Veille réglementaire
NIS 2 : la transposition française se fait attendre, pas les exigences sur les fournisseurs
La directive (UE) 2022/2555, dite NIS 2, devait être transposée par les États membres au plus tard le 17 octobre 2024. En France, le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité n’est, à la date de cette note, pas promulgué ; les décrets d’application restent à prendre.
Ce qui est déjà connu
Le contenu des obligations est fixé par la directive elle-même. Son article 21 impose aux entités concernées des mesures de gestion des risques, parmi lesquelles la sécurité de la chaîne d’approvisionnement, y compris les aspects liés à la sécurité des relations avec les fournisseurs directs (article 21, paragraphe 2, point d).
Ce que cela change pour un site classé
Nombre d’exploitants d’installations classées entreront dans le champ de NIS 2, comme entités essentielles ou importantes, selon leur secteur et leur taille. Chaque outil externe connecté au système d’information — logiciel de maintenance, supervision, prestataire à distance — deviendra un fournisseur à évaluer.
C’est l’une des raisons pour lesquelles les logiciels du groupe fonctionnent sans aucun accès au système d’information du client : les échanges passent par des fichiers que l’exploitant exporte et importe lui-même.
Directive (UE) 2022/2555 du 14 décembre 2022, art. 21 — transposition française en cours au 29 septembre 2026
Cette note présente l’état du droit à sa date de publication. Elle ne constitue pas une consultation juridique et ne dispense pas de vérifier le texte applicable à votre installation.