NIS2 pour l'industrie : obligations concrètes, sanctions et plan d'action OT
La directive NIS2 est applicable en France depuis octobre 2024. Elle concerne des milliers d'entreprises industrielles qui ne s'y attendaient pas — et les sanctions peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial. Plus difficile encore : NIS2 touche spécifiquement les réseaux OT (Operational Technology), ces systèmes industriels pour lesquels la cybersécurité était jusqu'ici une préoccupation secondaire.
Ce guide démystifie NIS2 pour les industriels : qui est concerné, quelles mesures concrètes implémenter sur vos réseaux d'automatisme, et comment structurer un plan d'action réaliste.
NIS2 : le contexte en 3 minutes
La directive Network and Information Security 2 (NIS2) est la mise à jour de la directive NIS1 de 2016. Elle a été adoptée par l'Union européenne en décembre 2022 et devait être transposée dans le droit national de chaque État membre avant octobre 2024.
Pourquoi cette mise à jour ? NIS1 couvrait environ 500 entités en France (les Opérateurs de Services Essentiels). NIS2 élargit considérablement ce périmètre : on estime que 15 000 à 20 000 entités françaises sont désormais concernées, contre 500 auparavant.
Ce qui change fondamentalement pour l'industrie : NIS2 intègre explicitement les systèmes OT dans son périmètre. Les réseaux d'automatisme, les SCADA, les PLC, les systèmes de supervision — tout cela est maintenant soumis à des exigences de sécurité concrètes.
La loi française de transposition de NIS2 était en cours d'adoption début 2025. Les délais et modalités spécifiques peuvent évoluer selon le texte final adopté par l'Assemblée nationale. Suivre les communications de l'ANSSI pour les mises à jour.
Êtes-vous concerné par NIS2 ?
NIS2 distingue deux catégories d'entités selon la criticité de leur activité et leur taille :
Entités Essentielles (EE) — contrôle renforcé
Secteurs couverts :
- Énergie : électricité (production, transport, distribution), gaz, pétrole, hydrogène
- Transports : aérien, ferroviaire, maritime, routier
- Santé : hôpitaux, fabricants de dispositifs médicaux critiques
- Eau potable et assainissement
- Infrastructure numérique : DNS, IXP, data centers, cloud, réseaux de communication
- Administration publique centrale et régionale
- Espace
Critère de taille : entreprise moyenne ou grande (> 50 salariés ou > 10 M€ de chiffre d'affaires annuel) dans l'un de ces secteurs.
Entités Importantes (EI) — conformité déclarative
Secteurs couverts :
- Fabrication : chimie, agro-alimentaire, dispositifs médicaux non-critiques, équipements électriques, machines industrielles, automobiles
- Services postaux et de livraison
- Gestion des déchets
- Fabrication, production et distribution de produits chimiques
- Fournisseurs de services numériques
Critère de taille : grande entreprise (> 250 salariés ou > 50 M€ de CA) dans ces secteurs.
Comment savoir si vous êtes concerné ?
| Votre activité | Taille | Catégorie probable |
|---|---|---|
| Producteur ou distributeur d'énergie | Toute taille (si ESE) | EE |
| Opérateur d'eau potable ou assainissement | > 50 sal. ou > 10 M€ | EE |
| Usine de fabrication alimentaire | > 250 sal. ou > 50 M€ | EI |
| Fabricant de machines industrielles | > 250 sal. ou > 50 M€ | EI |
| Sous-traitant d'un secteur critique | Dépend du contrat | Potentiellement EI |
| Intégrateur automatisme | > 250 sal. ou > 50 M€ | EI |
| PME industrielle < 50 salariés | < seuils | Non concerné directement |
Les PME industrielles (< 50 salariés) ne sont pas soumises à NIS2 directement. Mais si elles sont sous-traitantes d'une EE ou EI (ex : prestataire de maintenance, intégrateur, fournisseur de systèmes de contrôle), leurs clients vont leur imposer contractuellement des exigences de sécurité similaires. Anticiper est une bonne pratique commerciale.
Les 10 obligations NIS2 concrètes pour votre réseau OT
L'article 21 de la directive NIS2 définit les mesures de sécurité obligatoires. Voici leur traduction pratique pour un environnement industriel OT.
1. Analyse de risques et politique de sécurité
Obligation : Établir et maintenir une politique de gestion des risques cyber, incluant les systèmes OT.
