et des moyens de sécurisation.

Situation vérifiée le 30 septembre 2026 : l’ANSSI indique que la transposition française est en cours. Le ReCyF v2.5 du 17 mars 2026 est un document de travail, susceptible d’évoluer. Consulter les informations officielles →

Qui est concerné ?

Votre activité et votre taille déterminent le cadre à examiner

Les secteurs concernés comprennent notamment la santé, l’énergie, les transports, les infrastructures numériques et certaines activités industrielles. Des exceptions existent : la seule taille de l’entreprise ne suffit pas à conclure.

Le point de départ est de vérifier votre secteur, vos activités, vos effectifs et vos données financières, puis les dispositions spécifiques éventuelles.

Entité importante (EI) ou entité essentielle (EE) ?

Le ReCyF de travail distingue deux niveaux :

EI : 15 objectifs

Les objectifs 1 à 15 constituent le socle prévu pour les entités importantes.

EE : 20 objectifs

Les entités essentielles ajoutent les objectifs 16 à 20, avec certaines mesures renforcées dans le socle.

Certaines activités relèvent d’un règlement européen spécifique. Le référentiel à utiliser doit donc être confirmé lors du cadrage.

Les grandes démarches

Identifier le cadre, réduire les risques, organiser le signalement

Identifier et s’enregistrer

Déterminer si l’organisation entre dans le périmètre et préparer les démarches auprès de l’autorité compétente.

Gérer les risques

Mettre en place les mesures organisationnelles et techniques adaptées.

Signaler les incidents

Préparer le signalement des incidents importants.

Lire le ReCyF

Les 20 objectifs, regroupés pour faciliter la lecture

Cette synthèse SamHan conserve les numéros du ReCyF v2.5 et les rassemble par thème. La mention « EE uniquement » identifie les objectifs 16 à 20 du document de travail.

Connaître le SI et piloter la sécurité

Identifier les activités, les responsables et les dépendances pour décider des priorités.

  • 1. Inventorier les activités et SI
  • 2. Organiser le pilotage de la sécurité
  • 3. Connaître ses prestataires et dépendances
  • 4. Intégrer la sécurité aux pratiques RH
  • 5. Connaître et maintenir son SI
  • 16. Piloter par l’analyse de risques — EE uniquement

Protéger les ressources et les accès

Maîtriser qui accède aux systèmes et limiter les possibilités de compromission ou de propagation.

  • 6. Contrôler les accès aux locaux
  • 7. Cloisonner et filtrer les réseaux
  • 8. Protéger les connexions à distance
  • 9. Se protéger des logiciels malveillants
  • 10. Gérer les comptes et leurs droits
  • 11. Encadrer les opérations d’administration
  • 18. Durcir les configurations — EE uniquement
  • 19. Dédier des ressources à l’administration — EE uniquement

Détecter, réagir et vérifier

Repérer les incidents, organiser la réponse et évaluer l’efficacité des protections.

  • 12. Identifier et traiter les incidents
  • 17. Évaluer la sécurité par des audits — EE uniquement
  • 20. Surveiller les événements de sécurité — EE uniquement

Maintenir l’activité et se préparer

Préparer la reprise et éprouver l’organisation avant qu’une crise ne survienne.

  • 13. Préparer la continuité et la reprise
  • 14. Organiser la gestion de crise
  • 15. Tester et entraîner les équipes

Lire les objectifs et mesures dans le document ANSSI (PDF) →

Un objectif, une mesure, une preuve : quelle différence ?

Le référentiel distingue le résultat recherché et les moyens proposés pour l’atteindre. Les solutions alternatives doivent pouvoir être justifiées selon le cadre applicable.

Exemple de travail avec SamHan : pour examiner les accès d’administration, on identifie les comptes, les chemins d’accès et les droits, puis on documente les contrôles et les écarts observés. Une procédure seule ne suffit pas à décrire ce qui fonctionne réellement dans votre environnement.

Pour préparer un état des lieux, rassemblez les documents dont vous disposez : inventaire, schémas réseau, règles d’accès, politiques de sécurité et suivi des actions. Un document manquant est également une information utile pour cadrer la mission.

Périmètre

Un accompagnement à la fois organisationnel et technique

Gouvernance de la sécurité

Structurer les responsabilités, les règles de sécurité et le suivi de la démarche avec les interlocuteurs métiers et techniques.

  • Organisation des rôles et responsabilités
  • Revue et formalisation des politiques de sécurité
  • Suivi des actions et des décisions

Analyse de risques

Relier les enjeux de l’activité aux dépendances du SI afin de prioriser les mesures utiles.

  • Identification des actifs et dépendances critiques
  • Évaluation des risques et des mesures existantes
  • Priorisation du traitement des risques

Accompagnement réglementaire

Clarifier le cadre applicable et organiser les éléments documentaires nécessaires à votre démarche.

  • Cadrage du périmètre et des exigences à examiner
  • Analyse des écarts et des éléments justificatifs
  • Organisation du suivi documentaire

Audit et sécurisation du SI

Évaluer les protections en place et accompagner les corrections techniques retenues.

  • Architecture, flux et segmentation
  • Accès distants, identités et accès privilégiés
  • Durcissement, journalisation et remédiation
Démarche

Du cadrage au suivi des actions

1. Cadrer

Préciser l’activité, les systèmes concernés, les interlocuteurs, les contraintes et les références applicables.

2. Évaluer

Examiner la gouvernance, les risques, la documentation et les contrôles techniques afin de qualifier les écarts.

3. Prioriser et mettre en œuvre

Construire un plan d’action et accompagner les mesures retenues selon leur criticité, leurs dépendances et les moyens disponibles.

4. Documenter et suivre

Restituer les constats, formaliser les décisions et suivre les corrections avec vos équipes.

Livrables

Des éléments pour piloter la démarche

Les livrables et les critères de restitution sont définis lors du cadrage de la mission.

Selon le périmètre convenu

  • Synthèse du périmètre et des références examinées
  • Analyse de risques et des écarts constatés
  • Plan d’action priorisé
  • Politiques, procédures et éléments justificatifs
  • Rapport de revue technique et plan de remédiation
  • Restitution aux responsables et aux équipes techniques

Relier la démarche à votre environnement

Les interventions peuvent mobiliser la revue d’architecture et l’audit, la sécurisation réseau, la maîtrise des accès privilégiés et la préparation des mesures de réponse à incident.

Les réalisations anonymisées illustrent l’expérience technique de Thomas Sautier en architecture, migration, audit et contrôle des accès.

Références officielles et actualisation

Références consultées le 30 septembre 2026 :

Les conclusions d’une mission portent sur le périmètre et les références convenus. Elles doivent être réexaminées en cas d’évolution des textes ou du système d’information.

Échange

Vous souhaitez structurer votre démarche NIS2 ?

Présentez votre activité, votre environnement et l’état d’avancement de vos travaux pour définir le périmètre d’accompagnement.