Directive (UE) 2022/2555
NIS2, pour un éditeur de logiciels
Depuis le 18 octobre 2024, NIS2 atteint une entreprise par son type d'entité et sa taille, 67 types dans les deux annexes ; la question est lequel vous êtes.
Répondez ci-dessus pour lire la détermination de votre cas ; l'outil complet reprend vos réponses.
Continuer dans la détermination gratuiteCinq outils, gratuits, sans compte
Votre entreprise relève-t-elle de NIS2, et est-elle essentielle ou importante ?
Cinq questions tirées des articles 2, 3 et 26 face aux types d'entités des annexes I et II, avec pour résultat une détermination écrite, la loi de l'État et ce qui s'applique directement.
Le délai d'incident : 24 heures, 72 heures, un mois
Le moment de la connaissance en entrée ; les trois délais de l'article 23, paragraphe 4, le CSIRT de l'État, et l'alerte précoce, la notification et le rapport final rédigés avec les éléments de la directive.
NIS2 mis en correspondance avec ISO 27001
Les 13 sections de l'annexe du règlement d'exécution face aux mesures ISO 27001 qui y satisfont, et les deux endroits où il demande davantage.
Le registre de transposition, État par État
Chaque mesure nationale communiquée à la Commission, 303 de 25 des 27 États, avec l'acte que chaque État appelle sa loi NIS2 et les États pour lesquels le registre est vide.
Les États membres, une page chacun
Ce qui s'applique dans chacun des 27 États, d'après les registres : la loi NIS2, le CSIRT, le coordinateur et l'autorité CRA, l'autorité RGPD, l'organisme d'accréditation, avec les deux outils de champ d'application préremplis pour l'État.
Chaque modèle gratuit sur une page
Deux instruments et un registre
La directive, appliquée à partir du
18 octobre 2024
Une directive s'impose par le droit national. 25 des 27 États membres avaient communiqué à la Commission au moins une mesure de transposition au 12 septembre 2026 ; le registre nomme l'acte que chacun appelle sa loi NIS2.
Le règlement d'exécution
13 sections, effet direct
Le règlement d'exécution (UE) 2024/2690 fixe les mesures techniques et les seuils d'incident pour les fournisseurs de services en nuage et les autres fournisseurs numériques, le même texte dans chaque État, sans transposition. Il a été écrit à partir d'ISO 27001.
Le registre, au plus tard le
17 janvier 2025
Les fournisseurs de services d'informatique en nuage, de centres de données, de services gérés, de places de marché, de moteurs de recherche et de réseaux sociaux devaient transmettre leur nom, leurs adresses, les États membres desservis et leurs plages IP à leur autorité compétente pour le registre de l'ENISA, au titre de l'article 27.
16 articles, à partir des sources primaires
Quelle loi, et ce qu'elle ajoute à ISO 27001
NIS2 pour un éditeur SaaS : vous êtes un fournisseur de services d'informatique en nuage, et voici ce qui en découle
Le considérant 33 de la directive nomme le logiciel en tant que service parmi les modèles de services en nuage, de sorte qu'un éditeur SaaS de taille moyenne ou plus est une entité de NIS2 en tant que fournisseur de services d'informatique en nuage : importante sous les plafonds des moyennes entreprises, essentielle au-dessus. Ce qui suit, dans l'ordre où cela arrive : l'État de votre établissement principal, le registre où vous deviez figurer au plus tard le 17 janvier 2025, les mesures du règlement d'exécution 2024/2690, les quatre seuils d'incident de son article 7 et les horloges de l'article 23, et la ligne entre tout cela et le CRA.
NIS2 pour les fournisseurs de services gérés et les MSSP : une entité de l'annexe I par définition, et le fournisseur sur lequel tombe la diligence de chaque client
L'article 6(39) fait de quiconque installe, gère, exploite ou entretient des TIC pour des clients, sur place ou à distance, un fournisseur de services gérés, et l'article 6(40) fait de ceux qui aident à la gestion des risques de cybersécurité des MSSP. Les deux sont des types de l'annexe I : importants à taille moyenne, essentiels au-dessus des plafonds, sous la loi de l'établissement principal, au registre de l'ENISA, directement sous le règlement d'exécution 2024/2690, avec les quatre seuils d'incident de son article 10. Et le considérant 86 dit à chaque client essentiel et important de faire preuve d'une diligence accrue en vous choisissant.
NIS2 pour les places de marché en ligne, les moteurs de recherche et les réseaux sociaux : les fournisseurs numériques de l'annexe II, et pourquoi ils ne sont jamais essentiels par la taille
Trois définitions empruntées à trois autres actes décident si une plateforme est un fournisseur numérique sous NIS2 : une place de marché où des consommateurs concluent des contrats à distance, un moteur de recherche qui explore en principe tous les sites, une plateforme où des utilisateurs finaux se connectent et partagent. Dans le champ à taille moyenne, importants au titre de l'article 3(2) si grands soient-ils, sous la loi de l'établissement principal, au registre de l'ENISA, sous le règlement d'exécution 2024/2690 avec leurs propres seuils d'incident aux articles 11 à 13 : pas de règle des 30 minutes, une part des utilisateurs à la place.