En pratique :
- Cartographier tous les actifs OT (PLC, SCADA, RTU, capteurs communicants, passerelles)
- Identifier les menaces et vulnérabilités par actif
- Classifier les actifs selon leur criticité (production, sécurité, environnement)
- Rédiger une politique de sécurité OT signée par la direction
Points d'attention OT : l'inventaire doit inclure les équipements qui ne sont pas gérés par votre DSI (automates sous contrat maintenance constructeur, SCADA de prestataires, modems embarqués dans des machines tierces).
2. Gestion des incidents de sécurité
Obligation : Procédures de détection, réponse et notification des incidents.
En pratique :
- Définir ce qu'est un "incident de sécurité" pour votre contexte OT (accès non autorisé, comportement anormal d'un PLC, anomalie réseau)
- Rédiger la procédure de réponse : qui alerte qui, sous quelle forme, dans quel délai
- Notification à l'ANSSI obligatoire dans les 24 heures pour les incidents significatifs (EE) ou 72 heures (EI)
- Rapport final à l'ANSSI sous 1 mois
3. Continuité d'activité
Obligation : Plan de continuité (PCA) et de reprise d'activité (PRA) couvrant les systèmes OT.
En pratique :
- Identifier les systèmes OT critiques dont l'arrêt aurait un impact sur la production ou la sécurité
- Définir le RTO (Recovery Time Objective) et RPO (Recovery Point Objective) par système
- Tester le PRA au moins une fois par an
- Documenter les procédures de reprise manuelle si un système automatisé est compromis
4. Sécurité de la chaîne d'approvisionnement
Obligation : Évaluer et gérer les risques cyber des fournisseurs et prestataires.
En pratique :
- Inclure des clauses de sécurité dans les contrats avec les prestataires de maintenance OT
- Imposer un audit de sécurité ou une certification aux sous-traitants critiques
- Contrôler les accès distants des prestataires (pas d'accès permanent non supervisé)
- Vérifier la politique de cybersécurité des fournisseurs de composants embarqués (firmware, OS automates)
5. Sécurité dans le développement et la maintenance des systèmes
Obligation : Prendre en compte la cybersécurité dans le cycle de vie des systèmes.
En pratique :
- Exiger des tests de sécurité lors de l'intégration de nouveaux équipements OT
- Documenter les configurations de sécurité des automates (mots de passe, accès, services actifs)
- Appliquer les correctifs de sécurité des constructeurs (Siemens ProductCERT, Schneider Electric CyberSecurity, etc.)
- Désactiver les services inutiles sur les automates (FTP, Telnet, HTTP non chiffré)
6. Gestion des actifs et des vulnérabilités
Obligation : Processus d'inventaire et de gestion des vulnérabilités.
En pratique :
- Maintenir un inventaire à jour de tous les équipements OT (modèle, firmware, version)
- Surveiller les flux d'alertes CVE pour vos équipements (Siemens, Schneider, Rockwell...)
- Traiter les CVE critiques (CVSS ≥ 9) sous 72 heures (isolation si patch non disponible)
- Traiter les CVE élevées (CVSS 7–8.9) sous 30 jours
7. Authentification forte et contrôle d'accès
Obligation : MFA sur tous les accès distants, principe du moindre privilège.
En pratique :
- Déployer le MFA (Multi-Factor Authentication) sur tous les accès VPN et portails d'administration
- Éliminer les comptes génériques partagés (admin/admin, user/user)
- Créer des comptes nominatifs par utilisateur avec des droits stricts
- Implémenter le principe du moindre privilège : un technicien n'accède qu'aux équipements de sa mission
- Gérer les durées de session : déconnexion automatique après inactivité
8. Chiffrement des communications
Obligation : Chiffrement des données en transit sur tous les réseaux OT exposés à des risques.
En pratique :
- VPN chiffré (OpenVPN AES-256-GCM, WireGuard ChaCha20, IPSec) sur tous les accès distants
- HTTPS avec TLS 1.3 pour toutes les interfaces web (SCADA cloud, dashboards)
- Interdire les protocoles non chiffrés exposés directement (HTTP, Telnet, FTP, SNMP v1/v2)
- Les protocoles industriels en clair (Modbus, DNP3) doivent transiter dans un tunnel chiffré
9. Journalisation et traçabilité
Obligation : Logs de toutes les connexions et actions sur les systèmes critiques, rétention minimale 12 mois.
En pratique :
- Logger toutes les connexions VPN (identité, heure, IP source, durée, volume)
- Logger toutes les modifications de configuration sur les automates et SCADA
- Logs inaltérables (pas modifiables par l'utilisateur qui les génère)
- Centraliser les logs dans un SIEM (Splunk, Elastic, QRadar) pour corrélation et alertes
- Rétention : 12 mois minimum pour les EI, 36 mois recommandés pour les EE
10. Formation et sensibilisation
Obligation : Former les équipes à la cybersécurité OT.
