Provaly
NIS2

NIS2 vs NIS1 : ce qui change

8 août 2026 · 2 min de lecture

Sommaire

NIS2 n'est pas une nouveauté tombée du ciel : elle succède à une première directive de 2016, appelée NIS1. Mais elle change beaucoup de choses. Voici l'essentiel des différences.

Un périmètre bien plus large

C'est le changement le plus visible. NIS1 ne visait qu'un nombre limité d'acteurs : les « opérateurs de services essentiels » désignés par chaque État, et quelques fournisseurs de services numériques. NIS2 élargit à 18 secteurs et à un bien plus grand nombre d'entreprises. Résultat : des dizaines de milliers d'organisations sont désormais concernées, contre quelques centaines auparavant.

Une inclusion automatique par la taille

Sous NIS1, c'était l'État qui désignait les entités concernées, au cas par cas. NIS2 change de logique : une entreprise est concernée automatiquement si elle relève d'un secteur couvert et dépasse une certaine taille. Plus besoin d'être désigné : c'est à vous de vérifier si vous entrez dans le champ.

Deux catégories : essentielles et importantes

NIS2 introduit la distinction entre entités essentielles et importantes, avec des niveaux de surveillance et des sanctions différents. Cette gradation n'existait pas sous NIS1.

Des obligations renforcées et harmonisées

NIS2 précise un socle commun de mesures de sécurité (l'article 21), là où NIS1 laissait plus de latitude. Elle insiste notamment sur la sécurité de la chaîne d'approvisionnement, ce qui explique la multiplication des questionnaires envoyés aux fournisseurs.

Un signalement des incidents plus strict

NIS2 impose des délais précis en cas d'incident important : une alerte précoce sous 24 heures, une notification sous 72 heures, puis un rapport final sous un mois. Le cadre est bien plus cadré que sous NIS1.

Des sanctions et une responsabilité accrues

NIS2 prévoit des amendes plus élevées et, surtout, engage la responsabilité des dirigeants, tenus d'approuver et de superviser les mesures. C'est un changement de culture par rapport à NIS1.

En résumé

NIS2 élargit massivement le périmètre, automatise l'inclusion par la taille, renforce les obligations (dont la chaîne d'approvisionnement), impose des délais de signalement stricts et durcit les sanctions. En clair : plus d'entreprises concernées, et des exigences plus élevées.

FAQ

Si j'étais concerné par NIS1, le suis-je par NIS2 ? Très probablement, et avec des obligations renforcées. Mais NIS2 concerne aussi de nombreuses entreprises qui ne l'étaient pas avant.

Le principal changement pour une PME ? L'effet cascade : NIS2 insiste sur la sécurité des fournisseurs, d'où les questionnaires que reçoivent désormais de nombreuses PME.

NIS1 est-elle encore en vigueur ? NIS2 remplace NIS1. C'est le nouveau cadre de référence, en cours de transposition en droit national.

Recevez nos guides conformité

De temps en temps, un email sur NIS2, RGPD et la conformité des PME. Pas de spam, désinscription en un clic.

À lire aussi