🚨 Transposition NIS2 en droit français : obligations applicables aux entités industrielles importantes et essentielles dès 2026 Êtes-vous concerné ?

Directive NIS2 · UE 2022/2555 · Industrie & OT

NIS2 & Industrie : vos accès distants OT doivent être sécurisés avant la mise en conformité

La directive NIS2 impose des exigences concrètes sur les systèmes de contrôle industriels (ICS/SCADA), les accès distants et la gestion des risques cyber pour des milliers d'entreprises industrielles françaises.

5 000+
entreprises françaises concernées par NIS2
10M€ ou 2% CA
amende maximum pour Entité Essentielle
24h
pour déclarer un incident à l'ANSSI (alerte précoce)
2026
échéance transposition française NIS2
Périmètre d'application NIS2

Votre entreprise industrielle est-elle soumise à NIS2 ?

La directive UE 2022/2555 distingue deux catégories d'entités avec des obligations et des sanctions différentes. Identifiez votre situation.

ENTITÉ ESSENTIELLE (EE)
Secteurs concernés
Énergie (électricité, gaz, pétrole, hydrogène)
Transport (aérien, ferroviaire, maritime, routier)
Eau potable et eaux usées
Santé (hôpitaux, laboratoires)
Infrastructure numérique et services ICT
Critères de taille
+ de 250 salariés OU CA annuel > 50 M€
Amende maximale
10 M€ ou 2% CA mondial
ENTITÉ IMPORTANTE (EI)
Secteurs concernés
Industrie manufacturière (machines, électronique, automobile)
Chimie et produits chimiques
Agroalimentaire et alimentation
Services postaux et messagerie
Gestion des déchets
Critères de taille
+ de 50 salariés OU CA annuel > 10 M€
Amende maximale
7 M€ ou 1,4% CA mondial
CAS PARTICULIERS
Entités concernées quelle que soit leur taille
Fournisseurs critiques d'EE/EI (supply chain)
Sous-traitants avec accès aux systèmes industriels
Opérateurs de services essentiels (ex-OIV/OSE NIS1)
Fabricants de produits critiques pour EE/EI
Prestataires de services de sécurité managés (MSSP)
Point d'attention
Même les TPE/PME fournisseurs d'EE/EI peuvent être soumises à NIS2 via la clause supply chain de l'art. 21 §2(d).
Un doute sur votre périmètre NIS2 ?
L'ANSSI publiera la liste officielle des entités soumises à NIS2 en France. En attendant, notre équipe peut vous aider à qualifier votre situation et identifier vos obligations concrètes.
Qualifier ma situation
Article 21 — Directive UE 2022/2555

Ce que NIS2 exige concrètement pour vos accès distants industriels

L'article 21 de la directive NIS2 liste des mesures techniques et organisationnelles minimales. Voici ce qu'elles signifient concrètement pour vos systèmes OT et ICS/SCADA.

Art. 21 §2(a)

Authentification multifacteur (MFA)

NIS2 impose l'authentification multifacteur ou l'authentification continue pour tous les accès distants aux systèmes industriels OT. Un simple couple identifiant/mot de passe ne suffit plus pour accéder à vos automates (PLC), SCADA ou réseaux ICS.

MFA obligatoireAccès OT/ICSZero Trust
Art. 21 §2(j)

Journalisation et traçabilité des sessions

Chaque accès distant à votre réseau industriel doit être journalisé : qui s'est connecté, quand, depuis quelle adresse IP, quelles actions ont été effectuées. Cette traçabilité est exigée pour les audits ANSSI et constitue la preuve de votre conformité.

Audit trailLogs sécurisésSIEM-ready
Art. 21 §2(h)

Segmentation réseau IT/OT

La directive exige une séparation effective des réseaux informatiques (IT) et des réseaux industriels (OT). Cette segmentation empêche la propagation latérale d'une cyberattaque depuis le SI bureautique vers vos équipements de production critiques.

DMZ industrielleIsolation OTFirewall applicatif
Art. 21 §2(e)

Gestion des vulnérabilités et patch management

NIS2 requiert un processus documenté d'identification, d'évaluation et de traitement des vulnérabilités. Pour les systèmes industriels, cela implique un suivi des CVE sur vos équipements OT et une stratégie de mise à jour tenant compte des contraintes de continuité de production.

CVE trackingPatch OTCVSS scoring
Art. 23

Plan de réponse aux incidents — délai 24h ANSSI

En cas d'incident cyber significatif, NIS2 impose une notification à l'ANSSI dans les 24 heures (alerte précoce) puis un rapport complet sous 72 heures (article 23). Votre plan de réponse aux incidents doit intégrer ces délais et désigner les responsables.

ANSSI 24hCSIRTPlan de crise
Art. 21 §2(d)

Évaluation des risques fournisseurs (supply chain)

La sécurité de la chaîne d'approvisionnement est au coeur de NIS2. Vous êtes responsable des risques cyber introduits par vos prestataires, intégrateurs et fournisseurs d'équipements industriels qui ont un accès à votre réseau OT.

Due diligenceClauses contractuellesTPVM
Responsabilité personnelle des dirigeants (Art. 20 NIS2)
Contrairement à NIS1, la directive NIS2 engage explicitement la responsabilité personnelle des organes de direction (RSSI, DSI, PDG, DG). En cas de manquement grave, une interdiction temporaire d'exercer des fonctions de direction peut être prononcée, en plus des amendes administratives contre l'entreprise.
Conformité NIS2 par conception

Comment la plateforme Eziwan répond aux exigences NIS2

Chaque fonctionnalité Eziwan a été conçue pour répondre directement aux articles de la directive NIS2. Voici le mapping complet.