En pratique :
- Sensibilisation annuelle de tout le personnel accédant aux systèmes OT
- Formation spécifique des techniciens de maintenance sur les bonnes pratiques d'accès distant
- Formation des sous-traitants avant tout premier accès distant à vos systèmes
Calendrier et sanctions
Délais applicables (France)
| Étape | Délai après notification ANSSI |
|---|---|
| Enregistrement auprès de l'ANSSI | 3 mois |
| Mise en conformité des mesures techniques prioritaires | 12 mois |
| Mise en conformité complète | 18–24 mois |
| Premier audit de conformité | 24 mois |
L'ANSSI notifie progressivement les entités. Si vous n'avez pas encore été notifié en 2025, vous l'êtes probablement bientôt. Ne pas attendre la notification pour commencer.
Sanctions en cas de non-conformité
| Catégorie d'entité | Amende maximale | Amende plancher (significative) |
|---|---|---|
| Entités Essentielles | 10 M€ ou 2 % du CA mondial | 100 000 € |
| Entités Importantes | 7 M€ ou 1,4 % du CA mondial | 70 000 € |
| Dirigeants (responsabilité personnelle) | Interdiction temporaire d'exercer | — |
Les sanctions peuvent également inclure :
- Publication de l'incident (name & shame public)
- Suspension d'autorisation d'exercer pour les activités réglementées
- Injonctions de mise en conformité immédiate sous astreinte journalière
Régime de contrôle
Pour les Entités Essentielles, le contrôle est a priori : l'ANSSI peut auditer sans qu'un incident se soit produit. Pour les Entités Importantes, le contrôle est a posteriori : il intervient généralement après un incident ou une plainte.
Checklist de conformité NIS2 pour l'accès distant OT
Évaluez votre situation actuelle point par point :
AUTHENTIFICATION ET ACCÈS
☐ MFA activé sur tous les accès VPN et portails (TOTP, FIDO2)
☐ Comptes nominatifs créés pour chaque utilisateur (plus de compte partagé)
☐ Accès prestataires : temporaires, limités aux équipements concernés
☐ Révocation d'accès opérable en moins de 1 heure
☐ Revue trimestrielle des droits d'accès documentée
CHIFFREMENT ET RÉSEAU
☐ VPN chiffré (AES-256 ou ChaCha20) sur tous les accès distants
☐ Aucun port OT exposé directement sur Internet
☐ TLS 1.2 minimum (TLS 1.3 recommandé) sur toutes les interfaces web
☐ Segmentation IT/OT avec pare-feu entre les deux zones
☐ Protocoles non chiffrés (HTTP, Telnet, FTP) désactivés sur les équipements OT
JOURNALISATION
☐ Logs de connexion VPN centralisés (utilisateur, heure, IP, durée)
☐ Logs de modification de configuration des automates et SCADA
☐ Rétention des logs ≥ 12 mois (≥ 36 mois pour EE)
☐ Logs inaltérables (architecture write-once ou SIEM)
☐ Alertes automatiques sur connexions anormales
GESTION DES ACTIFS ET VULNÉRABILITÉS
☐ Inventaire à jour de tous les équipements OT (modèle, firmware, version)
☐ Abonnement aux alertes CVE des constructeurs (Siemens, Schneider, Rockwell...)
☐ Processus de traitement des correctifs documenté et testé
☐ Tests de sécurité lors de l'intégration de nouveaux équipements
CONTINUITÉ ET INCIDENTS
☐ Procédure de réponse aux incidents documentée et connue des équipes
☐ Contact ANSSI identifié et numéro enregistré
☐ PCA/PRA testé (< 12 mois)
☐ Exercice de simulation de crise cyber (< 12 mois)
ORGANISATION
☐ Politique de sécurité OT signée par la direction
☐ Cartographie des actifs OT et de leurs flux réseau
☐ Clauses de sécurité dans les contrats prestataires
☐ Formation annuelle des équipes et prestataires accédant aux systèmes OT
Par où commencer : plan d'action 90 jours
Si votre entreprise n'a pas encore débuté sa mise en conformité, voici un plan d'action réaliste pour les 3 premiers mois :
Mois 1 — Inventaire et analyse de risques
- Cartographier tous les équipements OT connectés (automates, SCADA, passerelles, capteurs)
- Identifier les accès distants existants (VPN, RDP, modems, accès prestataires)
- Évaluer le niveau de risque de chaque accès (chiffré ? authentifié ? loggué ?)
