Shape

Mis à jour le 28 septembre 2026

NIS2 et loi Résilience : ce qui change pour les sites industriels

La directive NIS2 élargit fortement le nombre d’entreprises soumises à des obligations de cybersécurité. Pour les industriels, la difficulté est souvent côté OT.

Qu’est-ce que NIS2 ?

La directive (UE) 2022/2555, dite NIS2, remplace la première directive NIS. Elle élargit le nombre de secteurs et d’entités concernés et renforce les obligations de gestion des risques, de signalement des incidents et la responsabilité des dirigeants.

Où en est la loi Résilience ?

En France, NIS2 est transposée par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dit « loi Résilience ». Au 28 septembre 2026, le texte est examiné en séance publique à l’Assemblée nationale à partir du 7 octobre 2026.

Selon l’ANSSI, les obligations s’appliqueront une fois la loi, ses décrets et ses arrêtés publiés. C’est une fenêtre pour se préparer avant qu’elles ne deviennent exigibles.

Quels secteurs industriels sont concernés ?

La directive distingue des secteurs « hautement critiques » et « autres secteurs critiques », avec des seuils de taille. Parmi ceux qui concernent l’industrie :

  • Énergie (électricité, gaz, chaleur, hydrogène)
  • Eau potable et eaux usées
  • Production, transformation et distribution de denrées alimentaires
  • Fabrication, notamment d’équipements électriques, de machines, de produits électroniques et de véhicules
  • Industrie chimique

Les mesures attendues

Les entités concernées doivent notamment gérer leurs risques de cybersécurité, sécuriser leur chaîne d’approvisionnement, maîtriser les accès, assurer la continuité d’activité et signaler les incidents importants à l’autorité. La direction est responsable de la mise en œuvre.

Pourquoi l’OT est le point difficile

Les mesures de NIS2 sont souvent pensées pour l’informatique de gestion. Sur un site industriel, elles se heurtent à des automates qu’on ne peut pas mettre à jour facilement, à des accès distants de prestataires et à des réseaux peu segmentés.

La famille de normes IEC 62443 fournit un cadre reconnu pour traiter ces sujets : découpage en zones et conduits, niveaux de sécurité cibles, exigences pour les systèmes et les composants.

Check-list

  • Vérifier si votre activité et votre taille entrent dans le périmètre NIS2
  • Cartographier vos systèmes OT et leurs flux
  • Inventorier les accès distants, en particulier ceux des prestataires
  • Segmenter les réseaux industriels en zones et conduits
  • Définir un processus de gestion et de signalement des incidents
  • Sensibiliser la direction à sa responsabilité
  • Établir une feuille de route priorisée avant la publication des décrets

Contenu informatif à jour au 28 septembre 2026. Les textes et calendriers évoluent : ce guide ne constitue pas un avis juridique.

Offres associéesDiagnostic et sécurisation OT : IEC 62443 et préparation NIS2

FAQ

Questions fréquentes

Quand NIS2 s’appliquera-t-elle en France ?

Une fois la loi Résilience adoptée et ses décrets et arrêtés publiés. Le calendrier précis dépend du parcours parlementaire, en cours à la date de ce guide.

IEC 62443 suffit-elle pour être conforme à NIS2 ?

IEC 62443 est un référentiel technique solide pour la partie OT, mais NIS2 couvre aussi la gouvernance, la chaîne d’approvisionnement et le signalement. Les deux se complètent.

Une échéance réglementaire approche ?

Parlons de votre site ou de votre produit. Un premier entretien suffit pour savoir par où commencer.

Shape