NIS2 : toutes les pages et tous les articles
Règlement d'exécution (UE) 2024/2690 · Annexe
NIS2, mise en correspondance avec l'ISO 27001
L'essentiel de ce que NIS2 demande techniquement est identique dans chaque État membre, parce que cette partie est un règlement plutôt qu'une directive, et qu'elle a été écrite à partir de l'ISO 27001. Si vous exploitez un SMSI conforme, vous avez déjà construit la plus grande partie. Voici toute l'annexe, section par section, et les deux endroits où elle demande davantage.
Deux instruments différents, et un seul des deux est transposable
Les mesures sont un règlement. Le règlement d'exécution (UE) 2024/2690 s'applique directement dans les 27 États membres : le même texte, pas de version nationale. Tout ce qui les entoure est une directive. L'enregistrement, l'autorité qui vous supervise, le portail de déclaration et les sanctions proviennent tous de 27 lois nationales distinctes qui diffèrent sur le fond. Cette page couvre le premier et ne dit délibérément rien du second.
Les lois nationales elles-mêmes, telles que chaque État les a communiquées à la Commission, ont leur propre page : transposition de NIS2 par État membre.
Le considérant 3 du règlement est explicite sur l'origine de ses exigences. Elles sont “based on European and international standards, such as ISO/IEC 27001, ISO/IEC 27002 and ETSI EN 319401”. C'est ce qui rend une correspondance possible plutôt qu'approximative.
L'annexe, section par section
Les titres des sections sont cités d'après le texte anglais de l'annexe, l'ISO 27001 elle-même se travaillant en anglais ; la version officielle en français est sur EUR-Lex.
1. Policy on the security of network and information systems
Art. 21(2)(a) NIS2
Satisfait par
- Chapitre 5.2
- Chapitre 5.1
- A.5.1
- A.5.2
- A.5.4
2. Risk management policy
Art. 21(2)(a) NIS2
Satisfait par
- Chapitre 6.1.2
- Chapitre 6.1.3
- Chapitre 8.2
- Chapitre 8.3
- A.5.7
- A.5.35
- A.5.36
3. Incident handling
Art. 21(2)(b) NIS2
Satisfait par
- A.5.5
- A.5.24
- A.5.25
- A.5.26
- A.5.27
- A.5.28
- A.6.8
- A.8.17
Non couvert par l'ISO 27001 : L'horloge légale. L'ISO 27001 exige un processus de gestion des incidents ; elle n'exige ni alerte précoce à 24 heures, ni notification à 72 heures, ni double dépôt auprès d'un CSIRT et d'une autorité compétente, ni test d'importance. Les articles 3 à 14 du règlement d'exécution rendent tout cela mécanique et uniforme dans l'UE. L'article 3, paragraphe 1, point a), fixe 500 000 € ou 5 % du chiffre d'affaires, le plus bas des deux, et rien de cela ne découle de lui-même d'un SMSI.
4. Business continuity and crisis management
Art. 21(2)(c) NIS2
Satisfait par
- A.5.29
- A.5.30
- A.8.13
- A.8.14
5. Supply chain security
Art. 21(2)(d) NIS2
Satisfait par
- A.5.19
- A.5.20
- A.5.21
- A.5.22
- A.5.23
6. Security in network and information systems acquisition, development and maintenance
Art. 21(2)(e) NIS2
Satisfait par
- A.8.25
- A.8.26
- A.8.27
- A.8.28
- A.8.29
- A.8.31
- A.8.8
- A.8.32
- A.8.20
- A.8.21
- A.8.22
7. Policies and procedures to assess the effectiveness of cybersecurity risk-management measures
Art. 21(2)(f) NIS2
Satisfait par
- Chapitre 9.1
- Chapitre 9.2
- Chapitre 9.3
- Chapitre 10.1
- Chapitre 10.2
8. Basic cyber hygiene practices and security training
Art. 21(2)(g) NIS2
Satisfait par
- Chapitre 7.2
- Chapitre 7.3
- A.6.3
- A.8.7
- A.8.19
Non couvert par l'ISO 27001 : La formation de l'organe de direction. L'article 20, paragraphe 2, de NIS2 exige que les membres de l'organe de direction suivent eux-mêmes une formation, et l'article 20, paragraphe 1, les rend personnellement responsables de l'approbation et de la supervision des mesures. L'ISO 27001 demande l'engagement de la direction et la compétence ; elle n'inscrit pas le conseil au registre des formations et n'attache aucune responsabilité à la signature.