- Nommer un responsable NIS2 interne (RSSI ou délégué cybersécurité OT)
Mois 2 — Sécurisation des accès distants (priorité #1)
C'est là que réside le risque le plus élevé et les gains les plus rapides :
- Couper tous les accès directs non chiffrés (RDP ouvert, port forwarding HTTP)
- Déployer un VPN chiffré pour tous les accès distants (internes et prestataires)
- Activer le MFA sur tous les accès VPN et portails d'administration
- Créer des comptes nominatifs et supprimer les comptes partagés
- Mettre en place la journalisation des connexions
Mois 3 — Structuration de la gouvernance
- Rédiger la politique de sécurité OT
- Mettre à jour les contrats prestataires avec des clauses de sécurité
- Former les équipes internes et les sous-traitants d'accès distant
- Planifier le premier audit interne
- Mettre en place les alertes CVE pour vos équipements critiques
Questions fréquentes
NIS2 s'applique-t-elle aux systèmes OT "en air gap" (déconnectés du réseau) ? Techniquement, les systèmes complètement isolés (aucune connexion réseau, pas d'accès distant, pas de connectivité USB) présentent un risque réduit. Mais en pratique, il est rare qu'un système OT soit parfaitement isolé : les techniciens apportent des clés USB, les constructeurs ont des accès maintenance, les systèmes SCADA ont souvent des remontées de données vers l'IT. NIS2 s'applique dès que le système OT peut être atteint par une menace externe.
Peut-on sous-traiter la conformité NIS2 à un prestataire ? Oui, pour la mise en œuvre technique. Mais la responsabilité légale reste celle de l'entité (et de sa direction). Vous pouvez confier l'installation de solutions de sécurité, les audits, et le monitoring à des prestataires spécialisés — mais la politique de sécurité et les décisions de gouvernance restent de votre ressort.
NIS2 exige-t-elle une certification ISO 27001 ? Non — NIS2 n'impose pas ISO 27001. Mais ISO 27001 est un référentiel reconnu qui couvre une grande partie des exigences NIS2 et peut faciliter la démonstration de conformité lors des audits ANSSI.
Que se passe-t-il si on est sous-traitant d'une EE mais qu'on n'atteint pas les seuils NIS2 ? L'EE ou l'EI a l'obligation de s'assurer de la sécurité de sa chaîne d'approvisionnement. En pratique, elle va imposer contractuellement à ses sous-traitants des exigences de sécurité équivalentes — sinon elle risque d'être tenue responsable d'un incident causé par un sous-traitant insuffisamment sécurisé. Les PME sous-traitantes ont tout intérêt à anticiper ces exigences.
Quelle est la différence entre NIS2 et la directive CER (Critical Entities Resilience) ? NIS2 couvre la résilience cyber (sécurité informatique). CER (Directive sur la Résilience des Entités Critiques) couvre la résilience physique (protection des infrastructures contre les catastrophes naturelles, actes terroristes...). Les deux directives s'appliquent en parallèle pour les opérateurs d'infrastructures critiques.
Eziwan fournit-il un rapport de conformité NIS2 ? Oui. La plateforme Eziwan génère un rapport de conformité exportable (PDF) incluant : inventaire des accès distants, journaux des connexions sur la période sélectionnée, configuration de sécurité active (MFA, chiffrement, logs), certificats VPN en vigueur. Ce rapport est utilisable directement pour les audits ANSSI ou les revues de conformité internes.
Pour aller plus loin
- Guide : accès distant sécurisé PLC et SCADA — architecture VPN et Zero Trust
- Checklist NIS2 détaillée : 35 points de contrôle pour l'industrie
- IEC 62443 : guide pratique pour l'industrie française
- Comparatif : VPN industriel vs Zero Trust Network Access
- White paper : Sécuriser votre réseau OT — Guide NIS2 & segmentation IT/OT
- Cybersécurité OT : menaces et incidents en 2026
NIS2 n'est pas une contrainte administrative de plus — c'est une opportunité d'enfin traiter la cybersécurité OT avec la sérieux qu'elle mérite. Les incidents cyber sur des réseaux industriels ne font que croître : Triton/TRISIS, Colonial Pipeline, les attaques contre les stations de traitement d'eau. Les obligations NIS2 sont un minimum, pas un plafond.
Besoin d'une évaluation de votre conformité NIS2 actuelle ? Demandez un audit gratuit à notre équipe. Réponse sous 48h par un ingénieur cybersécurité OT.
Ressources complémentaires
- NIS2 industrie — synthèse des obligations pour les entités essentielles et importantes
- Cybersécurité industrielle — panorama des menaces et solutions de protection OT
- Cybersécurité accès distant OT — sécuriser les accès distants aux automates
- VPN industriel — solutions conformes NIS2 pour l'accès distant OT