La directive NIS2 (EU 2022/2555) aurait dû être transposée par les 27 États membres en octobre 2024. La France n’a pas respecté cette échéance — et en juillet 2026, la Commission européenne l’a traduite devant la Cour de justice de l’Union européenne pour manquement (NIS-2-directive.com). Le projet de loi « Résilience des infrastructures critiques et renforcement de la cybersécurité » est encore en cours d’examen à l’Assemblée nationale.
Ce retard ne doit pas induire en erreur : la directive est applicable dans l’Union européenne depuis janvier 2023. Les obligations qu’elle contient sont connues, documentées, et leur contenu ne changera pas dans la transposition française. L’ANSSI a ouvert son portail de pré-enregistrement MonEspaceNIS2 dès novembre 2025. Les audits et premières sanctions n’attendent que la promulgation de la loi.
Pour un DSI ou un RSSI d’ETI dans un secteur couvert par NIS2, la question n’est donc pas « faut-il se préparer ? » mais « où en suis-je par rapport au référentiel et que dois-je faire maintenant ? ».
NIS2 en France : qui est concerné et depuis quand ?
Les 18 secteurs NIS2 : de l’énergie à la fabrication
NIS2 couvre 18 secteurs répartis en deux annexes de la directive :
Annexe I — Secteurs hautement critiques : énergie (électricité, hydrogène, gaz, pétrole), transports (aérien, ferroviaire, maritime, routier), secteur bancaire, marchés financiers, santé, eau potable, eaux usées, infrastructure numérique (opérateurs cloud, data centers, réseaux de communication), gestion des services TIC, administration publique, espace.
Annexe II — Autres secteurs critiques : services postaux et courrier, gestion des déchets, fabrication de produits chimiques, agroalimentaire, fabrication (dispositifs médicaux, informatique et électronique, machines, véhicules à moteur), fournisseurs numériques (marketplaces, moteurs de recherche, réseaux sociaux).
Cette liste concerne des milliers d’entreprises françaises qui n’avaient jusqu’ici aucune obligation formelle de cybersécurité au niveau européen. L’ANSSI estime entre 15 000 et 18 000 entités le nombre concerné en France (aide.monespacenis2.cyber.gouv.fr).
Entités essentielles (EE) vs entités importantes (EI) : deux régimes différenciés
NIS2 crée deux catégories avec des niveaux d’obligation distincts :
Entités essentielles (EE) — grandes entreprises dans les secteurs de l’Annexe I :
- 250 salariés ou plus, ou
- Chiffre d’affaires annuel supérieur à 50 M€ ET bilan total supérieur à 43 M€
Certaines entités sont automatiquement classées EE quelle que soit leur taille : fournisseurs de services DNS, registres de noms de domaine de premier niveau, opérateurs télécom, prestataires de services de confiance qualifiés, fournisseurs d’infrastructure cloud critiques.
Les EE sont soumises à une supervision proactive par l’ANSSI : audits réguliers, contrôles sur place, exigences de certification plus strictes.
Entités importantes (EI) — entreprises moyennes dans les secteurs Annexe I et II, ou grandes entreprises dans l’Annexe II :
- 50 salariés ou plus, ou
- Chiffre d’affaires annuel supérieur à 10 M€
Les EI bénéficient d’une supervision réactive : l’ANSSI intervient principalement sur signalement ou incident.
Comment vérifier si votre entreprise est concernée
L’ANSSI propose un outil de qualification en ligne sur monespacenis2.cyber.gouv.fr. Le parcours de pré-enregistrement dure 5 à 10 minutes et demande : secteur d’activité principal, effectif, chiffre d’affaires, présence dans d’autres États membres.
Ce pré-enregistrement est aujourd’hui volontaire, car la loi de transposition française n’est pas encore promulguée. Il deviendra obligatoire à l’entrée en vigueur de la future loi. Le délai de grâce est court : l’anticipation des grandes entreprises fournisseurs de l’État ou des secteurs réglementés va accélérer la mise en conformité de toute leur chaîne d’approvisionnement — y compris des ETI fournisseurs qui se croyaient hors périmètre.