9. Cryptography
Art. 21(2)(h) NIS2
Satisfait par
- A.8.24
- A.5.33
10. Human resources security
Art. 21(2)(i) NIS2
Satisfait par
- A.5.3
- A.6.1
- A.6.2
- A.6.4
- A.6.5
- A.6.6
11. Access control
Art. 21(2)(j) NIS2
Satisfait par
- A.5.15
- A.5.16
- A.5.17
- A.5.18
- A.8.2
- A.8.3
- A.8.5
- A.8.18
12. Asset management
Art. 21(2)(j) NIS2
Satisfait par
- A.5.9
- A.5.10
- A.5.11
- A.5.12
- A.5.13
- A.5.14
- A.7.10
- A.7.14
- A.8.10
13. Physical and environmental security
Art. 21(2)(j) NIS2
Satisfait par
- A.7.1
- A.7.2
- A.7.3
- A.7.4
- A.7.5
- A.7.8
- A.7.11
- A.7.12
Là où un SMSI s'arrête, en 2 endroits
Tout le reste de cette annexe découle d'un système de management ISO 27001 conforme. Ceux-ci non, et aucun degré de conformité ISO ne les produit :
3. Incident handling
L'horloge légale. L'ISO 27001 exige un processus de gestion des incidents ; elle n'exige ni alerte précoce à 24 heures, ni notification à 72 heures, ni double dépôt auprès d'un CSIRT et d'une autorité compétente, ni test d'importance. Les articles 3 à 14 du règlement d'exécution rendent tout cela mécanique et uniforme dans l'UE. L'article 3, paragraphe 1, point a), fixe 500 000 € ou 5 % du chiffre d'affaires, le plus bas des deux, et rien de cela ne découle de lui-même d'un SMSI.
8. Basic cyber hygiene practices and security training
La formation de l'organe de direction. L'article 20, paragraphe 2, de NIS2 exige que les membres de l'organe de direction suivent eux-mêmes une formation, et l'article 20, paragraphe 1, les rend personnellement responsables de l'approbation et de la supervision des mesures. L'ISO 27001 demande l'engagement de la direction et la compétence ; elle n'inscrit pas le conseil au registre des formations et n'attache aucune responsabilité à la signature.
Ce que cette page n'est pas
Ce n'est pas un score de couverture. Un pourcentage unique de ce que l'ISO 27001 couvre de NIS2 est cité un peu partout. Chaque version en est un jugement structurel plutôt qu'une mesure, et nous n'allons pas répéter un chiffre dont nous ne pouvons pas montrer le calcul. L'ENISA a publié une correspondance lisible par machine dans son Technical Implementation Guidance (v1.0, juin 2025) ; la correspondance ci-dessus est la nôtre, établie à partir des deux documents, et vous devriez la vérifier contre la leur plutôt que de faire confiance à l'un ou l'autre.
Ce n'est pas un produit NIS2. StandardOS ne vous enregistre pas auprès d'une autorité nationale, ne dépose pas vos notifications d'incident et ne suit pas 27 transpositions nationales. Si vous avez besoin de cela, il vous faut autre chose, et la version honnête de notre position est que le jeu de mesures est la partie qui vaut d'être construite une fois, parce que c'est la seule qui soit la même partout.
Ce n'est pas une détermination du champ d'application. NIS2 lie les entités essentielles et importantes au-dessus des seuils de taille de l'article 2. En dessous d'environ 50 personnes et 10 M€, vous êtes très probablement entièrement en dehors, avec des exceptions sectorielles. Cette détermination est la vôtre à faire et à consigner, et nous ne la ferons pas à votre place sur une page marketing.
Pour aller plus loin
Les dix mesures de l'article 21(2) de NIS2 en liste de contrôle : chaque point cité, les sections du règlement derrière, et les mesures ISO 27001 qui les produisent déjà
L'article 21(2) dresse dix mesures que toute entité essentielle et importante doit prendre, des politiques d'analyse des risques à l'authentification à plusieurs facteurs. Pour les fournisseurs de services en nuage, de services gérés et les autres fournisseurs numériques, le règlement d'exécution 2024/2690 détaille chacune en 13 sections écrites à partir d'ISO/IEC 27001 et 27002. Un seul tableau : les dix points tels que la directive les formule, les sections qui détaillent chacun, et les clauses ISO 27001 et mesures de l'annexe A qui produisent les preuves, avec les deux endroits qu'un SMSI n'atteint pas.
L'article 20 de NIS2 pour la direction : ce que l'organe de direction doit approuver, superviser et apprendre, les douze endroits où le règlement d'exécution le nomme, et ce que signifie la responsabilité
L'article 20 de NIS2 impose à l'organe de direction d'une entité essentielle ou importante d'approuver les mesures de gestion des risques en matière de cybersécurité, d'en superviser la mise en œuvre, de pouvoir être tenu responsable des violations de l'article 21 par l'entité, et de suivre une formation. Le règlement d'exécution 2024/2690 nomme ensuite l'organe de direction à douze endroits de son annexe : une approbation datée de la politique, un réexamen annuel, une ligne de rapport directe, l'acceptation des risques résiduels, des rapports de conformité, un programme de sensibilisation. Chacun des douze comme enregistrement, la clause d'ISO 27001 qui le produit déjà, et ce que les articles 32 et 34 disent de la responsabilité.
