NIS2 et MSSP : guide de conformite pour les entreprises francaises
La directive NIS2 change la donne pour des milliers d'entreprises francaises. Qui est vraiment concerne ? Quelles obligations techniques ? Et surtout : comment un MSSP peut vous aider a atteindre la conformite sans exploser votre budget interne ? Ce guide fait le point, sans jargon inutile.
Nuance importante : La transposition francaise de NIS2 peut encore evoluer. Les informations de ce guide sont basees sur le texte europeen et les projets de transposition connus a date.
Qui est concerne par NIS2 en France
NIS2 elargit considerablement le perimetre de la premiere directive. Fini le temps ou seuls les operateurs d'importance vitale etaient vises. Desormais, des milliers de PME et ETI francaises entrent dans le champ d'application.
Un membre du collectif, DSI d'une ETI transport, a decouvert en 2023 que son entreprise etait "entite importante" au sens de NIS2. "On pensait que c'etait pour les grands groupes. En fait, on est pile dans les criteres."
Entites essentielles
Les entites essentielles sont soumises aux obligations les plus strictes. On y trouve les secteurs critiques : energie, transports, banque, infrastructures des marches financiers, sante, eau potable, eaux usees, infrastructures numeriques, gestion des services TIC, administration publique et espace.
Pour ces secteurs, le seuil d'assujettissement est plus bas et les sanctions plus elevees en cas de non-conformite.
Entites importantes
La categorie "entites importantes" ratisse plus large : services postaux, gestion des dechets, fabrication de produits chimiques, agroalimentaire, fabrication de dispositifs medicaux, produits informatiques et electroniques, machines et equipements, vehicules automobiles, fournisseurs numeriques...
Si vous operez dans l'un de ces secteurs et depassez les seuils de taille, vous etes probablement concerne.
Criteres de taille
Le critere general : 50 salaries ou plus, ou chiffre d'affaires annuel superieur a 10 millions d'euros. Mais attention : certains secteurs (infrastructures numeriques, fournisseurs de services DNS) sont concernes independamment de leur taille.
Question frequente
Ma PME de 60 salaries est-elle concernee par NIS2 ?
Potentiellement, si vous operez dans un secteur liste (energie, sante, transport, numerique...). Le critere de taille (50+ salaries ou CA >10M EUR) s'applique differemment selon les secteurs. Verifiez votre code NAF.
Pour approfondir le cadre reglementaire global, consultez notre dossier complet sur les obligations de conformite en cybersecurite.
Les exigences techniques NIS2
NIS2 impose des mesures de securite proportionnees aux risques. Concretement, cela se traduit par trois grands axes d'obligations.
Les entites concernees par NIS2 doivent notifier tout incident significatif a l'ANSSI dans les 24 heures, ce qui necessite une capacite de detection et qualification rapide que peu de PME ont en interne.
Gestion des risques
La directive exige une approche structuree de la gestion des risques cyber : analyse des menaces, evaluation des vulnerabilites, mesures de protection adaptees. Pas de checklist universelle, mais une demarche documentee et revisee regulierement.
Cela inclut la securite de la chaine d'approvisionnement — vos fournisseurs et prestataires doivent aussi presenter des garanties.
Detection et reponse
NIS2 impose des capacites de detection des incidents et de reponse rapide. Traduction operationnelle : vous devez etre en mesure d'identifier une compromission et d'y reagir dans des delais courts.
Comme le souligne CrowdStrike dans sa presentation des MSSP, cette capacite de detection 24/7 est precisement ce que la plupart des PME ne peuvent pas construire en interne.
Notification d'incidents
C'est le point qui fait le plus mal : notification initiale sous 24 heures a l'ANSSI pour tout incident significatif, puis rapport detaille sous 72 heures, et rapport final sous un mois.
Sur les 15 PME de notre reseau concernees par NIS2, seules 3 avaient une capacite de detection permettant de respecter le delai de notification de 24h avant de faire appel a un MSSP.
Pour comprendre comment les services de supervision peuvent repondre a ces exigences, notre guide sur les solutions SOC, SIEM et EDR detaille les options disponibles.
Services MSSP alignes sur NIS2
Nous pensons que NIS2 va accelerer l'adoption des MSSP en France. Non pas que la directive l'impose, mais parce qu'elle rend l'alternative interne beaucoup plus couteuse.
Selon Check Point, un MSSP permet de mutualiser les couts de surveillance et d'expertise entre plusieurs clients — exactement ce dont une PME a besoin pour atteindre le niveau d'exigence NIS2.
Couverture par le SOC
Un SOC externe repond directement aux exigences de detection et reponse. Surveillance 24/7, correlation d'evenements, qualification des alertes : c'est le coeur du metier MSSP.
Comme l'explique Sophos, la valeur ajoutee reside dans la capacite a distinguer les vraies menaces du bruit — une competence qui demande des annees a developper en interne.
Le prestataire Exeo fait partie des acteurs qui se positionnent explicitement sur l'accompagnement a la conformite NIS2.
Couverture par le reporting
Au-dela de la detection, NIS2 impose une tracabilite. Les MSSP fournissent des rapports structures, une conservation des logs sur la duree requise, et souvent une assistance a la notification aupres de l'ANSSI.
Services MSSP utiles pour la conformite NIS2
- ✓ SOC 24/7 pour respecter le delai de detection
- ✓ Processus de qualification d'incident documente
- ✓ Reporting conforme aux exigences de notification
- ✓ Conservation des logs sur la duree requise
- ✓ Assistance a la notification aupres de l'ANSSI
Pour identifier les prestataires presents sur votre territoire, consultez notre cartographie des MSSP en France.
Calendrier et echeances
La directive NIS2 est entree en vigueur au niveau europeen en janvier 2023. Les Etats membres avaient jusqu'a octobre 2024 pour la transposer en droit national.
Octobre 2024
Date limite de transposition nationale
2025
Premieres obligations effectives pour les entites concernees
En France, l'ANSSI pilote la transposition. Les entites concernees devront s'enregistrer aupres de l'autorite competente et demontrer leur conformite aux exigences techniques.
Point cle : n'attendez pas le dernier moment. La mise en place d'un SOC externe, la documentation des processus, la formation des equipes — tout cela prend du temps. Les entreprises qui anticipent auront un avantage.
Selon Business Research Insights, le marche des MSSP connait une croissance soutenue, en partie tiree par ces nouvelles obligations reglementaires.