Les 10 obligations de cybersécurité NIS2 qui impactent directement les ERP
L’article 21 de la directive impose aux entités de prendre « des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées » pour gérer les risques. Ces mesures couvrent 10 domaines, dont plusieurs concernent directement l’ERP.
Gouvernance et gestion des risques SI
La direction générale doit approuver les mesures de cybersécurité et en superviser l’application. NIS2 engage explicitement la responsabilité personnelle des dirigeants : en cas de violation grave, l’ANSSI peut demander l’interdiction temporaire d’exercer des fonctions de gestion (article 32 pour les EE). C’est une rupture nette avec la culture française où la cybersécurité est souvent déléguée exclusivement au DSI.
Concrètement : politique de sécurité SI validée par le COMEX, budget cybersécurité dédié, revues de sécurité régulières avec remontée au conseil d’administration.
Sécurité de la chaîne d’approvisionnement numérique
L’article 21(2)d impose d’évaluer et de contrôler la sécurité de chaque fournisseur critique — et votre éditeur ERP est, par définition, un fournisseur critique. Si votre ERP est compromis via une mise à jour malveillante ou une faille chez l’éditeur, c’est votre responsabilité NIS2 qui est engagée.
Actions requises : inventaire des fournisseurs critiques, évaluation de leur niveau de sécurité (certifications ISO 27001, SOC 2), clauses contractuelles de notification d’incident, droit d’audit.
Gestion des incidents et reporting à l’ANSSI
C’est le point le plus opérationnel pour les équipes IT. NIS2 impose un protocole de notification en trois temps (article 23 de la directive) :
| Délai | Obligation |
|---|---|
| 24 heures | Alerte précoce : signaler tout incident « significatif » à l’ANSSI, en précisant si des actes malveillants ou une atteinte transfrontalière sont suspectés |
| 72 heures | Notification complète : évaluation initiale de l’impact, indicateurs de compromission, mesures prises |
| 30 jours | Rapport final : description complète de l’incident, type de menace, mesures d’atténuation, impact transfrontalier éventuel |
Un « incident significatif » au sens NIS2, c’est tout incident ayant causé ou pouvant causer une perturbation opérationnelle grave ou des pertes financières importantes. Dans la pratique, un ransomware bloquant l’ERP pendant plus de 4 heures sera qualifié ainsi.
Continuité d’activité et plan de reprise (PCA/PRA)
L’ERP doit figurer explicitement dans le PCA. Les questions à documenter : quelle est la durée d’indisponibilité maximale tolérable (RTO) ? Quel volume de données peut être perdu (RPO) ? Les sauvegardes sont-elles testées régulièrement en conditions de désastre réel ?
Une reprise ERP testée une fois par an sur une base de production synthétique est insuffisante. NIS2 attend des tests réguliers, documentés, avec correction des écarts.
Authentification forte obligatoire sur les accès ERP
NIS2 mentionne explicitement le MFA (Multi-Factor Authentication) comme obligation, « en particulier pour l’accès à distance et aux informations sensibles ou aux comptes à privilèges ». Pour un ERP, cela couvre :
- Accès des utilisateurs métier, notamment les profils financiers et RH
- Accès administrateurs (comptes ERP à hauts privilèges)
- Accès intégrateurs et éditeurs ERP en maintenance
- Connexions API entre l’ERP et les systèmes tiers
Pour aller plus loin sur la mise en oeuvre du MFA et du PAM sur votre ERP, lisez notre guide ERP et Zero Trust : IAM, PAM et MFA, guide DSI 2026.
Chiffrement des données et des communications
Toutes les données sensibles traitées par l’ERP doivent être chiffrées en transit (TLS 1.2 minimum) et au repos. Cela inclut les sauvegardes off-site et les exports vers les outils analytiques. La vérification de la configuration de chiffrement de votre ERP (notamment pour les instances on-premise ou hybrides) est souvent une découverte désagréable lors des audits.
NIS2 et les éditeurs ERP : vos fournisseurs sont-ils eux-mêmes conformes ?