Essentielle ou importante sous NIS2 : la règle de taille, les règles sans condition de taille et les sept manières d'être essentielle
Que NIS2 atteigne une entreprise, c'est l'article 2 ; qu'elle soit essentielle ou importante, c'est l'article 3 ; et la différence, c'est une supervision ex ante, un plafond d'amende plus élevé et une lecture plus stricte de tout le reste. Les deux articles cités, les classes de taille de la recommandation 2003/361/CE telles qu'on les compte vraiment, les règles qui ignorent la taille, et les cas qu'un éditeur de logiciels rate : un fournisseur de services en nuage de 40 salariés, un grand constructeur de machines, un bureau d'enregistrement, une entreprise hors de l'Union.
L'enregistrement NIS2 : les deux listes sur lesquelles vous pouvez figurer, ce que vous communiquez, pour quand et à qui (article 3(4) et article 27)
NIS2 prévoit deux enregistrements, pas un. Chaque entité essentielle ou importante communique quatre informations à son autorité compétente pour que l'État membre puisse établir sa liste au plus tard le 17 avril 2025 (article 3(3) et (4)), les modifications étant notifiées sous deux semaines. Onze types d'entités numériques, dont les fournisseurs de services en nuage et les fournisseurs de services gérés, communiquent aussi six informations au plus tard le 17 janvier 2025 pour le registre de l'ENISA (article 27), les modifications sous trois mois. Quel État les reçoit (article 26), à quoi servent les deux listes, ce que l'enregistrement ne décide pas, et l'enregistrement à conserver.
Les dix mesures de l'article 21(2) de NIS2 en liste de contrôle : chaque point cité, les sections du règlement derrière, et les mesures ISO 27001 qui les produisent déjà
L'article 21(2) dresse dix mesures que toute entité essentielle et importante doit prendre, des politiques d'analyse des risques à l'authentification à plusieurs facteurs. Pour les fournisseurs de services en nuage, de services gérés et les autres fournisseurs numériques, le règlement d'exécution 2024/2690 détaille chacune en 13 sections écrites à partir d'ISO/IEC 27001 et 27002. Un seul tableau : les dix points tels que la directive les formule, les sections qui détaillent chacun, et les clauses ISO 27001 et mesures de l'annexe A qui produisent les preuves, avec les deux endroits qu'un SMSI n'atteint pas.
L'article 20 de NIS2 pour la direction : ce que l'organe de direction doit approuver, superviser et apprendre, les douze endroits où le règlement d'exécution le nomme, et ce que signifie la responsabilité
L'article 20 de NIS2 impose à l'organe de direction d'une entité essentielle ou importante d'approuver les mesures de gestion des risques en matière de cybersécurité, d'en superviser la mise en œuvre, de pouvoir être tenu responsable des violations de l'article 21 par l'entité, et de suivre une formation. Le règlement d'exécution 2024/2690 nomme ensuite l'organe de direction à douze endroits de son annexe : une approbation datée de la politique, un réexamen annuel, une ligne de rapport directe, l'acceptation des risques résiduels, des rapports de conformité, un programme de sensibilisation. Chacun des douze comme enregistrement, la clause d'ISO 27001 qui le produit déjà, et ce que les articles 32 et 34 disent de la responsabilité.
ISO 27001 vs NIS2 : ce que le certificat couvre et ce qu'il ne couvre pas
NIS2 est une loi et l'ISO 27001 une norme certifiable, elles ne sont donc pas des alternatives. Voici où un SMSI existant satisfait aux exigences de la directive, et les deux endroits où il ne le fait pas.
CRA ou NIS2 : lequel s'applique à une société de logiciels, et peut-on être sous les deux ?
Le règlement sur la cyberrésilience régit les produits mis sur le marché ; NIS2 régit les entités qui fournissent des services. Une société de logiciels peut relever de l'un, de l'autre, des deux ou d'aucun, et la réponse tient à deux questions : mettez-vous un produit sur le marché, et êtes-vous une entité de taille moyenne ou plus dans un secteur listé. Les dates, les horloges de notification, les amendes et le tableau de décision, tirés des deux textes.
La transposition de NIS2, État par État : ce que montre le registre de la Commission elle-même
Pas le tableau de suivi d'un cabinet : les mesures nationales que les États membres ont communiquées à la Commission comme transposant la directive (UE) 2022/2555, lues auprès de l'Office des publications le 12 septembre 2026. 25 des 27 États en ont communiqué au moins une, 303 mesures en tout ; l'Espagne et l'Irlande aucune ; la France 15 textes, tous antérieurs à la directive. L'acte que chaque État appelle sa loi NIS2, la date de son entrée en vigueur, et ce qu'un éditeur de logiciels fait de la réponse.
