En octobre 2026, la directive européenne NIS2 n’est toujours pas transposée en France, mais les sites industriels concernés ont tout intérêt à préparer leur mise en conformité dès maintenant. Une usine peut s’arrêter à cause d’un compte de maintenance mal protégé, d’un accès distant oublié ou d’un serveur de supervision chiffré par un rançongiciel. Dans ce scénario, la conformité ne concerne plus seulement la DSI : la production, les achats, la maintenance, la direction et la gestion des risques sont directement impliqués.
NIS2 devait être transposée avant le 17 octobre 2024. La France travaille encore sur le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, tandis que l’ANSSI prépare les entreprises et précise progressivement le périmètre concerné.
En bref
- Le projet de loi Résilience a été adopté par le Sénat le 12 mars 2025, puis transmis à l’Assemblée nationale.
- La France n’a pas encore publié l’ensemble des textes nécessaires : loi, décrets et arrêtés.
- Les industries manufacturières et la chimie figurent parmi les secteurs susceptibles d’entrer dans le périmètre NIS2.
- Les travaux utiles commencent par l’inventaire IT/OT, la gestion des accès et la préparation aux incidents.
Où en est réellement la transposition française de NIS2 ? #
Le projet de loi Résilience a été déposé au Sénat le 15 octobre 2024, selon le dossier législatif du Sénat. Le Sénat l’a adopté le 12 mars 2025, avant sa transmission à l’Assemblée nationale le lendemain. Le rapport de la commission spéciale de l’Assemblée a été déposé le 10 septembre 2025, mais le texte n’a toujours pas été examiné en séance publique. Son examen est attendu au plus tôt à l’automne 2026.
En juillet 2026, la Commission européenne a saisi la Cour de justice de l’Union européenne contre la France, l’Irlande, l’Espagne et les Pays-Bas pour défaut de transposition. Elle demande aussi des sanctions financières, comme l’a rapporté Siècle Digital.
Attention à la nuance juridique. Les obligations françaises ne sont pas encore opposables dans leur ensemble. Elles devraient s’appliquer après la promulgation de la loi et la publication des décrets et arrêtés nécessaires. Les recommandations, guides et référentiels diffusés par l’ANSSI servent déjà de base de préparation, mais ne remplacent pas le droit en vigueur.
Quels industriels entreront dans le périmètre ? #
L’ANSSI annonce plusieurs milliers d’entités françaises réparties dans 18 secteurs. Les industries manufacturières ainsi que la fabrication, la production et la distribution de produits chimiques figurent parmi les secteurs susceptibles d’être concernés.
La directive distingue les entités essentielles et les entités importantes. Les seuils ci-dessous correspondent aux critères présentés par l’ANSSI, sous réserve du champ sectoriel et des règles françaises définitives.
| Catégorie | Seuils présentés | Conséquence pratique |
|---|---|---|
| Entité essentielle | Au moins 250 personnes, ou chiffre d’affaires annuel supérieur à 50 M€ et bilan supérieur à 43 M€ | Surveillance et exigences renforcées selon les textes applicables |
| Entité importante | Au moins 50 personnes, ou chiffre d’affaires et bilan annuels supérieurs à 10 M€ | Obligations de sécurité, de gestion des incidents et de gouvernance |
La taille ne suffit pas. L’activité exercée, le service fourni et la place de l’entreprise dans une chaîne critique comptent aussi. Une ETI industrielle peut être concernée sans avoir reçu de désignation officielle : l’absence de courrier ne dispense pas d’analyser son propre périmètre.
Le premier chantier : cartographier l’entreprise sans oublier l’atelier #
Un inventaire limité aux postes de travail ne servira pas à grand-chose. Il faut recenser l’ERP, la GMAO, le MES, les automates, les réseaux industriels, les serveurs de supervision SCADA, les machines connectées, les accès distants et les outils utilisés par les mainteneurs.
