Ce que la directive NIS2 demande
La directive (UE) 2022/2555, dite NIS2, s'applique aux entités essentielles et importantes de dix-huit secteurs. Son article 21 impose des mesures de gestion des risques en matière de cybersécurité, et il les fonde sur une analyse :
- les mesures doivent être proportionnées à l'exposition de l'entité aux risques, à sa taille, ainsi qu'à la probabilité et à la gravité des incidents (article 21, paragraphe 1) ;
- la première mesure listée concerne les politiques relatives à l'analyse des risques et à la sécurité des systèmes d'information (article 21, paragraphe 2, point a) ;
- l'approche couvre tous les risques, pas seulement les attaques : pannes, erreurs, événements physiques.
L'article 20 ajoute la gouvernance : les organes de direction approuvent ces mesures, supervisent leur mise en œuvre et peuvent en être tenus responsables. Ils doivent aussi suivre une formation. Une analyse de risque qui n'est lue par personne en haut de l'organisation ne répond donc pas à l'esprit du texte.
Les sanctions prévues par l'article 34 donnent la mesure de l'enjeu : un plafond d'au moins 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour une entité essentielle, et d'au moins 7 millions d'euros ou 1,4 % pour une entité importante.
Le règlement d'exécution 2024/2690
Pour certains fournisseurs du numérique, la Commission a précisé ces exigences dans le règlement d'exécution (UE) 2024/2690 : fournisseurs de services DNS, registres de noms de domaine de premier niveau, fournisseurs d'informatique en nuage, de centres de données et de réseaux de diffusion de contenu, fournisseurs de services gérés et de services de sécurité gérés, places de marché en ligne, moteurs de recherche, plateformes de réseaux sociaux et prestataires de services de confiance.
La section 2 de son annexe décrit le cadre de gestion des risques attendu : une appréciation des risques menée régulièrement, un plan de traitement des risques, et l'acceptation des risques résiduels par la direction.
En France : la transposition et le ReCyF
La transposition française est portée par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. L'ANSSI a publié en mars 2026 le Référentiel cyber France (ReCyF), en version de travail : vingt objectifs de sécurité pour les entités essentielles, quinze pour les entités importantes. Il deviendra opposable avec les textes d'application.
Ce qu'AIRA apporte à une démarche NIS2
AIRA ne vous rend pas « conforme NIS2 ». Il produit et documente l'analyse de risque sur laquelle votre démarche s'appuie, et il garde la trace des décisions :
Dire ce qui s'applique, et pourquoi
Avec l'offre Pro et supérieures, vous déclarez quels référentiels s'appliquent à chaque entité de votre organisation : la directive NIS2, le règlement 2024/2690, le ReCyF, et les autres textes qui vous concernent. Chaque choix peut porter sa justification (obligation légale, contrat, certification visée) et sa date de prochaine revue. AIRA porte ces textes sous forme d'identifiants et d'intitulés écrits par nous : il n'en recopie pas le contenu.
Voir les écarts, actif par actif
Des référentiels applicables, AIRA déduit les mesures attendues sur chaque type d'actif de votre périmètre. Une mesure attendue mais pas déployée reste un écart visible, sur l'actif comme sur le référentiel. Pas de taux de conformité qui masquerait ce qui manque.
Une analyse de risque qui tient compte de ces textes
Quand vous lancez une analyse de risque sur un actif, les référentiels applicables et les écarts font partie du contexte transmis. Les scénarios et la cotation, avant et après mesures, en tiennent compte ; avec l'offre Enterprise, l'impact réglementaire est coté comme une dimension à part.
Des décisions approuvées et datées
Chaque risque a sa lettre de risque, où son propriétaire signe le traitement retenu, y compris l'acceptation d'un risque résiduel. Les actions de traitement ont un responsable, une échéance et un retard calculé. Quand on vous demande qui a décidé quoi, et sur quelle base, la réponse est écrite.
Ce qu'AIRA ne fait pas pour NIS2.
- Il ne gère pas la notification des incidents à l'autorité (article 23).
- Il ne délivre ni taux de conformité, ni attestation, ni certification.
- Il ne remplace ni votre enregistrement auprès de l'ANSSI, ni le jugement de votre RSSI sur ce qui est proportionné.
Cette page présente les textes à titre d'information et ne constitue pas un conseil juridique. Les numéros d'articles renvoient à la directive (UE) 2022/2555 et au règlement d'exécution (UE) 2024/2690.