NIS2 : comment Astry vous aide à vous mettre en conformité
1. Quels types d'entreprises sont soumis à NIS 2 ?
La première directive NIS ne visait qu'une poignée d'acteurs, les opérateurs de services essentiels. NIS 2 élargit considérablement ce périmètre : sont désormais concernées les entités de taille intermédiaire à grande (50 salariés ou plus, ou 10 millions d'euros de chiffre d'affaires ou plus), ainsi que certains acteurs stratégiques quelle que soit leur taille.
La directive distingue deux grandes catégories d'acteurs.
A. Les Entités Essentielles (EE) — les exigences et les sanctions les plus fortes
- Énergie : producteurs, distributeurs et transporteurs (électricité, gaz, pétrole, réseaux de chaleur, hydrogène).
- Santé : établissements de santé (hôpitaux, cliniques), laboratoires d'analyses de référence, fabricants de produits pharmaceutiques et de dispositifs médicaux critiques.
- Transports : aérien, ferroviaire, maritime et fluvial, transport routier intelligent.
- Infrastructures numériques : opérateurs télécoms, hébergeurs cloud, exploitants de datacenters, fournisseurs DNS, TLD, CDN.
- Services managés IT (MSP / MSSP) : entreprises de services numériques infogérant des systèmes critiques.
- Eau potable et assainissement.
- Secteur public : administrations centrales et grandes collectivités territoriales.
B. Les Entités Importantes (EI) — des obligations proches, sous un régime de contrôle a posteriori
- Services postaux et logistique de livraison.
- Gestion des déchets.
- Industrie manufacturière et chimique : composants électroniques, chimie fine, machines et équipements, automobile, aéronautique.
- Agroalimentaire : production, transformation et distribution de denrées alimentaires à grande échelle.
- Fournisseurs numériques : places de marché en ligne, moteurs de recherche, réseaux sociaux.
L'effet se propage aussi le long de la chaîne d'approvisionnement : une PME sous-traitante (éditeur de logiciel, prestataire de maintenance, intégrateur) peut très bien se retrouver contractuellement tenue de respecter les standards NIS 2, simplement parce qu'un de ses clients grands comptes l'exige.
2. En quoi Astry aide ces entreprises à respecter NIS 2 ?
L'article 21 de la directive (mesures de gestion des risques) et son article 23 (obligations de notification) imposent des obligations opérationnelles précises. Voici comment Astry y répond, point par point.
A. Gestion et traitement des incidents (art. 21.2.b)
La directive impose de détecter, gérer et résoudre les incidents de sécurité informatique sans délai. Astry se connecte aux outils de détection (SIEM, EDR, supervision) et automatise la chaîne d'escalade : dès qu'un signal critique est levé, l'ingénieur de garde ou l'astreinte cyber est notifié immédiatement, avec escalade automatique si personne n'accuse réception.
B. Respect des délais légaux de notification (art. 23)
Une entité touchée par un incident significatif doit notifier l'autorité nationale — l'ANSSI, en France — selon un calendrier serré :
- 24 heures pour l'alerte précoce, qui indique si l'incident est suspecté d'origine malveillante ;
- 72 heures pour la notification détaillée, avec une première évaluation de l'impact ;
- 1 mois pour le rapport final de clôture.
Tenir un délai de 24 heures suppose une chaîne de transmission interne quasi instantanée. Astry mobilise la cellule de crise (RSSI, DSI, juriste, chargé de communication) en quelques secondes grâce à ses alertes multicanales — SMS, appel vocal, notification push — pour qu'un incident critique ne reste jamais bloqué la nuit ou le week-end dans une boîte mail.
C. Continuité d'activité et gestion de crise (art. 21.2.c)
L'entreprise doit garantir la résilience de ses opérations, avec des plans de continuité (PCA) et de reprise (PRA) formalisés et réellement opérationnels. Astry planifie en continu les rotations d'astreinte (heures ouvrées et non ouvrées) pour qu'une ressource qualifiée soit toujours disponible, et permet d'associer directement à chaque alerte un runbook ou une procédure de crise, pour une intervention standardisée dès la première minute.