Le terrain complique souvent les choses. Certains automates datent de plusieurs années, certains systèmes ne peuvent pas être arrêtés sans interrompre une ligne et certains protocoles industriels ne supportent pas les mêmes protections qu’un réseau bureautique.
Imaginez un compte de maintenance partagé, actif en permanence, avec accès à plusieurs cellules de production. Un prestataire compromis n’a pas besoin de contourner dix contrôles : ce compte lui ouvre déjà une porte trop large. La cartographie doit donc montrer les flux, les dépendances et les privilèges, pas seulement une liste de machines. La démarche prolonge la logique de la cartographie de la chaîne de valeur, appliquée cette fois aux flux d’information de l’atelier.
Gouvernance, responsabilités et arbitrages budgétaires #
NIS2 concerne la direction. Les dirigeants devront superviser le risque cyber, valider les mesures retenues et s’assurer que les équipes disposent des moyens adaptés, selon les dispositions qui seront arrêtées en France.
Un comité de pilotage réunissant direction générale, RSSI, DSI, production, juridique, qualité, sûreté, achats et gestion des risques évite les décisions en vase clos. Sa première tâche consiste à faire valider une feuille de route réaliste : quels systèmes protègent une activité prioritaire, quel risque traiter d’abord, quel budget engager et quelle preuve conserver ?
Un catalogue de projets sans responsable ni date ne protège aucune usine. Un tableau de décisions signé, suivi chaque mois, vaut davantage. Cette discipline vaut pour chaque nouvelle obligation qui touche les entreprises, à l’image de l’encadrement du démarchage téléphonique.
Les mesures techniques à lancer avant la publication des textes #
Cinq chantiers peuvent commencer sans attendre :
- Inventorier les actifs IT et OT connectés.
- Segmenter les réseaux informatiques et industriels lorsque l’architecture le permet.
- Renforcer l’authentification, les comptes privilégiés et les accès distants.
- Tester les sauvegardes isolées et préparer un plan de réponse à incident.
- Imposer des exigences cyber aux fournisseurs et aux mainteneurs.
La supervision des événements, l’application des correctifs et la protection des équipements anciens complètent ce socle. Le référentiel ReCyF, facultatif à ce stade, et les autres ressources de l’ANSSI peuvent servir de documents de travail pendant l’attente du cadre définitif.
Incidents : qui alerte et dans quel délai ? #
Une procédure opérationnelle doit préciser la détection, la qualification, l’escalade, la notification, la communication et le retour à la normale. La directive prévoit, pour les incidents importants, une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final sous un mois, selon les modalités applicables.
À attribuer avant la crise
- Un décideur joignable hors horaires habituels.
- Un responsable technique pour contenir l’attaque.
- Un interlocuteur production chargé d’évaluer l’impact sur les lignes.
- Un référent juridique et communication.
- Un contact avec l’autorité compétente.
Testez le dispositif. Un exercice réaliste peut commencer par la compromission du réseau de production, suivie de l’indisponibilité du système de supervision. Qui arrête la ligne ? Qui décide de basculer en manuel ? Qui conserve les preuves ? Ces réponses ne doivent pas être découvertes à 2 heures du matin. Pour cadrer chaque scénario, la méthode QQOQCP aide à poser le problème avant de chercher la parade.
La chaîne de sous-traitance devient un sujet de direction #
Un intégrateur, un hébergeur, un éditeur, un fabricant de machine ou un mainteneur à distance peut fragiliser une entreprise correctement organisée en interne. Les contrats doivent encadrer les accès nominatifs, l’authentification multifacteur, la journalisation, le signalement des incidents et le droit d’audit.
La liste des fournisseurs critiques doit aussi préciser les dépendances : logiciel sans solution de remplacement, accès de télémaintenance, pièces connectées ou service cloud utilisé par une ligne entière. Une bonne sécurité interne ne compense pas un prestataire qui conserve un compte administrateur permanent.
