Publicité
ERP IMPLEMENTATION
🇬🇧 Read in English →

NIS2 et ERP : obligations des entités essentielles et importantes, plan de conformité SI 2026-2027

NIS2, l'ERP comme système critique, obligations article 21, reporting incidents 24h/72h/30j, sanctions 10 M€. Plan conformité en 6 étapes pour DSI et RSSI.

NIS2 et ERP : obligations des entités essentielles et importantes, plan de conformité SI 2026-2027

La directive NIS2 (EU 2022/2555) aurait dû être transposée par les 27 États membres en octobre 2024. La France n’a pas respecté cette échéance — et en juillet 2026, la Commission européenne l’a traduite devant la Cour de justice de l’Union européenne pour manquement (NIS-2-directive.com). Le projet de loi « Résilience des infrastructures critiques et renforcement de la cybersécurité » est encore en cours d’examen à l’Assemblée nationale.

Ce retard ne doit pas induire en erreur : la directive est applicable dans l’Union européenne depuis janvier 2023. Les obligations qu’elle contient sont connues, documentées, et leur contenu ne changera pas dans la transposition française. L’ANSSI a ouvert son portail de pré-enregistrement MonEspaceNIS2 dès novembre 2025. Les audits et premières sanctions n’attendent que la promulgation de la loi.

Pour un DSI ou un RSSI d’ETI dans un secteur couvert par NIS2, la question n’est donc pas « faut-il se préparer ? » mais « où en suis-je par rapport au référentiel et que dois-je faire maintenant ? ».

NIS2 en France : qui est concerné et depuis quand ?

Les 18 secteurs NIS2 : de l’énergie à la fabrication

NIS2 couvre 18 secteurs répartis en deux annexes de la directive :

Annexe I — Secteurs hautement critiques : énergie (électricité, hydrogène, gaz, pétrole), transports (aérien, ferroviaire, maritime, routier), secteur bancaire, marchés financiers, santé, eau potable, eaux usées, infrastructure numérique (opérateurs cloud, data centers, réseaux de communication), gestion des services TIC, administration publique, espace.

Annexe II — Autres secteurs critiques : services postaux et courrier, gestion des déchets, fabrication de produits chimiques, agroalimentaire, fabrication (dispositifs médicaux, informatique et électronique, machines, véhicules à moteur), fournisseurs numériques (marketplaces, moteurs de recherche, réseaux sociaux).

Cette liste concerne des milliers d’entreprises françaises qui n’avaient jusqu’ici aucune obligation formelle de cybersécurité au niveau européen. L’ANSSI estime entre 15 000 et 18 000 entités le nombre concerné en France (aide.monespacenis2.cyber.gouv.fr).

Entités essentielles (EE) vs entités importantes (EI) : deux régimes différenciés

NIS2 crée deux catégories avec des niveaux d’obligation distincts :

Entités essentielles (EE) — grandes entreprises dans les secteurs de l’Annexe I :

  • 250 salariés ou plus, ou
  • Chiffre d’affaires annuel supérieur à 50 M€ ET bilan total supérieur à 43 M€

Certaines entités sont automatiquement classées EE quelle que soit leur taille : fournisseurs de services DNS, registres de noms de domaine de premier niveau, opérateurs télécom, prestataires de services de confiance qualifiés, fournisseurs d’infrastructure cloud critiques.

Les EE sont soumises à une supervision proactive par l’ANSSI : audits réguliers, contrôles sur place, exigences de certification plus strictes.

Entités importantes (EI) — entreprises moyennes dans les secteurs Annexe I et II, ou grandes entreprises dans l’Annexe II :

  • 50 salariés ou plus, ou
  • Chiffre d’affaires annuel supérieur à 10 M€

Les EI bénéficient d’une supervision réactive : l’ANSSI intervient principalement sur signalement ou incident.

Comment vérifier si votre entreprise est concernée

L’ANSSI propose un outil de qualification en ligne sur monespacenis2.cyber.gouv.fr. Le parcours de pré-enregistrement dure 5 à 10 minutes et demande : secteur d’activité principal, effectif, chiffre d’affaires, présence dans d’autres États membres.

