Directive NIS 2 et systèmes industriels : ce qui change concrètement pour les exploitants

6 octobre 2026
Directive NIS 2 et systèmes industriels : ce qui change concrètement pour les exploitants
Depuis octobre 2024, la directive européenne NIS 2 est entrée en vigueur dans les États membres. Pour de nombreux acteurs industriels, cette réglementation représente un changement de paradigme : la cybersécurité des systèmes opérationnels n’est plus seulement une bonne pratique recommandée — elle devient une obligation légale assortie de sanctions.
Pourtant, dans de nombreuses entreprises industrielles, NIS 2 reste encore mal connue ou perçue comme une contrainte informatique qui ne concerne pas les équipes de production. C’est une erreur : ses exigences touchent directement les systèmes automatisés, les réseaux industriels et les processus d’exploitation.
NIS 2 : de quoi parle-t-on ?
La directive NIS 2 (Network and Information Security) est la mise à jour de la directive NIS de 2016. Elle élargit considérablement le périmètre des entités concernées et renforce les exigences de sécurité. Elle distingue deux catégories d’entités : les entités essentielles, soumises aux exigences les plus strictes, et les entités importantes, soumises à des exigences légèrement allégées.
Parmi les secteurs couverts figurent l’énergie, les transports, l’eau, les infrastructures numériques, la santé, et l’industrie manufacturière au-delà de certains seuils de taille. En France, la transposition dans le droit national précise les critères d’éligibilité et les modalités de mise en conformité, sous la supervision de l’ANSSI.
Concrètement, les entités concernées doivent mettre en place des mesures de gestion du risque cyber, notifier les incidents significatifs dans des délais très courts, et démontrer la gouvernance de leur cybersécurité. Les dirigeants sont personnellement responsables de la conformité de leur entité.
Pourquoi les systèmes OT sont au cœur du sujet
Dans les environnements industriels, les systèmes OT — automates, SCADA, réseaux de terrain, systèmes de contrôle-commande — sont souvent les actifs les plus exposés et les moins sécurisés. Historiquement conçus pour la fiabilité et la disponibilité, ils n’ont pas été pensés avec la cybersécurité en priorité.
NIS 2 change la donne en imposant une approche de gestion du risque qui s’applique à l’ensemble des systèmes d’information — y compris les systèmes OT. Cela implique notamment d’identifier les actifs critiques, d’évaluer les risques qui pèsent sur eux, et de mettre en place des mesures de protection proportionnées.
Les exigences les plus impactantes pour les exploitants industriels concernent la sécurité de la chaîne d’approvisionnement (sécuriser les accès prestataires et sous-traitants), la gestion des incidents (détecter, qualifier et notifier les incidents dans des délais stricts), la continuité d’activité (définir et tester des plans de reprise), et les audits réguliers de sécurité.
Les délais et les sanctions
NIS 2 introduit des sanctions significatives en cas de non-conformité : jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour les entités essentielles, et jusqu’à 7 millions d’euros ou 1,4 % du chiffre d’affaires pour les entités importantes. Ces montants sont comparables aux sanctions RGPD et doivent être pris au sérieux.
Les entités ont dû s’enregistrer auprès de l’ANSSI et commencer à mettre en œuvre leurs mesures de conformité. Les audits de contrôle pourront être déclenchés à tout moment par l’autorité compétente. La conformité n’est pas un projet à traiter en urgence dans quelques mois — c’est un chantier qui doit être engagé maintenant.
Par où commencer concrètement
La première étape est de déterminer si votre entité entre dans le périmètre de NIS 2, en évaluant votre secteur d’activité et votre taille. Si c’est le cas, un audit de cybersécurité OT est le point de départ naturel : il permet d’identifier les actifs concernés, d’évaluer les risques existants et de définir un plan de mise en conformité priorisé.
Les actions les plus urgentes concernent généralement la cartographie des systèmes et des accès, la sécurisation des accès distants, la mise en place d’une procédure de gestion des incidents, et la définition d’un plan de continuité. Ces actions constituent également la base d’une amélioration durable de la posture cybersécurité, indépendamment des obligations réglementaires.
- Vérifier si votre entité entre dans le périmètre NIS 2
- Réaliser un audit de cybersécurité OT pour évaluer l’état réel des systèmes
- Cartographier les actifs critiques et les accès à sécuriser en priorité
- Mettre en place une procédure de notification des incidents
- Définir un plan de continuité et de reprise d’activité
L'accompagnement d'Automatique & Industrie
Automatique & Industrie accompagne ses clients industriels dans la mise en conformité NIS 2 de leurs systèmes OT. L’approche combine l’expertise en cybersécurité des systèmes industriels et la connaissance terrain des environnements de production, pour proposer des mesures adaptées à la réalité des exploitations — pas seulement à la théorie réglementaire.
Les équipes interviennent pour réaliser les audits de cybersécurité OT, définir les plans de mise en conformité, sécuriser les architectures réseau et les accès distants, et accompagner la rédaction des procédures de gestion des incidents. L’objectif est de transformer une contrainte réglementaire en amélioration durable de la résilience opérationnelle.
Une réglementation qui structure l'avenir
NIS 2 n’est pas une contrainte passagère : c’est le signal d’une transformation durable des exigences de cybersécurité dans les environnements industriels. Les entités qui s’y préparent sérieusement renforcent leur résilience, réduisent leurs risques opérationnels et se positionnent favorablement vis-à-vis de leurs clients et partenaires. Celles qui attendent s’exposent à des sanctions et à des incidents non maîtrisés.