D. Traçabilité et auditabilité
En cas d'audit ou de contrôle de l'ANSSI, l'entreprise doit pouvoir prouver le sérieux de sa gouvernance opérationnelle et documenter ses interventions. Les tableaux de bord et rapports d'Astry — journal des alertes, heure d'envoi, heure d'acquittement, MTTA, MTTR — fournissent exactement le type de preuve que les auditeurs attendent pour vérifier la maîtrise des délais d'intervention.
E. Sécurité de la chaîne d'approvisionnement et souveraineté (art. 21.2.d)
L'entité doit évaluer le niveau de sécurité et de conformité des outils et prestataires tiers auxquels elle confie ses opérations critiques. Face à des acteurs américains comme PagerDuty ou OpsGenie, soumis au Cloud Act, Astry est développé en France et hébergé dans l'Union européenne. Pour un RSSI d'un secteur critique — santé, défense, énergie — héberger les détails techniques de ses failles et de ses incidents sur une plateforme entièrement européenne limite le risque d'accès non autorisé et facilite la démonstration de conformité.
Ignorer la directive NIS 2 expose désormais l'entreprise à un risque qui dépasse le seul cadre informatique : c'est un risque pour sa pérennité financière, et pour le dirigeant lui-même. Le législateur a délibérément durci le ton pour forcer les comités de direction à s'emparer du sujet.
Le décryptage des risques
1. Des contrôles stricts et des sanctions financières lourdes
L'ANSSI dispose désormais d'un pouvoir de contrôle et de sanction proche de celui de la CNIL pour le RGPD. Elle peut exiger des audits de sécurité, demander l'accès aux données et aux politiques de sécurité, et imposer des injonctions de mise en conformité assorties de pénalités financières journalières. Pour les Entités Importantes, ces contrôles interviennent le plus souvent a posteriori, après un incident.
Les montants sont dissuasifs : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les Entités Essentielles, et jusqu'à 7 millions d'euros ou 1,4 % pour les Entités Importantes.
2. Le désengagement des assurances cyber
C'est le risque financier le plus immédiat en cas d'attaque par ransomware ou de paralysie de l'activité. Les polices d'assurance cyber exigent le respect des standards légaux : si un audit post-incident révèle que l'entreprise n'était pas en conformité avec NIS 2 (absence de plan de gestion de crise, lenteur critique dans la réponse), l'assureur peut invoquer une négligence pour refuser d'indemniser, voire résilier le contrat. Sans preuve d'une gouvernance cyber solide et d'outils d'intervention fiables, l'entreprise devient difficilement assurable, ou se retrouve avec des primes prohibitives.
3. La responsabilité personnelle des dirigeants
C'est la principale nouveauté juridique de NIS 2 : son article 20 met fin à la délégation aveugle de la cybersécurité au DSI. Les organes de direction ont désormais l'obligation légale d'approuver les mesures de gestion des risques et d'en superviser la mise en œuvre. En cas de manquement, leur responsabilité personnelle et patrimoniale peut être engagée ; dans les cas de négligence grave, pour les Entités Essentielles, les autorités peuvent même exiger la suspension temporaire du dirigeant.
En conclusion
Que votre entreprise soit ou non soumise à NIS 2, vous avez besoin de vous préparer aux incidents de sécurité, et plus largement à tout incident susceptible de bloquer votre activité. Astry vous aide à respecter NIS 2, mais surtout à vous préparer aux crises, quelle que soit leur origine.
La cybersécurité n'est plus un centre de coût technique : c'est un enjeu de gouvernance, et une forme de protection juridique pour l'entreprise et ses dirigeants. Ne pas investir aujourd'hui dans des outils de gestion de crise fiables comme Astry, c'est risquer de devoir expliquer demain à vos actionnaires l'arrêt de votre activité, le refus de remboursement de votre assureur, et la mise en cause de votre responsabilité personnelle par l'ANSSI.
Astry vous permet d'apporter la preuve tangible, exigée par la loi, que vous êtes capable de mobiliser vos équipes et de réagir à une cyberattaque sans délai. Dans le contexte actuel, l'inaction coûte souvent bien plus cher que la préparation.
Envie d'en discuter ? Contactez-nous pour échanger sur votre démarche de conformité NIS 2, ou démarrez gratuitement.
Mots-clés : NIS2, conformité, ANSSI, gestion de crise, cybersécurité, RSSI, astreinte.