Ce pré-enregistrement est aujourd’hui volontaire, car la loi de transposition française n’est pas encore promulguée. Il deviendra obligatoire à l’entrée en vigueur de la future loi. Le délai de grâce est court : l’anticipation des grandes entreprises fournisseurs de l’État ou des secteurs réglementés va accélérer la mise en conformité de toute leur chaîne d’approvisionnement — y compris des ETI fournisseurs qui se croyaient hors périmètre.

Les 10 obligations de cybersécurité NIS2 qui impactent directement les ERP

L’article 21 de la directive impose aux entités de prendre « des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées » pour gérer les risques. Ces mesures couvrent 10 domaines, dont plusieurs concernent directement l’ERP.

Gouvernance et gestion des risques SI

La direction générale doit approuver les mesures de cybersécurité et en superviser l’application. NIS2 engage explicitement la responsabilité personnelle des dirigeants : en cas de violation grave, l’ANSSI peut demander l’interdiction temporaire d’exercer des fonctions de gestion (article 32 pour les EE). C’est une rupture nette avec la culture française où la cybersécurité est souvent déléguée exclusivement au DSI.

Concrètement : politique de sécurité SI validée par le COMEX, budget cybersécurité dédié, revues de sécurité régulières avec remontée au conseil d’administration.

Sécurité de la chaîne d’approvisionnement numérique

L’article 21(2)d impose d’évaluer et de contrôler la sécurité de chaque fournisseur critique — et votre éditeur ERP est, par définition, un fournisseur critique. Si votre ERP est compromis via une mise à jour malveillante ou une faille chez l’éditeur, c’est votre responsabilité NIS2 qui est engagée.

Actions requises : inventaire des fournisseurs critiques, évaluation de leur niveau de sécurité (certifications ISO 27001, SOC 2), clauses contractuelles de notification d’incident, droit d’audit.

Gestion des incidents et reporting à l’ANSSI

C’est le point le plus opérationnel pour les équipes IT. NIS2 impose un protocole de notification en trois temps (article 23 de la directive) :

DélaiObligation
24 heuresAlerte précoce : signaler tout incident « significatif » à l’ANSSI, en précisant si des actes malveillants ou une atteinte transfrontalière sont suspectés
72 heuresNotification complète : évaluation initiale de l’impact, indicateurs de compromission, mesures prises
30 joursRapport final : description complète de l’incident, type de menace, mesures d’atténuation, impact transfrontalier éventuel

Un « incident significatif » au sens NIS2, c’est tout incident ayant causé ou pouvant causer une perturbation opérationnelle grave ou des pertes financières importantes. Dans la pratique, un ransomware bloquant l’ERP pendant plus de 4 heures sera qualifié ainsi.

Continuité d’activité et plan de reprise (PCA/PRA)

L’ERP doit figurer explicitement dans le PCA. Les questions à documenter : quelle est la durée d’indisponibilité maximale tolérable (RTO) ? Quel volume de données peut être perdu (RPO) ? Les sauvegardes sont-elles testées régulièrement en conditions de désastre réel ?

Une reprise ERP testée une fois par an sur une base de production synthétique est insuffisante. NIS2 attend des tests réguliers, documentés, avec correction des écarts.

Authentification forte obligatoire sur les accès ERP

NIS2 mentionne explicitement le MFA (Multi-Factor Authentication) comme obligation, « en particulier pour l’accès à distance et aux informations sensibles ou aux comptes à privilèges ». Pour un ERP, cela couvre :

  • Accès des utilisateurs métier, notamment les profils financiers et RH
  • Accès administrateurs (comptes ERP à hauts privilèges)
  • Accès intégrateurs et éditeurs ERP en maintenance
  • Connexions API entre l’ERP et les systèmes tiers

Pour aller plus loin sur la mise en oeuvre du MFA et du PAM sur votre ERP, lisez notre guide ERP et Zero Trust : IAM, PAM et MFA, guide DSI 2026.

Chiffrement des données et des communications

Toutes les données sensibles traitées par l’ERP doivent être chiffrées en transit (TLS 1.2 minimum) et au repos. Cela inclut les sauvegardes off-site et les exports vers les outils analytiques. La vérification de la configuration de chiffrement de votre ERP (notamment pour les instances on-premise ou hybrides) est souvent une découverte désagréable lors des audits.