NIS2 pour un éditeur SaaS : vous êtes un fournisseur de services d'informatique en nuage, et voici ce qui en découle
Le considérant 33 de la directive nomme le logiciel en tant que service parmi les modèles de services en nuage, de sorte qu'un éditeur SaaS de taille moyenne ou plus est une entité de NIS2 en tant que fournisseur de services d'informatique en nuage : importante sous les plafonds des moyennes entreprises, essentielle au-dessus. Ce qui suit, dans l'ordre où cela arrive : l'État de votre établissement principal, le registre où vous deviez figurer au plus tard le 17 janvier 2025, les mesures du règlement d'exécution 2024/2690, les quatre seuils d'incident de son article 7 et les horloges de l'article 23, et la ligne entre tout cela et le CRA.
NIS2 pour les fournisseurs de services gérés et les MSSP : une entité de l'annexe I par définition, et le fournisseur sur lequel tombe la diligence de chaque client
L'article 6(39) fait de quiconque installe, gère, exploite ou entretient des TIC pour des clients, sur place ou à distance, un fournisseur de services gérés, et l'article 6(40) fait de ceux qui aident à la gestion des risques de cybersécurité des MSSP. Les deux sont des types de l'annexe I : importants à taille moyenne, essentiels au-dessus des plafonds, sous la loi de l'établissement principal, au registre de l'ENISA, directement sous le règlement d'exécution 2024/2690, avec les quatre seuils d'incident de son article 10. Et le considérant 86 dit à chaque client essentiel et important de faire preuve d'une diligence accrue en vous choisissant.
NIS2 ou CRA : quelle horloge d'incident court pour un éditeur de logiciels, et ce qui rend un incident « important »
Les deux textes vous donnent 24 heures, 72 heures et un mois, et les deux font partir l'horloge du moment où vous « avez connaissance ». Presque tout le reste diffère : ce qui la déclenche, qui la reçoit, sur quelle plateforme, et ce qui compte. L'article 23 de NIS2 et le règlement d'exécution 2024/2690 pour l'entreprise qui exploite un service en nuage ; l'article 14 du CRA pour l'entreprise qui livre un produit ; les deux pour l'entreprise qui fait les deux. Les seuils, critère par critère, et une seule procédure qui satisfait aux deux.
ISO 27001 vs NIS2 : ce que le certificat couvre et ce qu'il ne couvre pas
NIS2 est une loi et l'ISO 27001 une norme certifiable, elles ne sont donc pas des alternatives. Voici où un SMSI existant satisfait aux exigences de la directive, et les deux endroits où il ne le fait pas.
La transposition de NIS2, État par État : ce que montre le registre de la Commission elle-même
Pas le tableau de suivi d'un cabinet : les mesures nationales que les États membres ont communiquées à la Commission comme transposant la directive (UE) 2022/2555, lues auprès de l'Office des publications le 12 septembre 2026. 25 des 27 États en ont communiqué au moins une, 303 mesures en tout ; l'Espagne et l'Irlande aucune ; la France 15 textes, tous antérieurs à la directive. L'acte que chaque État appelle sa loi NIS2, la date de son entrée en vigueur, et ce qu'un éditeur de logiciels fait de la réponse.
CRA ou NIS2 : lequel s'applique à une société de logiciels, et peut-on être sous les deux ?
Le règlement sur la cyberrésilience régit les produits mis sur le marché ; NIS2 régit les entités qui fournissent des services. Une société de logiciels peut relever de l'un, de l'autre, des deux ou d'aucun, et la réponse tient à deux questions : mettez-vous un produit sur le marché, et êtes-vous une entité de taille moyenne ou plus dans un secteur listé. Les dates, les horloges de notification, les amendes et le tableau de décision, tirés des deux textes.
Quels pays de l'UE citent l'ISO 27001 dans leurs marchés publics : 1 548 avis allemands, 829 polonais, et la Grèce a la part la plus élevée
Sur 365 jours, l'ISO 27001 apparaît dans 3 415 avis TED. L'Allemagne et la Pologne en représentent 70 %, la Grèce la cite dans 2 % de tout ce qu'elle achète, et la France, l'Espagne et l'Italie la citent à peine. Voici le tableau, la requête et ce que les chiffres veulent dire.
Le chevauchement est tout l'intérêt
Si le questionnaire d'un client demande en réalité si vous gérez la sécurité comme le règlement le décrit, un SMSI ISO 27001 est la réponse à onze de ces treize sections. StandardOS construit ce SMSI : la déclaration d'applicabilité, le registre des risques et la piste de preuves. L'export est organisé par référence de l'annexe A, qui est le vocabulaire même du tableau ci-dessus.
Les titres des sections sont cités d'après l'annexe du règlement d'exécution (UE) 2024/2690 tel que publié sur EUR-Lex, lu le 10 août 2026. La correspondance avec l'ISO/IEC 27001 est la nôtre et non celle de l'ENISA. Ceci n'est pas un avis juridique, et le règlement est assez court pour être lu vous-même : Règlement d'exécution (UE) 2024/2690.