Qu’est-ce que NIS2 ?
La directive (UE) 2022/2555, dite NIS2, remplace la première directive NIS. Elle élargit le nombre de secteurs et d’entités concernés et renforce les obligations de gestion des risques, de signalement des incidents et la responsabilité des dirigeants.
Où en est la loi Résilience ?
En France, NIS2 est transposée par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dit « loi Résilience ». Au 28 septembre 2026, le texte est examiné en séance publique à l’Assemblée nationale à partir du 7 octobre 2026.
Selon l’ANSSI, les obligations s’appliqueront une fois la loi, ses décrets et ses arrêtés publiés. C’est une fenêtre pour se préparer avant qu’elles ne deviennent exigibles.
Quels secteurs industriels sont concernés ?
La directive distingue des secteurs « hautement critiques » et « autres secteurs critiques », avec des seuils de taille. Parmi ceux qui concernent l’industrie :
- Énergie (électricité, gaz, chaleur, hydrogène)
- Eau potable et eaux usées
- Production, transformation et distribution de denrées alimentaires
- Fabrication, notamment d’équipements électriques, de machines, de produits électroniques et de véhicules
- Industrie chimique
Les mesures attendues
Les entités concernées doivent notamment gérer leurs risques de cybersécurité, sécuriser leur chaîne d’approvisionnement, maîtriser les accès, assurer la continuité d’activité et signaler les incidents importants à l’autorité. La direction est responsable de la mise en œuvre.
Pourquoi l’OT est le point difficile
Les mesures de NIS2 sont souvent pensées pour l’informatique de gestion. Sur un site industriel, elles se heurtent à des automates qu’on ne peut pas mettre à jour facilement, à des accès distants de prestataires et à des réseaux peu segmentés.
La famille de normes IEC 62443 fournit un cadre reconnu pour traiter ces sujets : découpage en zones et conduits, niveaux de sécurité cibles, exigences pour les systèmes et les composants.
Check-list
- Vérifier si votre activité et votre taille entrent dans le périmètre NIS2
- Cartographier vos systèmes OT et leurs flux
- Inventorier les accès distants, en particulier ceux des prestataires
- Segmenter les réseaux industriels en zones et conduits
- Définir un processus de gestion et de signalement des incidents
- Sensibiliser la direction à sa responsabilité
- Établir une feuille de route priorisée avant la publication des décrets
Contenu informatif à jour au 28 septembre 2026. Les textes et calendriers évoluent : ce guide ne constitue pas un avis juridique.
Offres associéesDiagnostic et sécurisation OT : IEC 62443 et préparation NIS2