NIS2 et les éditeurs ERP : vos fournisseurs sont-ils eux-mêmes conformes ?

SAP, Microsoft, Oracle, Sage : leurs engagements actuels

NIS2 charge les entités de s’assurer que leurs fournisseurs critiques appliquent des mesures de sécurité adéquates. Voici ce que les grands éditeurs communiquent publiquement :

SAP : certifié ISO 27001. Enregistré comme opérateur d’infrastructure critique (KRITIS) en Allemagne, SAP est lui-même soumis à des obligations NIS2 équivalentes et dispose d’une politique de gestion des vulnérabilités documentée (SAP Trust Center).

Sage : certifié ISO 27001 pour le développement sécurisé et l’exploitation de ses services cloud SaaS. Sage publie ses certifications sur son Trust Center.

Microsoft Dynamics 365 et Oracle Cloud ERP : les deux éditeurs disposent de certifications ISO 27001 et SOC 2 Type II pour leurs environnements cloud. Microsoft publie des rapports de conformité détaillés sur le Microsoft Trust Center.

ISO 27001 couvre 60 à 80 % des exigences NIS2, mais ne suffit pas : les délais de notification d’incident et les obligations de gouvernance managériale spécifiques à NIS2 dépassent le cadre de la norme ISO.

Les clauses contractuelles à exiger dans votre contrat ERP cloud

Votre contrat ERP doit inclure, ou être renégocié pour inclure :

  • SLA de notification d’incident : l’éditeur doit vous notifier dans les 24h de tout incident affectant votre instance
  • Droit d’audit ou rapport d’audit tiers : accès aux rapports SOC 2 ou ISO 27001 à jour, à défaut possibilité de faire réaliser un audit
  • Localisation des données : pour une ETI française, les données doivent être hébergées en Europe (RGPD + NIS2 alignés)
  • Plan de continuité de l’éditeur : documentation du PCA de l’éditeur incluant votre instance
  • Procédures de fin de contrat : garantie de récupération des données dans un format exploitable

Pour une revue complète des obligations des éditeurs ERP au titre du Cyber Resilience Act (CRA), complémentaire à NIS2, consultez notre article Cyber Resilience Act et ERP en 2026.

Plan de conformité NIS2 pour votre ERP — les 6 étapes

Étape 1 — Auto-évaluation et périmètre NIS2

Rendez-vous sur monespacenis2.cyber.gouv.fr et complétez le questionnaire de qualification. Trois résultats possibles : hors périmètre, entité importante, entité essentielle. Ce diagnostic prend 10 minutes et évite les analyses juridiques internes complexes.

Complétez avec une revue du Référentiel Cyber France (ReCyF) publié par l’ANSSI en mars 2026 : il liste les mesures recommandées proportionnées à chaque catégorie d’entité.

Étape 2 — Cartographie des systèmes critiques incluant l’ERP

Dressez l’inventaire de vos systèmes d’information « essentiels à la fourniture de vos services » au sens NIS2. L’ERP figure en première ligne, mais aussi : le SIRH (données RH), le CRM (données clients), les plateformes EDI (échanges avec fournisseurs), les outils de BI connectés à l’ERP, les interfaces avec les systèmes de production.

Cette cartographie est la base de toute analyse de risques et de tout plan de remédiation. Sans elle, vous travaillez à l’aveugle.

Étape 3 — Analyse de risques EBIOS RM ou ISO 27005

L’ANSSI préconise la méthode EBIOS Risk Manager (EBIOS RM) pour les entités françaises. Elle est compatible avec ISO 27005 et permet de prioriser les mesures par rapport à des scénarios de risques réalistes (ransomware sur l’ERP, compromission d’un compte administrateur, fuite de données fournisseurs, etc.).

Pour une ETI, cette analyse peut être réalisée en 2 à 4 jours avec un prestataire PAMS (Prestataire d’Audit de la Sécurité des Systèmes d’Information) qualifié ANSSI.