Notification
NIS2 ou CRA : quelle horloge d'incident court pour un éditeur de logiciels, et ce qui rend un incident « important »
Les deux textes vous donnent 24 heures, 72 heures et un mois, et les deux font partir l'horloge du moment où vous « avez connaissance ». Presque tout le reste diffère : ce qui la déclenche, qui la reçoit, sur quelle plateforme, et ce qui compte. L'article 23 de NIS2 et le règlement d'exécution 2024/2690 pour l'entreprise qui exploite un service en nuage ; l'article 14 du CRA pour l'entreprise qui livre un produit ; les deux pour l'entreprise qui fait les deux. Les seuils, critère par critère, et une seule procédure qui satisfait aux deux.
Le délai d'incident NIS2 pour une entreprise de logiciels : l'alerte précoce à 24 heures, la notification à 72 heures, le rapport final à un mois, ce qui rend un incident important pour un fournisseur cloud, et une page qui rédige les trois rapports
L'article 23, paragraphe 4, de NIS2 fait courir trois délais à partir du moment où une entité essentielle ou importante a connaissance d'un incident important : une alerte précoce dans les 24 heures, une notification d'incident dans les 72, et un rapport final dans le mois qui suit cette notification, avec un rapport intermédiaire sur demande et un rapport d'avancement lorsque l'incident est encore en cours. Pour un fournisseur de services d'informatique en nuage, le règlement d'exécution (UE) 2024/2690 dit quand un incident est important : une perte financière directe supérieure à 500 000 EUR ou à 5 % du chiffre d'affaires, le montant le plus bas étant retenu, un service totalement indisponible pendant plus de 30 minutes, une disponibilité limitée pour plus de 5 % ou 1 million de ses utilisateurs dans l'Union pendant plus d'une heure, ou une compromission des données soupçonnée d'être malveillante. Ce que chaque rapport contient, à quel CSIRT il va, et une page gratuite qui calcule les délais et rédige les trois en six langues.
À quel CSIRT notifier au titre de l'article 14 du CRA ? Les 27 coordinateurs, tels que l'ENISA les répertorie
Tous les guides sur l'obligation de notification du Cyber Resilience Act disent « notifiez votre CSIRT national » et s'arrêtent là. Depuis le 10 septembre 2026, l'ENISA publie le CSIRT désigné comme coordinateur pour chacun des 27 États membres. Voici cette liste, la règle qui détermine l'État, et les deux États où le coordinateur n'est pas le CSIRT national.
Ce que les acheteurs demandent
Quels pays de l'UE citent l'ISO 27001 dans leurs marchés publics : 1 548 avis allemands, 829 polonais, et la Grèce a la part la plus élevée
Sur 365 jours, l'ISO 27001 apparaît dans 3 415 avis TED. L'Allemagne et la Pologne en représentent 70 %, la Grèce la cite dans 2 % de tout ce qu'elle achète, et la France, l'Espagne et l'Italie la citent à peine. Voici le tableau, la requête et ce que les chiffres veulent dire.
ISO 27001 vs SOC 2 en Europe : ce que les acheteurs demandent vraiment
Pour vendre en Europe, visez l'ISO 27001 : les appels d'offres publics de l'UE l'ont citée 3 408 fois en un an, contre 104 pour SOC 2. Pour vendre à des clients américains, c'est l'inverse. Les chiffres, la requête TED publique pour les recalculer, et quand il vous faut les deux.
DORA pour un éditeur de logiciels : les clauses contractuelles de l'article 30 que votre client bancaire enverra, le registre d'informations où vous figurerez, et ce qu'ISO 27001 répond déjà
Depuis le 17 janvier 2025, chaque banque, assureur, entreprise d'investissement et établissement de paiement de l'Union gère ses éditeurs de logiciels au titre du règlement (UE) 2022/2554, DORA. L'éditeur n'est pas réglementé ; le contrat l'est. L'article 30 énumère neuf clauses que tout contrat de services TIC doit porter et six de plus lorsque le service soutient une fonction critique ou importante : lieux, restitution des données, assistance en cas d'incident à un coût fixé d'avance, coopération avec les autorités du client, préavis de résiliation, droits d'audit, stratégies de sortie. Chaque clause lue dans le règlement, le registre d'informations que le client dépose chaque année, les trois actes délégués derrière, et pour lesquelles de ces clauses un système ISO 27001 produit déjà la preuve.
Onze des treize sections de l'article 21 sont un système ISO 27001 ; les deux autres sont des enregistrements
StandardOS tient les enregistrements ISO 27001 qui répondent à onze des treize sections du règlement d'exécution, l'enregistrement d'incident d'où partent les horloges de l'article 23, et les preuves qu'une autorité de supervision ou un auditeur demande, dans un seul espace de travail, en six langues.
Les dates sont lues dans les articles 27 et 41 de la directive et jamais saisies sur cette page. Ceci n'est pas un avis juridique, et la directive est le texte à lire : Directive (UE) 2022/2555.