Directive européenne relative à la sécurité des réseaux et des systèmes d'information, imposant des obligations de cybersécurité aux entités essentielles et importantes de l'Union européenne.
Dernière mise à jour — 22 août 2026
Directement : les entités essentielles et importantes établies dans l'Union européenne, selon leur secteur et leur taille, telles que définies par chaque État membre lors de la transposition. Indirectement : les fournisseurs et sous-traitants hors UE — notamment les exportateurs marocains et africains — dont les clients européens répercutent des exigences de sécurité par voie contractuelle.
NIS2 impose aux entités concernées la gestion des risques de cybersécurité, la notification des incidents significatifs, et des obligations relatives à la sécurité de la chaîne d'approvisionnement. Ces dernières se répercutent sur les fournisseurs non-UE sous forme de questionnaires de sécurité, de clauses contractuelles ou d'exigences d'alignement sur des référentiels reconnus, demandés par le client européen.
Échéances
La directive est transposée en droit national par chaque État membre, avec des calendriers de mise en œuvre et de contrôle propres à chaque pays. Il n'existe pas d'échéance unique applicable à l'ensemble de l'Union européenne ; le calendrier pertinent est celui du pays de l'entité régulée qui vous adresse ses exigences.
Sanctions
Les sanctions applicables aux entités directement régulées relèvent de la législation nationale de transposition de chaque État membre. Pour un fournisseur hors UE, le risque n'est pas une sanction réglementaire directe mais un risque commercial : rupture ou non-renouvellement de contrat si les exigences de sécurité transmises par le client européen ne sont pas satisfaites.
Identifier si vos clients européens relèvent d'un secteur couvert par NIS2
Recenser les questionnaires de sécurité et exigences contractuelles déjà reçus
Réaliser un diagnostic d'écart par rapport aux exigences habituellement demandées (gestion des risques, gestion des incidents, sécurité de la chaîne d'approvisionnement)
Structurer une réponse type aux questionnaires de sécurité fournisseur
Mettre à niveau les contrôles internes identifiés comme insuffisants
| Cadre | Couvert |
|---|---|
| iso-27001 | ✓ |
| rgpd | ✓ |
Recevez la checklist par email.
Non, NIS2 régule des entités établies dans l'Union européenne. Une entreprise marocaine ou africaine n'est pas directement régulée, mais peut recevoir des exigences de sécurité transmises par ses clients européens soumis à la directive.
Parce que NIS2 impose aux entités régulées de gérer les risques de sécurité de leur chaîne d'approvisionnement, y compris ceux liés à leurs fournisseurs situés hors de l'Union européenne.
Une réponse structurée et cohérente avec vos contrôles réels. Un modèle de réponse à un questionnaire de sécurité fournisseur, téléchargeable, permet de préparer une base réutilisable pour les demandes reçues.
Les secteurs exportateurs fortement intégrés à des chaînes de valeur européennes : automobile, aéronautique, textile, agroalimentaire et offshoring.
Non. NIS2 porte sur la sécurité des réseaux et systèmes d'information, tandis que le RGPD porte sur la protection des données à caractère personnel. Les deux cadres sont complémentaires et peuvent l'un et l'autre se répercuter sur un fournisseur hors UE.