L'ISO 27001 et NIS2 sont des choses de nature différente : NIS2 est un droit de l'UE qui s'applique à vous ou non, et l'ISO 27001 est une certification que vous choisissez de détenir. Détenir l'ISO 27001 ne vous rend pas conforme à NIS2, mais répond techniquement à la plupart de ce que NIS2 demande : sur les 13 sections de l'annexe du règlement d'exécution (UE) 2024/2690, onze sont satisfaites par un système de management ISO 27001 conforme et deux demandent davantage. La correspondance est publiée section par section.

Ce que NIS2 demande réellement

La partie de NIS2 uniforme dans toute l'UE est le règlement d'exécution (UE) 2024/2690, qui énumère les mesures de sécurité en 13 sections d'annexe. C'est un règlement et non une directive, il s'applique donc sans transposition nationale et il est assez précis pour qu'on puisse s'y mesurer.

Nous avons mis en correspondance les 13 sections avec les mesures ISO 27001 qui les satisfont. La correspondance complète est ici, section par section.

La version courte

L'essentiel se recoupe. Une organisation qui fait fonctionner un SMSI certifié a déjà une politique, une gestion des risques, un traitement des incidents, une continuité d'activité, une sécurité de la chaîne d'approvisionnement, un contrôle d'accès, une gestion des actifs, de la cryptographie et une sécurité des ressources humaines, parce que l'annexe A couvre tout cela et que les chapitres exigent que cela fonctionne.

Deux endroits où ce n'est pas le cas. Les délais de notification des incidents sont une obligation légale avec des horloges attachées, et aucune norme ISO ne les impose. Et la responsabilité des organes de direction sous NIS2 est personnelle d'une façon que le chapitre 5 n'est pas.

La certification n'est pas la conformité

Détenir l'ISO 27001 ne vous rend pas conforme à NIS2, et aucun auditeur ne dira le contraire. Ce que cela vous donne, c'est la plupart des preuves, déjà organisées, plus un système de management qui fonctionne au lieu d'être décrit. Si NIS2 vous atteint, un SMSI existant raccourcit l'analyse d'écart.

Le sens qui ne fonctionne pas est l'inverse : faire le minimum pour NIS2 ne vous donne pas de certificat, parce que la certification teste un système de management en fonctionnement sur une période.

Si les deux s'appliquent à vous

Ne faites pas tourner deux systèmes. Les chapitres 4 à 10 sont la structure harmonisée commune aux normes de management ISO modernes, et les mêmes enregistrements servent aux deux obligations. Tenez un seul jeu, mis en correspondance avec les deux, et la charge annuelle cesse de doubler.

Le Cyber Resilience Act est encore une troisième chose, avec ses propres horloges de notification qui démarrent le 11 septembre 2026. Si vous fabriquez des produits comportant des éléments numériques, le calculateur de délais est ici.