La directive NIS2 est désormais le cadre de référence de la cybersécurité européenne. Pour les DSI et les RSSI, elle ne se limite pas à une nouvelle case de conformité à cocher : elle oblige à revoir la manière dont les données entrent dans le système d’information, y circulent et en sortent. Voici ce qu’elle impose vraiment, et pourquoi la façon dont vous faites transiter vos flux devient un sujet de premier plan.
NIS2, une directive qui change d’échelle
NIS2, c’est la directive (UE) 2022/2555, adoptée fin 2022 et entrée en vigueur en janvier 2023. Elle succède à la première directive NIS de 2016, devenue trop étroite face à l’ampleur prise par les cyberattaques. La Commission européenne la présente comme le socle d’un niveau commun et élevé de cybersécurité dans toute l’Union.
Le calendrier est simple à retenir : les États membres devaient la transposer dans leur droit national avant le 17 octobre 2024. En France, c’est l’ANSSI qui pilote cette transposition et accompagne les organisations concernées. Le texte ne se contente pas d’ajouter des obligations : il élargit fortement le périmètre couvert par NIS1, comme le souligne l’ENISA.
Ce changement d’échelle n’a rien de cosmétique. Là où la première directive laissait beaucoup de marge d’interprétation aux États, NIS2 harmonise les critères, les seuils et les sanctions. Pour une entreprise déjà soumise à NIS1, l’enjeu est de mesurer ce qui devient plus strict ; pour les nouvelles entités concernées, il faut souvent partir d’une page presque blanche.
Qui est concerné, et à quel titre
Là où NIS1 visait un nombre restreint d’acteurs, NIS2 couvre environ dix-huit secteurs. On y trouve autant d’infrastructures vitales que d’activités numériques et industrielles, comme le détaille la Commission européenne.
- Énergie, transports, banque et marchés financiers
- Santé, eau potable, eaux usées
- Infrastructures numériques, administration publique, espace
- Services postaux, gestion des déchets, agroalimentaire, fabrication
NIS2 introduit surtout une distinction structurante : les entités essentielles et les entités importantes. Les premières regroupent les acteurs les plus critiques, soumis à une supervision renforcée ; les secondes relèvent d’un régime allégé mais restent pleinement responsables en cas de manquement. L’ANSSI précise les critères de taille et de secteur qui font basculer une organisation dans l’une ou l’autre catégorie.
Cette classification a une conséquence pratique : elle détermine l’intensité des contrôles, mais pas la nature des obligations, qui restent largement communes. Autrement dit, être classé « important » plutôt qu’« essentiel » ne dispense de presque rien. Mieux vaut donc vérifier tôt son statut pour dimensionner correctement les efforts à fournir.
Ce que NIS2 impose concrètement
Le cœur de la directive tient dans une série d’obligations que tout DSI ou RSSI doit pouvoir démontrer, et pas seulement déclarer. L’ENISA, l’agence de l’Union pour la cybersécurité, en fournit le cadre technique et les lignes directrices.
- Des mesures de gestion des risques cyber, proportionnées et documentées
- La sécurité de la chaîne d’approvisionnement, fournisseurs et sous-traitants compris
- La notification des incidents selon un calendrier strict
- La responsabilité directe des organes de direction
La sécurité de la chaîne d’approvisionnement mérite une attention particulière. NIS2 vous rend responsable non seulement de vos propres systèmes, mais aussi de maillons que vous ne contrôlez pas directement : prestataires, éditeurs de logiciels, hébergeurs. Or ces maillons échangent des données avec vous en permanence, ce qui déplace le sujet de la sécurité vers les interfaces et les flux.
Le volet notification est particulièrement cadré. Selon le texte de la directive, une alerte précoce doit partir dans les 24 heures suivant la détection, une notification plus complète dans les 72 heures, puis un rapport final dans un délai d’un mois. Ce tempo suppose de savoir très vite quelles données ont été touchées, et par quels chemins elles transitaient.
Tenir ces délais est un exercice opérationnel exigeant. Vous ne pouvez pas reconstituer en 24 heures un historique que vous n’avez pas collecté en amont. C’est là que la capacité à tracer les flux en continu fait la différence entre une notification maîtrisée et une reconstitution dans l’urgence.
Deux points modifient la gouvernance. D’abord, la responsabilité des dirigeants est engagée directement, ce qui fait remonter le sujet jusqu’au comité de direction. Ensuite, les sanctions sont dissuasives : jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, comme le rappelle l’ANSSI.
