NovaCopilot · ExploreWorld Legal
Le droit européen et nordique en données vérifiables : source, date de lecture et empreinte sur chaque ligne.
- Éditeur
- NovaCopilot, ExploreWorld Legal
- Version du corpus
- legal-2026-08-25
- Date de lecture
- 2026-09-18
- Fraîcheur
- 92/100
Quelles entreprises relèvent de la directive NIS 2, et avec quels délais ?
La directive vise les entités essentielles et importantes des secteurs listés, en principe à partir de cinquante salariés ou dix millions d'euros de chiffre d'affaires. Un incident important s'annonce sous 24 heures par une alerte précoce, se complète sous 72 heures et donne lieu à un rapport final sous un mois.
La réponse par juridiction
- Union européenne
- La directive fixe les secteurs, les seuils, les mesures de gestion des risques et la responsabilité des organes de direction, chaque État désignant son autorité.
- France
- La transposition française confie le contrôle et la réception des signalements à l'ANSSI, qui publie les secteurs et les obligations par catégorie d'entité.
- Suède
- La Suède organise le signalement autour de MSB et des autorités sectorielles de surveillance.
- Norvège
- La Norvège reprend le cadre par l'accord EEE, la sécurité numérique relevant de NSM et des autorités sectorielles.
- Allemagne
- L'Allemagne confie la réception des signalements et la surveillance au BSI, selon les catégories inscrites dans la loi de transposition.
- États-Unis
- Il n'existe pas d'équivalent général ; pour les infrastructures critiques, le signalement d'un incident important intervient sous 72 heures auprès de la CISA.
Comparaison entre juridictions
| Juridiction | Exigence |
|---|---|
| Union européenne | Mesures de gestion des risques, alerte à 24 heures, notification à 72 heures, rapport final à un mois |
| France | Mêmes délais, signalement auprès de l'ANSSI |
| Suède | Mêmes délais, signalement auprès de MSB et de l'autorité sectorielle |
| Norvège | Cadre repris par l'accord EEE, contrôle de NSM |
| Allemagne | Mêmes délais, signalement auprès du BSI |
| États-Unis | 72 heures auprès de la CISA pour les infrastructures critiques |
Ce que dit la source
- La directive distingue les entités essentielles des entités importantes, avec une surveillance plus étroite pour les premières.
- Les mesures couvrent l'analyse des risques, la gestion des incidents, la continuité, la sécurité de la chaîne d'approvisionnement et le chiffrement.
- L'alerte précoce intervient dans les 24 heures, la notification dans les 72 heures et le rapport final dans le mois.
Pour l'entreprise
Déterminez d'abord si votre secteur est listé et si les seuils sont atteints, puis nommez les responsables et fixez qui déclenche l'alerte des 24 heures en dehors des heures de bureau.
Pour la personne
Le salarié qui découvre un incident doit savoir à qui le signaler en interne, le délai courant à partir de la connaissance par l'entité.
Étape suivante
Notez votre catégorie d'entité, l'autorité compétente et la voie de signalement, puis vérifiez que les trois échéances figurent dans la procédure écrite.
Sources
- Directive (UE) 2022/2555 · Directive NIS 2 · Office des publications de l'Union européenne · lu le 2026-09-22
- ANSSI, transposition de la directive NIS 2 · Dossier officiel de mise en œuvre française · Agence nationale de la sécurité des systèmes d'information · lu le 2026-09-22
- MSB, NIS 2 · Voie suédoise de mise en œuvre et de signalement · Myndigheten för samhällsskydd och beredskap · lu le 2026-09-22
- NSM, digital sikkerhet · Autorité norvégienne de sécurité numérique · Nasjonal sikkerhetsmyndighet · lu le 2026-09-22
- BSI, NIS-2 · Voie allemande de mise en œuvre et de signalement · Bundesamt für Sicherheit in der Informationstechnik · lu le 2026-09-22
- CIRCIA, 6 U.S.C. § 681b · Obligation américaine de signaler un incident cyber · Cybersecurity and Infrastructure Security Agency · lu le 2026-09-22
Questions fréquentes
- Un sous-traitant est-il visé lui aussi ?
- Il l'est lorsqu'il relève d'un secteur listé et des seuils. À défaut, il reste tenu par les exigences que l'entité lui impose au titre de la chaîne d'approvisionnement.
- Les mêmes faits se notifient-ils deux fois ?
- Oui lorsque l'incident touche aussi des données personnelles : la notification à l'autorité de protection des données s'ajoute au signalement de sécurité.
La page restitue ce que disent les sources, avec leur référence et l'adresse de l'éditeur. Ce n'est pas un conseil juridique et cela ne tranche pas un dossier particulier.
Métadonnées
- Adresse canonique
- https://legal.exploreworldai.com/fr/questions/nis2-obligations-securite
- Couche
- index
- Date de lecture
- 2026-09-18
- Fraîcheur
- 92/100
- Empreinte
- 1c98cda00255f72a
- Version du corpus
- legal-2026-08-25
- Prochain contrôle
- -
- Licence
- https://legal.exploreworldai.com/revision
NovaCopilot (ExploreWorld Legal, ExploreWorldAI), https://legal.exploreworldai.com/fr/questions/nis2-obligations-securite, lu le 2026-09-18, empreinte 1c98cda00255f72a, corpus legal-2026-08-25, licence https://legal.exploreworldai.com/revision