Comment intégrer vos systèmes d'IA à la conformité NIS2
Directive NIS2 (UE) 2022/2555
- Statut
- Application progressive
- Contraignant
- Oui
- Objet analysé
- Organisation
- Exigences
- 4
- Prochain jalon
- —
En bref
Mesures de cybersécurité pour les entités essentielles et importantes ; les systèmes d'IA entrent dans le périmètre des mesures de gestion des risques et de la chaîne d'approvisionnement.
Les étapes pour se mettre en conformité
- Qualifiez chaque système d’IAAxes à trancher : Catégorie d'entité.
- Déterminez votre rôleLes obligations varient selon le rôle : Entité.
- Appliquez les 4 exigencesElles portent surtout sur : gouvernance & responsabilités, maîtrise & compétences, cybersécurité et tiers & chaîne de valeur.
- Prouvez-le avec des vérifications6 vérifications à documenter, dont 5 servent aussi ISO 42001, NIST AI RMF et DORA.
- Maintenez la conformitéTous les jalons connus sont passés : les obligations s’appliquent.
Champ et sanctions
- Nature
- Directive
- Champ
- Entités essentielles et importantes de 18 secteurs.
- Territorialité
- Union européenne, via transposition nationale.
- Sanctions
- Essentielles : 10 M€ ou 2 % du CA ; importantes : 7 M€ ou 1,4 %.
- Juridiction
- Union européenne
Calendrier
Qualifier un système
Axes de classification et verdicts possibles
Catégorie d'entité
Exigences
4 exigences
| Code | Article | Exigence | S’applique à | Vérifications |
|---|---|---|---|---|
| NIS2-20 | Art. 20 | Approbation et formation de l'organe de direction | ||
| NIS2-21 | Art. 21 | Mesures de gestion des risques cyber, dont la chaîne d'approvisionnement | ||
| NIS2-23 | Art. 23 | Notification des incidents (24 h / 72 h / 1 mois) | ||
| NIS2-27 | Art. 3, 27 | Enregistrement auprès de l'autorité (ANSSI) |
Vérifications à documenter
Une preuve collectée pour une vérification vaut pour chaque réglementation qui l’utilise.
| Code | Vérification | Portée | Thèmes | Aussi utilisée par |
|---|---|---|---|---|
| CHK-EXEC-ACCOUNT | La direction exécutive est responsable des décisions de risque liées à l'IA (comité du conseil, appétence au risque) | Organisation | ||
| CHK-TRAINING | Le personnel et les partenaires reçoivent une formation à la gestion des risques liés à l'IA | Organisation | ||
| VER-009-01 | Cybersécurité de l'environnement d'hébergement | Organisation | ||
| CHK-THIRDPARTY-POL | Des politiques traitent les risques liés à l'IA et aux données de tiers, y compris la propriété intellectuelle, la transparence et les tests | Organisation | ||
| VER-022-F-01 | Procédure de réaction aux risques et incidents | Organisation | ||
| NEW-NIS2-01 | Entité enregistrée auprès de l'ANSSI proposée | Système |
Thèmes couverts
Questions fréquentes
Qui est concerné par NIS2 ?
Entités essentielles et importantes de 18 secteurs. Union européenne, via transposition nationale.
Quelles sanctions prévoit NIS2 ?
Essentielles : 10 M€ ou 2 % du CA ; importantes : 7 M€ ou 1,4 %.
Quand les obligations de NIS2 s’appliquent-elles ?
17 oct. 2024 : Date limite de transposition; 2026 : Transposition française (loi résilience) : adoption définitive à vérifier.
NIS2 est-il contraignant ?
Oui. Nature : directive. Statut : application progressive.
Quels liens entre NIS2 et les autres réglementations ?
Les mêmes vérifications servent plusieurs textes. Vérifications partagées : ISO 42001 (4), NIST AI RMF (4) et DORA (3).
Réglementations liées
Sources officielles
Données vérifiées au 25 sept. 2026. Information générale, pas un avis juridique. Vérifiez les textes officiels et faites-vous conseiller pour votre situation.
Pilotez ces exigences sur tous vos systèmes d’IA
TrustFlow inventorie vos systèmes, les qualifie pour chaque réglementation et collecte les preuves une seule fois pour tous les référentiels.