Analyse de risque sous NIS2 : ce que demandent la directive et le ReCyF
Mis à jour le
Où en est la transposition au 9 octobre 2026
La directive (UE) 2022/2555, dite NIS2, date du 14 décembre 2022 ; les États membres devaient la transposer au plus tard le 17 octobre 2024. En France, elle est portée par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dit loi Résilience, présenté en Conseil des ministres le 15 octobre 2024. Le texte transpose trois directives : REC (résilience des entités critiques), NIS2 et la directive qui accompagne DORA. Le Sénat l'a adopté le 12 mars 2025 et la commission spéciale de l'Assemblée nationale l'a voté le 10 septembre 2025.
Une première inscription en séance publique, envisagée en juillet 2026, avait été reportée. L'examen à l'Assemblée nationale, prévu à partir du 7 octobre 2026, a ensuite été retiré de l'ordre du jour par la Conférence des présidents le 6 octobre 2026. Aucune nouvelle date n'est fixée à la date de cette page ; le rapporteur général de la commission spéciale, Éric Bothorel, a dit espérer une réinscription « d'ici quinze jours ou trois semaines ». Après la loi viendront les décrets et arrêtés : selon l'ANSSI, NIS2 entrera en vigueur en France une fois l'ensemble de ces textes promulgués, et la date d'application des exigences peut être distincte de cette entrée en vigueur.
Ce que dit la directive elle-même
L'article 21, paragraphe 1, demande des mesures techniques, opérationnelles et organisationnelles « appropriées et proportionnées », en tenant compte de l'état des connaissances, des normes applicables et du coût de mise en œuvre. La proportionnalité s'apprécie selon le degré d'exposition de l'entité aux risques, sa taille, et la probabilité et la gravité des incidents. Autrement dit, le texte suppose que l'entité connaît son exposition : c'est l'analyse de risque qui le démontre.
Le paragraphe 2 impose une approche « tous risques » couvrant les réseaux, les systèmes d'information et leur environnement physique, et liste dix mesures minimales, de a) à j). La mesure a) vise « les politiques relatives à l'analyse des risques et à la sécurité des systèmes d'information ». L'article 20 demande aux organes de direction d'approuver ces mesures et d'en superviser la mise en œuvre ; ils peuvent être tenus responsables de leur violation et doivent suivre une formation. Pour les manquements aux articles 21 ou 23, l'article 34 prévoit des amendes dont le plafond doit atteindre au moins 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour une entité essentielle, et au moins 7 millions d'euros ou 1,4 % pour une entité importante, le montant le plus élevé étant retenu.
Le ReCyF : statut et structure
Le Référentiel Cyber France (ReCyF), version 2.5 du 17 mars 2026, est diffusé par l'ANSSI comme document de travail. Il constitue le référentiel de cybersécurité mentionné au sixième alinéa de l'article 14 du projet de loi. Il distingue deux niveaux. Les objectifs de sécurité répondent à la question « quoi ? » : ce sont les obligations que fixera le décret, et leur atteinte est obligatoire. Les moyens acceptables de conformité répondent à la question « comment ? » : ils ne sont pas obligatoires (sauf cas prévus à l'article 16 du projet de loi), mais une entité qui les applique peut s'en prévaloir lors d'un contrôle.
Le document compte 20 objectifs. Par défaut, ils s'appliquent aux entités importantes, aux entités essentielles et aux opérateurs d'importance vitale sur leurs SI autres que leurs SIIV ; au nom du principe de proportionnalité, les objectifs 16 à 20 ne s'appliquent qu'aux entités essentielles. Chaque mesure indique si elle est attendue d'une entité importante (EI), d'une entité essentielle (EE), ou des deux.
Objectif 16 : l'approche par les risques des entités essentielles
L'objectif 16 demande aux entités essentielles une approche par les risques, placée sous la responsabilité du dirigeant exécutif, qui leur permette de connaître et suivre les risques pesant sur leurs systèmes d'information, de définir et suivre les mesures pour les maîtriser, et d'accepter les risques résiduels. Deux moyens acceptables de conformité sont cités : un SMSI certifié ISO/IEC 27001:2022 sur les systèmes couverts par la certification, ou le recours à un prestataire d'accompagnement et de conseil en sécurité (PACS) qualifié par l'ANSSI en application du décret n° 2015-350, pour réaliser l'analyse de risques et permettre à l'entité de suivre le plan de traitement issu de la prestation.
