DOSSIER DE FOND
NIS2
NIS2 ne se résume ni à une liste de contrôles ni à un questionnaire d’assujettissement. Pour une organisation concernée, la directive place la gouvernance, la gestion proportionnée des risques et la capacité à démontrer les mesures prises au centre du dispositif.
Sources vérifiées le 25 août 2026
À RETENIR
Cybercoria distingue trois questions : savoir si une entité est assujettie, comprendre ce que le texte exige, puis vérifier comment le SI réel permet de mettre ces exigences en œuvre. Un auto-diagnostic ne remplace aucune de ces analyses.
01
La gouvernance est une exigence à part entière
L’article 20 prévoit que les organes de direction des entités essentielles et importantes approuvent les mesures de gestion des risques prises pour satisfaire l’article 21 et supervisent leur mise en œuvre. Il prévoit également la formation des membres des organes de direction. Pour une DSI ou un RSSI, cela signifie qu’une trajectoire NIS2 crédible doit être traduisible en décisions, responsabilités, arbitrages et éléments de preuve compréhensibles au niveau de la direction.
02
Les mesures doivent être proportionnées au risque réel
L’article 21 demande des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer les risques qui menacent les réseaux et systèmes d’information et pour réduire les conséquences des incidents. Le texte conduit donc à documenter le contexte : services fournis, systèmes qui les supportent, actifs importants, dépendances, tiers, scénarios de rupture et mesures déjà en place. Une cartographie utile facilite cette mise en relation ; elle n’est pas, à elle seule, une preuve de conformité.
03
En France, ReCyF aide à structurer la préparation
En mars 2026, l’ANSSI a publié la version 2.5 du Référentiel Cyber France dans le cadre de son accompagnement NIS2. L’agence le présente explicitement comme un document de travail. Cybercoria l’utilise donc comme base de préparation et de lecture des objectifs, sans le présenter comme un texte réglementaire définitif. Cette distinction est importante pour éviter de transformer un outil d’accompagnement en obligation juridique inventée.
PARCOURS RECOMMANDÉ
Comprendre → évaluer → approfondir
RÉFÉRENCES DE CADRAGE
3 sources officielles
- 2022-12-14EUR-Lex — Directive (UE) 2022/2555, NIS2 ↗
Texte consolidé de la directive, notamment les articles 20 sur la gouvernance et 21 sur les mesures de gestion des risques cyber.
- 2026-03-18ANSSI — NIS 2 : dynamique d’accompagnement et ReCyF ↗
L’ANSSI présente le Référentiel Cyber France comme un document de travail destiné à accompagner la sécurisation des organisations dans la dynamique NIS2.
- 2026-03-17ANSSI — Référentiel Cyber France (ReCyF) v2.5 ↗
Version 2.5 du 17 mars 2026. Le document porte explicitement la mention « document de travail ».
Ces références permettent de vérifier le cadrage du dossier. Les conclusions éditoriales restent celles de Cybercoria et ne constituent ni un conseil juridique ni une certification de conformité.