« La règlementation NIS 2 est un pas important car cest tout le SI qui est concerné, y compris les environnements OT et plus seulement le SI administratif comme c’était le cas auparavant. De plus, des sanctions pénales et financières sont prévues, il faut peut-être en arriver  mais sil ny a pas de sanctions il ny aura pas de changements », intervient Arnaud Masson, directeur technique OT/XIoT chez lintégrateur Nomios et dajouter : « Contrairement à dautres pays européenslapplication a pris du retard en France, le cret nétant pas encore correctement retranscriten soi, il ny a pas encore dobligations et de contrôles. » En effet, les remous politiques actuels font que la France a pris du retard dans la transposition des lois européennes dont la NIS 2. Rappelons que cette directive est une évolution de la NIS 1 (Network & Information Security) adoptée en 2016 par lUnion européenne et transposée en France en 2018. Son objectif est toujours de renforcer la cybersécurité en Europe mais den élargir le spectreainsi, plus de 20 000 structures en France sont concernées par cette directive, appartenant à plus de 18 secteursSelon l’Anssi, environ 600 types dentités différentes seront ciblésparmi eux des administrations de toutes tailles et des entreprises allant des PME aux groupes du CAC 40. « Les entreprises industrielles de plus de 50 salariés et 10 millions de CA sont trènombreuses et leurs réseaux OT vont être largement impactés par NIS 2 », précise à ce titre Arnaud Masson. Pour Emmanuel Serrurierdirecteur des ventes pour Armis France, la NIS 2 participe à une prise de conscience généralisée dans toutes les entreprises : « Nous observons quune feuille de route se dessine dans toutes les catégories dentreprises et qu’elle prend en compte les environnements IT et OT/IoT, les tiers y participant avec les équipes IT. »  

Des exigences et des sanctions 

Pour les entreprises déjà concernées par la NIS 1, la mise à jour vers la NIS 2 devrait être plus simple, pour les autresnotamment les PME, qui intègreront le périmètrel’Anssi a publié un guide accessible en ligne sur leur site, qui constitue une base solide de mesures concrètes et pérennes. Pour Eric Antibi, directeur technique de Palo Alto France, les grandes entreprises, déjà matures sur cette réglementationvont aider ces plus petites entreprises nouvellement concernées car elles sont souvent leurs sous-traitants 

Plus stricteen cas dincident, la NIS 2 oblige les acteurs à émettre une alerte dans les 24 heures puis une notification plus détaillée dans les 72 heures. Cette notification doit notamment inclure une évaluation initiale de lincident indiquant sa gravité, son impact et les indicateurs de compromission. Un rapport final doit être fourni au bout dun mois pour montrer que des leçons peuvent être tirées des incidents précédents. De plus, tous devront se soumettre à des audits de sécurité dans le but de recevoir des recommandations et ainsi répondre à des normes de sécurité drastiques. En cas de non-respect, les sanctions seront sévères avec des amendes pouvant atteindre les 10 millions deuros ou 2 % du CA de lentité concernée. A relativiser car l’Anssi a annoncé en septembre 2024 quaucune sanction ne sera appliquée pendant les trois premières années après le lancement de la directive.