| Mesure | Ce qu'elle demande | Conséquence pratique |
|---|---|---|
| 16.1-EE | Une gouvernance par les risques qui associe le dirigeant exécutif et les responsables d'activité, avec des moyens adéquats ; elle complète l'approche par la conformité | Les deux approches peuvent être mutualisées, notamment pour les livrables : inutile de produire deux dossiers |
| 16.2-EE | Chaque système d'information fait l'objet d'une analyse de risques, éventuellement via une analyse par activité ou service couvrant tous les SI qui la supportent ; entrées : PSSI et spécificités sectorielles, écosystème, maîtrise du SI, conformité, audits | Une cartographie des SI rattachés aux activités est le prérequis ; le texte précise que la méthode EBIOS RM peut être utilisée |
| 16.3-EE | L'entité valide l'analyse, accepte les risques résiduels et met en œuvre un plan d'action prévoyant au minimum une échéance raisonnable et un responsable par action | Conservez la trace datée de la validation et de l'acceptation |
| 16.4-EE | Réexamen au minimum tous les trois ans, et en cas d'incident de sécurité ou d'évolution majeure du contexte métier, technique ou organisationnel | Planifiez les révisions et définissez les déclencheurs par écrit |
L'analyse de risque irrigue d'autres objectifs
Dans le ReCyF, l'analyse de risques n'est pas un livrable isolé : trois autres objectifs y renvoient explicitement.
- Objectif 2 (EI et EE) : l'entité analyse sa conformité, identifie les écarts et suit un plan d'action pour les corriger ; les entités essentielles établissent ce plan en tenant compte de l'analyse de risques de l'objectif 16.
- Objectif 17 (EE) : le programme d'audit, sa profondeur et sa fréquence tiennent compte de tout ou partie de l'analyse de risque, de la criticité des SI et de leur exposition.
- Objectif 20 (EE) : la supervision de sécurité s'améliore en continu pour couvrir les scénarios de menace identifiés lors de l'analyse de risque ; les événements sont pris en compte au maximum sous 24 heures (24 heures ouvrées selon la mesure 20.1) et les journaux conservés au moins trois mois.
- Le tableau de correspondance du ReCyF rattache l'article 21, paragraphe 2, point a) de la directive aux objectifs 2 et 16.
Entité importante ou essentielle : ce qui change
Une entité importante n'est pas soumise à l'objectif 16 dans le ReCyF v2.5 : son socle est l'approche par la conformité de l'objectif 2. Rien ne l'empêche de conduire une analyse de risque, et l'article 21 de la directive, qui fonde la proportionnalité sur l'exposition au risque, rend ce travail utile pour justifier ses choix. Une entité essentielle doit, elle, démontrer une analyse par système d'information, validée, revue au moins tous les trois ans, et utilisée pour orienter audits et supervision.
Cas particulier : pour les fournisseurs de services DNS, les registres de noms de domaine de premier niveau, les fournisseurs de cloud, de centres de données, de réseaux de diffusion de contenu, de services gérés et de sécurité gérés, de places de marché et de moteurs de recherche en ligne, de réseaux sociaux et de services de confiance, le règlement d'exécution (UE) 2024/2690 détaille déjà la politique de gestion des risques : méthodologie, niveau de tolérance, critères, identification « tous risques » y compris les points uniques de défaillance, plan de traitement, approbation des risques résiduels par les organes de direction, et réexamen au moins chaque année. Son articulation avec la future loi française reste à préciser par les textes d'application.
Pièges à éviter dès maintenant
La check-list reprend ces exigences sous forme de questions, et la page EBIOS RM atelier par atelier détaille la méthode citée par le ReCyF.
- Attendre la loi pour commencer. Les objectifs du ReCyF peuvent encore bouger, mais une analyse par système d'information demande des mois sur un périmètre étendu.
- Une analyse unique pour toute l'entité. La mesure 16.2 exige que chaque SI soit couvert ; une analyse par activité est admise si elle couvre tous les SI qui la supportent.
- Confondre les deux PACS. Dans le ReCyF, PACS désigne un prestataire d'accompagnement et de conseil en sécurité qualifié ; dans l'ancien vocabulaire EBIOS RM, c'était le plan d'amélioration continue de la sécurité, rebaptisé plan de traitement du risque en v1.5.
- Une validation non datée. Sans date ni signataire, impossible de prouver le respect du délai de trois ans ni l'acceptation des risques résiduels.
- Oublier l'usage aval. Une analyse que ni l'audit ni la supervision n'exploitent ne répond qu'à moitié aux objectifs 17 et 20.
Sources
- Directive (UE) 2022/2555 (NIS2), EUR-Lex
- ANSSI, ReCyF : Référentiel Cyber France, version 2.5 du 17/03/2026 (document de travail)
- ANSSI, La directive NIS 2
- MonEspaceNIS2 (ANSSI), Avancement de la transposition de la directive NIS 2
- Next, « Caramba, encore raté : la transposition de NIS2 est de nouveau repoussée » (mise à jour du 6 octobre 2026)
- Règlement d'exécution (UE) 2024/2690 de la Commission, EUR-Lex
- Sénat, dossier législatif du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité
- Assemblée nationale, dossier législatif du projet de loi Résilience
- IT Social, la transposition de NIS2 attendra au plus tôt la rentrée parlementaire de septembre (15 juillet 2026)