SAP, Microsoft, Oracle, Sage : leurs engagements actuels
NIS2 charge les entités de s’assurer que leurs fournisseurs critiques appliquent des mesures de sécurité adéquates. Voici ce que les grands éditeurs communiquent publiquement :
SAP : certifié ISO 27001. Enregistré comme opérateur d’infrastructure critique (KRITIS) en Allemagne, SAP est lui-même soumis à des obligations NIS2 équivalentes et dispose d’une politique de gestion des vulnérabilités documentée (SAP Trust Center).
Sage : certifié ISO 27001 pour le développement sécurisé et l’exploitation de ses services cloud SaaS. Sage publie ses certifications sur son Trust Center.
Microsoft Dynamics 365 et Oracle Cloud ERP : les deux éditeurs disposent de certifications ISO 27001 et SOC 2 Type II pour leurs environnements cloud. Microsoft publie des rapports de conformité détaillés sur le Microsoft Trust Center.
ISO 27001 couvre 60 à 80 % des exigences NIS2, mais ne suffit pas : les délais de notification d’incident et les obligations de gouvernance managériale spécifiques à NIS2 dépassent le cadre de la norme ISO.
Les clauses contractuelles à exiger dans votre contrat ERP cloud
Votre contrat ERP doit inclure, ou être renégocié pour inclure :
- SLA de notification d’incident : l’éditeur doit vous notifier dans les 24h de tout incident affectant votre instance
- Droit d’audit ou rapport d’audit tiers : accès aux rapports SOC 2 ou ISO 27001 à jour, à défaut possibilité de faire réaliser un audit
- Localisation des données : pour une ETI française, les données doivent être hébergées en Europe (RGPD + NIS2 alignés)
- Plan de continuité de l’éditeur : documentation du PCA de l’éditeur incluant votre instance
- Procédures de fin de contrat : garantie de récupération des données dans un format exploitable
Pour une revue complète des obligations des éditeurs ERP au titre du Cyber Resilience Act (CRA), complémentaire à NIS2, consultez notre article Cyber Resilience Act et ERP en 2026.
Plan de conformité NIS2 pour votre ERP — les 6 étapes
Étape 1 — Auto-évaluation et périmètre NIS2
Rendez-vous sur monespacenis2.cyber.gouv.fr et complétez le questionnaire de qualification. Trois résultats possibles : hors périmètre, entité importante, entité essentielle. Ce diagnostic prend 10 minutes et évite les analyses juridiques internes complexes.
Complétez avec une revue du Référentiel Cyber France (ReCyF) publié par l’ANSSI en mars 2026 : il liste les mesures recommandées proportionnées à chaque catégorie d’entité.
Étape 2 — Cartographie des systèmes critiques incluant l’ERP
Dressez l’inventaire de vos systèmes d’information « essentiels à la fourniture de vos services » au sens NIS2. L’ERP figure en première ligne, mais aussi : le SIRH (données RH), le CRM (données clients), les plateformes EDI (échanges avec fournisseurs), les outils de BI connectés à l’ERP, les interfaces avec les systèmes de production.
Cette cartographie est la base de toute analyse de risques et de tout plan de remédiation. Sans elle, vous travaillez à l’aveugle.
Étape 3 — Analyse de risques EBIOS RM ou ISO 27005
L’ANSSI préconise la méthode EBIOS Risk Manager (EBIOS RM) pour les entités françaises. Elle est compatible avec ISO 27005 et permet de prioriser les mesures par rapport à des scénarios de risques réalistes (ransomware sur l’ERP, compromission d’un compte administrateur, fuite de données fournisseurs, etc.).
Pour une ETI, cette analyse peut être réalisée en 2 à 4 jours avec un prestataire PAMS (Prestataire d’Audit de la Sécurité des Systèmes d’Information) qualifié ANSSI.