Pourquoi cela touche directement la circulation des données
La plupart des exigences de NIS2 se ramènent à une question concrète : savez-vous où vont vos données, et pouvez-vous le prouver ? Le panorama des menaces de l’ENISA montre que les attaques passant par la chaîne d’approvisionnement et par les flux entre systèmes progressent d’année en année.
Or chaque fois qu’une donnée est copiée dans un entrepôt, dupliquée dans un système intermédiaire ou conservée « au cas où », vous ajoutez une zone à protéger, à surveiller et à justifier. Le rapport Cost of a Data Breach d’IBM chiffre chaque année ce que coûtent ces zones lorsqu’elles sont compromises.
Chaque copie de donnée que vous n’avez pas créée est une brèche que vous n’aurez pas à défendre.
Réduire la surface d’attaque n’est donc pas un simple principe de sécurité : c’est une manière directe de rendre la conformité plus tenable dans la durée. Moins vous accumulez de données au repos, moins vous avez de points à chiffrer, à tracer et à auditer. La logique de NIS2 pousse dans ce sens : maîtriser les flux, plutôt que multiplier les copies.
L’orchestration des données en transit, une réponse structurelle
Traiter la donnée « en transit » consiste à la faire circuler, la transformer et la distribuer en temps réel, sans la figer dans un stockage à chaque étape. Cette approche répond à plusieurs exigences de NIS2 en même temps, au lieu de les traiter comme des chantiers séparés.
Le premier gain concerne la surface d’attaque. Sans copie intermédiaire au repos, il y a mécaniquement moins de zones à défendre, un point que les analyses de Gartner sur la cybersécurité rappellent régulièrement. Le deuxième gain concerne la traçabilité : si chaque flux est journalisé, vous disposez d’un historique exploitable pour la notification d’incident comme pour l’audit.
Ce lien entre traçabilité et notification est souvent sous-estimé. Un incident se qualifie d’autant plus vite que l’on sait quels flux ont été affectés, vers quels destinataires et pendant combien de temps. Journaliser la circulation des données, plutôt que leur seul état final, transforme l’obligation de notification en une lecture d’un historique déjà constitué.
Le troisième gain touche la souveraineté et la résilience. Une orchestration qui reste dans le périmètre de l’organisation, déployable on-premise, limite les transferts vers des systèmes tiers dont vous ne maîtrisez ni la localisation ni la disponibilité. L’ENISA relie précisément cette maîtrise à la résilience et à la sécurité de la chaîne d’approvisionnement des données.
Une illustration d’approche
Pour rendre cette logique concrète, prenons le cas d’un middleware d’orchestration comme iD4Connect. Son principe est de traiter les flux en temps réel, sans stockage intermédiaire, ce qui limite par construction le nombre de copies créées le long du parcours de la donnée.
Concrètement, chaque flux transite, est transformé si nécessaire, puis distribué, tout en étant journalisé. L’ensemble reste déployable dans le périmètre de l’organisation, en on-premise, en cloud ou en edge, selon les contraintes de souveraineté. Ce n’est pas une solution miracle : c’est une façon d’aligner l’architecture technique sur les exigences de NIS2 plutôt que de les rattraper après coup.
Pour un DSI, l’intérêt est de raisonner en amont : réduire les points de stockage, tracer les échanges et garder la main sur la localisation. C’est une posture d’architecture, pas un produit que l’on ajoute à la fin pour cocher une case.
Par où commencer
La première étape n’est pas technique, elle est cartographique : recenser vos flux de données, leurs points d’entrée, leurs copies et leurs destinataires. Sans cette vision d’ensemble, aucune des obligations de la directive (UE) 2022/2555 ne peut être tenue durablement.
Cette cartographie n’est pas qu’un exercice de documentation. Elle sert de base à l’analyse de risques, à la sécurisation des interfaces avec vos fournisseurs et à la préparation des notifications. Sans elle, chaque nouvelle obligation se traite au coup par coup, ce qui coûte plus cher et protège moins bien dans la durée.
Vient ensuite la question à poser pour chaque flux : cette donnée doit-elle vraiment être stockée ici, ou peut-elle simplement transiter ? Chaque réponse « transiter » réduit d’autant votre exposition et votre charge de preuve le jour d’un incident.
Pour approfondir, appuyez-vous sur les sources officielles : le dossier de la Commission européenne, les recommandations de l’ENISA et la page de suivi de l’ANSSI. NIS2 n’est pas qu’une contrainte de plus : c’est l’occasion de remettre à plat une circulation de données souvent devenue trop complexe pour être défendue sereinement.