Comment transformer NIS2 en feuille de route industrielle ? #
La méthode tient en cinq phases : qualifier le périmètre, cartographier les actifs, analyser les écarts, traiter les risques prioritaires, puis tester et contrôler régulièrement. Les indicateurs doivent rester concrets : actifs inventoriés, comptes privilégiés revus, correctifs critiques appliqués, sauvegardes restaurées et fournisseurs évalués.
| Domaine | Question à se poser | Preuve attendue | Responsable |
|---|---|---|---|
| Périmètre | L’activité entre-t-elle dans un secteur concerné ? | Analyse juridique et fiche d’assujettissement | Direction / juridique |
| IT/OT | Quels systèmes arrêtent la production ? | Cartographie des actifs et des flux | DSI / production |
| Accès | Qui peut accéder aux automates à distance ? | Revue des comptes et journaux | RSSI / maintenance |
| Sauvegardes | Une restauration a-t-elle été réussie ? | Compte rendu de test | DSI |
| Fournisseurs | Les contrats encadrent-ils les incidents ? | Clauses et évaluations | Achats / juridique |
Les erreurs qui peuvent coûter cher aux industriels
- Attendre la promulgation avant de commencer.
- Limiter le programme au service informatique.
- Oublier les automates, les systèmes anciens et les accès fournisseurs.
- Rédiger un plan de crise sans le tester.
- Accumuler des outils au lieu de corriger les failles d’organisation.
- Confondre conformité documentaire et réduction réelle du risque.
À quoi doit ressembler un plan d’action sur douze mois ?
| Période | Priorités | Livrables |
|---|---|---|
| Jours 0 à 30 | Qualifier le périmètre, nommer les responsables, inventorier les actifs exposés | Fiche de périmètre, gouvernance, première cartographie |
| Jours 31 à 90 | Traiter les accès, segmenter les réseaux, vérifier les sauvegardes | Plan de réduction des risques et preuves de tests |
| Jours 91 à 180 | Évaluer les fournisseurs, formaliser la crise, former les équipes | Procédures, clauses contractuelles, exercice documenté |
| Jours 181 à 365 | Auditer, corriger les écarts et suivre les textes français | Tableau de bord et feuille de route actualisée |
Les questions que les directions industrielles se posent déjà #
Mon usine est-elle concernée par NIS2 ?
Cela dépend de son secteur, de son activité, de sa taille et de son rôle dans une chaîne critique. Une analyse documentée reste la seule réponse sérieuse avant la publication des textes définitifs.
Quelles sanctions sont prévues ?
Le projet français devrait organiser des contrôles, des mesures correctives et des sanctions. Les montants et modalités définitifs ne doivent pas être présentés comme arrêtés tant que la loi et ses textes d’application ne sont pas publiés.
Que faire en premier ?
Commencer par l’inventaire IT/OT, les accès distants, les sauvegardes et les dépendances fournisseurs. Sans cette photographie, aucun budget ni plan de sécurité ne repose sur une base fiable.
Passer de l’attente réglementaire à la maîtrise du risque
Le calendrier juridique reste mouvant, mais les travaux techniques et organisationnels demandent plusieurs mois. Préparer la directive NIS2 ne revient pas à remplir un dossier administratif : il faut savoir quelles activités doivent continuer, quels systèmes les soutiennent et qui peut remettre l’usine en marche lorsque le scénario dérape.
La première réunion utile peut se tenir cette semaine, autour d’un plan de production, d’une cartographie des accès et d’une question simple : quel équipement, s’il tombe demain, arrête réellement l’activité ?
Plan de l'article
- Où en est réellement la transposition française de NIS2 ?
- Quels industriels entreront dans le périmètre ?
- Le premier chantier : cartographier l’entreprise sans oublier l’atelier
- Gouvernance, responsabilités et arbitrages budgétaires
- Les mesures techniques à lancer avant la publication des textes
- Incidents : qui alerte et dans quel délai ?
- La chaîne de sous-traitance devient un sujet de direction
- Comment transformer NIS2 en feuille de route industrielle ?
- Les questions que les directions industrielles se posent déjà