Étape 4 — Mesures techniques : MFA, chiffrement, SOC/SIEM
Priorisez les mesures à fort ROI NIS2 :
- MFA sur tous les accès ERP : déploiement 1 à 3 semaines selon votre éditeur
- Chiffrement des sauvegardes et des flux : audit de configuration, 1 à 4 semaines
- SIEM ou agrégation de logs centralisée : indispensable pour détecter un incident dans les 24h requises pour l’alerte NIS2 ; 4 à 12 semaines selon le niveau de maturité
- PAM (Privileged Access Management) pour les comptes administrateurs ERP : 4 à 8 semaines
- Segmentation réseau : isolation de l’ERP des postes utilisateurs non critiques
Étape 5 — Plan PCA/PRA et tests de continuité avec l’ERP
Formalisez un Plan de Continuité d’Activité et un Plan de Reprise Après Sinistre qui documentent explicitement l’ERP :
- RTO (Recovery Time Objective) et RPO (Recovery Point Objective) définis et validés par la direction
- Procédures de bascule sur environnement de secours testées
- Test de restauration complète a minima annuel, idéalement semestriel
- Exercices de crise simulant un incident NIS2 : qui notifie l’ANSSI, qui gère la communication externe, qui prend les décisions d’exploitation dégradée ?
Étape 6 — Procédures de notification d’incidents à l’ANSSI
Rédigez avant l’incident vos procédures de notification :
- Critères de qualification d’un incident significatif : définissez en interne les seuils (durée d’indisponibilité, données compromises, impact client)
- Chaîne de décision pour l’alerte 24h : qui qualifie, qui notifie, via quel canal (portail ANSSI)
- Modèles de rapport 72h et 30 jours : préparez les templates avec les champs exigés par la directive
- Coordination avec votre éditeur ERP : protocole de communication incident entre vos équipes et le support éditeur
Les sanctions NIS2 : jusqu’à 10 M€ ou 2 % du CA mondial
L’article 34 de la directive (texte officiel : EUR-Lex 32022L2555) fixe les plafonds de sanction :
- Entités essentielles : jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial consolidé (le montant le plus élevé s’applique)
- Entités importantes : jusqu’à 7 millions d’euros ou 1,4 % du chiffre d’affaires annuel mondial consolidé
Ces plafonds sont cohérents avec ceux du RGPD (4 % du CA pour les violations de données personnelles). Ils ne s’excluent pas mutuellement : un incident ransomware impliquant des données personnelles peut cumuler des sanctions NIS2 et RGPD.
Au-delà des amendes, NIS2 prévoit des mesures non pécuniaires puissantes : suspension temporaire de certifications (critique pour les opérateurs de santé ou les fournisseurs de l’État), publication de la décision (impact réputationnel majeur), et pour les entités essentielles, interdiction temporaire à des dirigeants d’exercer leurs fonctions. C’est cette dernière mesure, inédite en droit cyber européen, qui explique pourquoi NIS2 est désormais un sujet de COMEX et non plus seulement de DSI.
Checklist NIS2 x ERP
| Obligation NIS2 | Action concrète | Responsable | Urgence |
|---|---|---|---|
| Qualification entité EE/EI | Pré-enregistrement sur monespacenis2.cyber.gouv.fr | DSI + DG | Maintenant |
| Politique de sécurité validée COMEX | Rédaction et validation de la politique SI | RSSI + DG | 1 mois |
| Cartographie SI critique | Inventaire ERP, SIRH, CRM, EDI, BI | DSI | 1 mois |
| Analyse de risques | EBIOS RM ou ISO 27005 avec prestataire qualifié | RSSI | 2-3 mois |
| MFA sur accès ERP | Activation MFA tous profils, PAM comptes admin | DSI | 1-4 semaines |
| Chiffrement sauvegardes | Audit config + chiffrement AES-256 en transit et repos | DSI | 1-4 semaines |
| SIEM/agrégation logs | Déploiement ou abonnement SIEM managé | DSI | 4-12 semaines |
| PCA/PRA avec tests | Rédaction, test restauration ERP, exercice de crise | DSI + Métiers | 3-6 mois |
| Procédure notification 24h | Template alerte + chaîne de décision | RSSI | 1 mois |
| Clauses éditeur ERP | Renégociation contrat SLA sécurité + droit d’audit | DAJ + DSI | 3-6 mois |
Pour une présentation complète de la directive et de ses impacts sur les ETI françaises, consultez notre article de référence Directive NIS2 et ERP : ce que les ETI doivent préparer.
Téléchargez notre grille d’évaluation ERP — 30 critères sur 100 points pour benchmark 3 éditeurs côte à côte, incluant un volet dédié aux certifications de sécurité et à la conformité NIS2/CRA.