Étape 4 — Mesures techniques : MFA, chiffrement, SOC/SIEM

Priorisez les mesures à fort ROI NIS2 :

  1. MFA sur tous les accès ERP : déploiement 1 à 3 semaines selon votre éditeur
  2. Chiffrement des sauvegardes et des flux : audit de configuration, 1 à 4 semaines
  3. SIEM ou agrégation de logs centralisée : indispensable pour détecter un incident dans les 24h requises pour l’alerte NIS2 ; 4 à 12 semaines selon le niveau de maturité
  4. PAM (Privileged Access Management) pour les comptes administrateurs ERP : 4 à 8 semaines
  5. Segmentation réseau : isolation de l’ERP des postes utilisateurs non critiques

Étape 5 — Plan PCA/PRA et tests de continuité avec l’ERP

Formalisez un Plan de Continuité d’Activité et un Plan de Reprise Après Sinistre qui documentent explicitement l’ERP :

  • RTO (Recovery Time Objective) et RPO (Recovery Point Objective) définis et validés par la direction
  • Procédures de bascule sur environnement de secours testées
  • Test de restauration complète a minima annuel, idéalement semestriel
  • Exercices de crise simulant un incident NIS2 : qui notifie l’ANSSI, qui gère la communication externe, qui prend les décisions d’exploitation dégradée ?

Étape 6 — Procédures de notification d’incidents à l’ANSSI

Rédigez avant l’incident vos procédures de notification :

  • Critères de qualification d’un incident significatif : définissez en interne les seuils (durée d’indisponibilité, données compromises, impact client)
  • Chaîne de décision pour l’alerte 24h : qui qualifie, qui notifie, via quel canal (portail ANSSI)
  • Modèles de rapport 72h et 30 jours : préparez les templates avec les champs exigés par la directive
  • Coordination avec votre éditeur ERP : protocole de communication incident entre vos équipes et le support éditeur

Les sanctions NIS2 : jusqu’à 10 M€ ou 2 % du CA mondial

L’article 34 de la directive (texte officiel : EUR-Lex 32022L2555) fixe les plafonds de sanction :

  • Entités essentielles : jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial consolidé (le montant le plus élevé s’applique)
  • Entités importantes : jusqu’à 7 millions d’euros ou 1,4 % du chiffre d’affaires annuel mondial consolidé

Ces plafonds sont cohérents avec ceux du RGPD (4 % du CA pour les violations de données personnelles). Ils ne s’excluent pas mutuellement : un incident ransomware impliquant des données personnelles peut cumuler des sanctions NIS2 et RGPD.

Au-delà des amendes, NIS2 prévoit des mesures non pécuniaires puissantes : suspension temporaire de certifications (critique pour les opérateurs de santé ou les fournisseurs de l’État), publication de la décision (impact réputationnel majeur), et pour les entités essentielles, interdiction temporaire à des dirigeants d’exercer leurs fonctions. C’est cette dernière mesure, inédite en droit cyber européen, qui explique pourquoi NIS2 est désormais un sujet de COMEX et non plus seulement de DSI.

Checklist NIS2 x ERP

Obligation NIS2Action concrèteResponsableUrgence
Qualification entité EE/EIPré-enregistrement sur monespacenis2.cyber.gouv.frDSI + DGMaintenant
Politique de sécurité validée COMEXRédaction et validation de la politique SIRSSI + DG1 mois
Cartographie SI critiqueInventaire ERP, SIRH, CRM, EDI, BIDSI1 mois
Analyse de risquesEBIOS RM ou ISO 27005 avec prestataire qualifiéRSSI2-3 mois
MFA sur accès ERPActivation MFA tous profils, PAM comptes adminDSI1-4 semaines
Chiffrement sauvegardesAudit config + chiffrement AES-256 en transit et reposDSI1-4 semaines
SIEM/agrégation logsDéploiement ou abonnement SIEM managéDSI4-12 semaines
PCA/PRA avec testsRédaction, test restauration ERP, exercice de criseDSI + Métiers3-6 mois
Procédure notification 24hTemplate alerte + chaîne de décisionRSSI1 mois
Clauses éditeur ERPRenégociation contrat SLA sécurité + droit d’auditDAJ + DSI3-6 mois

Pour une présentation complète de la directive et de ses impacts sur les ETI françaises, consultez notre article de référence Directive NIS2 et ERP : ce que les ETI doivent préparer.


Téléchargez notre grille d’évaluation ERP — 30 critères sur 100 points pour benchmark 3 éditeurs côte à côte, incluant un volet dédié aux certifications de sécurité et à la conformité NIS2/CRA.