Comprendre NIS2 et savoir par où commencer
Votre organisation est-elle concernée ? Quels sujets faut-il examiner ? SamHan vous aide à comprendre le cadre NIS2, à évaluer votre situation et à construire un plan d’action.
NIS2, concrètement, c’est quoi ?
Un cadre européen pour renforcer la cybersécurité des organisations concernées. Il porte sur leur organisation et leur gestion des risques, autant que sur les protections informatiques.
Le système d’information (SI) désigne les outils et infrastructures qui permettent de traiter les informations de votre organisation.
La directive européenne
Elle fixe le cadre commun de NIS2.
Les textes français
La transposition précise les règles nationales.
Le Référentiel Cyber France (ReCyF)
L’ANSSI propose des objectifs et des moyens de sécurisation.
Situation vérifiée le 30 septembre 2026 : l’ANSSI indique que la transposition française est en cours. Le ReCyF v2.5 du 17 mars 2026 est un document de travail, susceptible d’évoluer. Consulter les informations officielles →
Votre activité et votre taille déterminent le cadre à examiner
Les secteurs concernés comprennent notamment la santé, l’énergie, les transports, les infrastructures numériques et certaines activités industrielles. Des exceptions existent : la seule taille de l’entreprise ne suffit pas à conclure.
Le point de départ est de vérifier votre secteur, vos activités, vos effectifs et vos données financières, puis les dispositions spécifiques éventuelles.
Entité importante (EI) ou entité essentielle (EE) ?
Le ReCyF de travail distingue deux niveaux :
EI : 15 objectifs
Les objectifs 1 à 15 constituent le socle prévu pour les entités importantes.
EE : 20 objectifs
Les entités essentielles ajoutent les objectifs 16 à 20, avec certaines mesures renforcées dans le socle.
Certaines activités relèvent d’un règlement européen spécifique. Le référentiel à utiliser doit donc être confirmé lors du cadrage.
Identifier le cadre, réduire les risques, organiser le signalement
Identifier et s’enregistrer
Déterminer si l’organisation entre dans le périmètre et préparer les démarches auprès de l’autorité compétente.
Gérer les risques
Mettre en place les mesures organisationnelles et techniques adaptées.
Signaler les incidents
Préparer le signalement des incidents importants.
Les 20 objectifs, regroupés pour faciliter la lecture
Cette synthèse SamHan conserve les numéros du ReCyF v2.5 et les rassemble par thème. La mention « EE uniquement » identifie les objectifs 16 à 20 du document de travail.
Connaître le SI et piloter la sécurité
Identifier les activités, les responsables et les dépendances pour décider des priorités.
- 1. Inventorier les activités et SI
- 2. Organiser le pilotage de la sécurité
- 3. Connaître ses prestataires et dépendances
- 4. Intégrer la sécurité aux pratiques RH
- 5. Connaître et maintenir son SI
- 16. Piloter par l’analyse de risques — EE uniquement
Protéger les ressources et les accès
Maîtriser qui accède aux systèmes et limiter les possibilités de compromission ou de propagation.
- 6. Contrôler les accès aux locaux
- 7. Cloisonner et filtrer les réseaux
- 8. Protéger les connexions à distance
- 9. Se protéger des logiciels malveillants
- 10. Gérer les comptes et leurs droits
- 11. Encadrer les opérations d’administration
- 18. Durcir les configurations — EE uniquement
- 19. Dédier des ressources à l’administration — EE uniquement
Détecter, réagir et vérifier
Repérer les incidents, organiser la réponse et évaluer l’efficacité des protections.
- 12. Identifier et traiter les incidents
- 17. Évaluer la sécurité par des audits — EE uniquement
- 20. Surveiller les événements de sécurité — EE uniquement
Maintenir l’activité et se préparer
Préparer la reprise et éprouver l’organisation avant qu’une crise ne survienne.
- 13. Préparer la continuité et la reprise
- 14. Organiser la gestion de crise
- 15. Tester et entraîner les équipes
Lire les objectifs et mesures dans le document ANSSI (PDF) →
Un objectif, une mesure, une preuve : quelle différence ?
Le référentiel distingue le résultat recherché et les moyens proposés pour l’atteindre. Les solutions alternatives doivent pouvoir être justifiées selon le cadre applicable.
Exemple de travail avec SamHan : pour examiner les accès d’administration, on identifie les comptes, les chemins d’accès et les droits, puis on documente les contrôles et les écarts observés. Une procédure seule ne suffit pas à décrire ce qui fonctionne réellement dans votre environnement.
Pour préparer un état des lieux, rassemblez les documents dont vous disposez : inventaire, schémas réseau, règles d’accès, politiques de sécurité et suivi des actions. Un document manquant est également une information utile pour cadrer la mission.
Un accompagnement à la fois organisationnel et technique
Gouvernance de la sécurité
Structurer les responsabilités, les règles de sécurité et le suivi de la démarche avec les interlocuteurs métiers et techniques.
- Organisation des rôles et responsabilités
- Revue et formalisation des politiques de sécurité
- Suivi des actions et des décisions
Analyse de risques
Relier les enjeux de l’activité aux dépendances du SI afin de prioriser les mesures utiles.
- Identification des actifs et dépendances critiques
- Évaluation des risques et des mesures existantes
- Priorisation du traitement des risques
Accompagnement réglementaire
Clarifier le cadre applicable et organiser les éléments documentaires nécessaires à votre démarche.
- Cadrage du périmètre et des exigences à examiner
- Analyse des écarts et des éléments justificatifs
- Organisation du suivi documentaire
Audit et sécurisation du SI
Évaluer les protections en place et accompagner les corrections techniques retenues.
- Architecture, flux et segmentation
- Accès distants, identités et accès privilégiés
- Durcissement, journalisation et remédiation
Du cadrage au suivi des actions
1. Cadrer
Préciser l’activité, les systèmes concernés, les interlocuteurs, les contraintes et les références applicables.
2. Évaluer
Examiner la gouvernance, les risques, la documentation et les contrôles techniques afin de qualifier les écarts.
3. Prioriser et mettre en œuvre
Construire un plan d’action et accompagner les mesures retenues selon leur criticité, leurs dépendances et les moyens disponibles.
4. Documenter et suivre
Restituer les constats, formaliser les décisions et suivre les corrections avec vos équipes.
Des éléments pour piloter la démarche
Les livrables et les critères de restitution sont définis lors du cadrage de la mission.
Selon le périmètre convenu
- Synthèse du périmètre et des références examinées
- Analyse de risques et des écarts constatés
- Plan d’action priorisé
- Politiques, procédures et éléments justificatifs
- Rapport de revue technique et plan de remédiation
- Restitution aux responsables et aux équipes techniques
Relier la démarche à votre environnement
Les interventions peuvent mobiliser la revue d’architecture et l’audit, la sécurisation réseau, la maîtrise des accès privilégiés et la préparation des mesures de réponse à incident.
Les réalisations anonymisées illustrent l’expérience technique de Thomas Sautier en architecture, migration, audit et contrôle des accès.
Références officielles et actualisation
Références consultées le 30 septembre 2026 :
- ANSSI — ressources NIS2 et parcours de préparation
- ANSSI — ReCyF, version de travail 2.5 du 17 mars 2026 (PDF)
Les conclusions d’une mission portent sur le périmètre et les références convenus. Elles doivent être réexaminées en cas d’évolution des textes ou du système d’information.
Vous souhaitez structurer votre démarche NIS2 ?
Présentez votre activité, votre environnement et l’état d’avancement de vos travaux pour définir le périmètre d’accompagnement.