Exigence NIS2ArticleFonctionnalité EziwanStatut
Authentification multifacteurArt. 21 §2(a)MFA TOTP/FIDO2 sur tous les accès distants OT, intégration LDAP/SSO entrepriseInclus
Journalisation des sessionsArt. 21 §2(j)Audit trail complet : connexions, durée, actions, export SIEM (Syslog, API REST)Inclus
Segmentation IT/OTArt. 21 §2(h)Architecture tunnel sortant OpenVPN, routeur industriel en DMZ, isolation VLANInclus
Traçabilité et auditabilitéArt. 21 §2(j)Dashboard de conformité, rapports d'audit exportables PDF, rétention configurableInclus
Chiffrement des communicationsArt. 21 §2(h)Chiffrement TLS 1.3 end-to-end, certificats X.509, Perfect Forward SecrecyInclus
Tunnel VPN sécuriséArt. 21 §2(h)OpenVPN VPN tunnel sortant (aucun port entrant ouvert), architecture Zero TrustInclus
Alertes et notification incidentsArt. 23Alertes temps réel, webhooks, intégration SIEM/SOC, rapports d'incidents formatés ANSSIInclus
Souveraineté des donnéesArt. 21 §2(h)Hébergement 100% France (OVHcloud SecNumCloud), données ne quittent pas le territoire UEInclus
Méthodologie éprouvée

Votre plan de mise en conformité NIS2 accès distants en 4 étapes

Un parcours structuré de 3 à 6 mois, de l'inventaire de vos équipements OT à la production de votre dossier de conformité ANSSI.

01
2 à 4 semaines

Cartographie

Inventaire exhaustif de tous vos équipements OT (automates PLC, SCADA, capteurs IIoT, HMI) et des accès distants existants. Identification des flux réseau IT/OT et des tiers ayant accès à votre réseau industriel.

Inventaire des équipements OT et ICS
Cartographie des accès distants existants
Identification des tiers et prestataires
Analyse des flux réseau IT/OT
02
2 à 3 semaines

Analyse des risques (Gap Analysis)

Évaluation des écarts entre votre situation actuelle et les exigences NIS2 pour vos accès distants OT. Priorisation des actions selon le niveau de risque et l'impact métier. Livrable : rapport de gap analysis NIS2 documenté.

Évaluation vs exigences Art. 21 NIS2
Scoring de risque par actif critique
Priorisation des actions correctives
Estimation budgétaire de mise en conformité
03
4 à 8 semaines

Déploiement technique

Déploiement des routeurs Eziwan sur les sites industriels, configuration de la segmentation IT/OT, activation du MFA pour tous les accès distants, mise en place de la journalisation centralisée et de l'audit trail.

Installation routeurs VPN industriels
Segmentation IT/OT et DMZ industrielle
Activation MFA sur tous les accès OT
Configuration journalisation et alertes
04
2 à 4 semaines

Documentation et tests

Rédaction des procédures de sécurité, des plans de réponse aux incidents et des politiques d'accès conformes NIS2. Tests de continuité, simulation de réponse à incident, et préparation du dossier de conformité pour l'audit ANSSI.

Rédaction politiques de sécurité OT
Plan de réponse aux incidents (Art. 23)
Tests de continuité et de reprise
Dossier de conformité NIS2 complet
Prêt à démarrer votre parcours NIS2 ?
Nos experts vous accompagnent de la cartographie initiale à la production de votre dossier de conformité. Premier audit de conformité offert.
Démarrer mon audit NIS2
Questions fréquentes

FAQ NIS2 & Industrie

Tout ce que vous devez savoir sur la directive NIS2 et ses implications pour vos systèmes industriels OT.

Échéance 2026 — Ne tardez pas

Ne laissez pas NIS2 devenir un risque pour votre activité

La directive NIS2 n'est pas qu'une contrainte administrative. Elle reflète la réalité des menaces cyber sur les systèmes industriels : en 2024, plus de 40% des cyberattaques ciblaient des infrastructures industrielles et les attaques sur les réseaux OT ont augmenté de 87% en deux ans.

Votre fenêtre pour vous mettre en conformité avant l'échéance 2026 se rétrécit. Chaque mois de retard augmente votre exposition au risque d'amende et, surtout, au risque d'incident cyber sur votre appareil de production.

Amende jusqu'à 10M€ ou 2% CA
pour les Entités Essentielles (art. 34)
Responsabilité personnelle dirigeants
interdiction d'exercer (art. 32 §5)
Notification incidents en 24h ANSSI
sous peine de sanction additionnelle
Audit ANSSI sur demande
contrôle de vos mesures de sécurité OT
Hébergement France (OVHcloud)
Expertise OT/ICS depuis 2018
Accompagnement ANSSI compatible
Déploiement en 48h

Cette page est fournie à titre informatif et ne constitue pas un avis juridique. Pour une analyse précise de votre situation au regard de la directive NIS2 (UE 2022/2555) et de sa transposition en droit français, consultez un avocat spécialisé en droit du numérique ou un expert-conseil certifié ANSSI.