EUUnion européenneApplication progressiveNIS2

Comment intégrer vos systèmes d'IA à la conformité NIS2

Directive NIS2 (UE) 2022/2555

Statut
Application progressive
Contraignant
Oui
Objet analysé
Organisation
Exigences
4
Prochain jalon
—

En bref

Mesures de cybersécurité pour les entités essentielles et importantes ; les systèmes d'IA entrent dans le périmètre des mesures de gestion des risques et de la chaîne d'approvisionnement.

Les étapes pour se mettre en conformité

  1. Qualifiez chaque système d’IAAxes à trancher : Catégorie d'entité.
  2. Déterminez votre rôleLes obligations varient selon le rôle : Entité.
  3. Appliquez les 4 exigencesElles portent surtout sur : gouvernance & responsabilités, maîtrise & compétences, cybersécurité et tiers & chaîne de valeur.
  4. Prouvez-le avec des vérifications6 vérifications à documenter, dont 5 servent aussi ISO 42001, NIST AI RMF et DORA.
  5. Maintenez la conformitéTous les jalons connus sont passés : les obligations s’appliquent.

Champ et sanctions

Nature
Directive
Champ
Entités essentielles et importantes de 18 secteurs.
Territorialité
Union européenne, via transposition nationale.
Sanctions
Essentielles : 10 M€ ou 2 % du CA ; importantes : 7 M€ ou 1,4 %.
Juridiction
Union européenne

Calendrier

16 janv. 2023Entrée en vigueur
17 oct. 2024Date limite de transposition
2026Transposition française (loi résilience) : adoption définitive à vérifierÀ vérifier
Publication
PasséPrévu par le textePotentielÀ vérifier

Qualifier un système

Axes de classification et verdicts possibles

Catégorie d'entité

Entité essentielleEntité importanteHors champ

Exigences

4 exigences

CodeArticleExigenceS’applique àVérifications
NIS2-20Art. 20Approbation et formation de l'organe de direction
EntitéEntité essentielleEntité importante
NIS2-21Art. 21Mesures de gestion des risques cyber, dont la chaîne d'approvisionnement
EntitéEntité essentielleEntité importante
NIS2-23Art. 23Notification des incidents (24 h / 72 h / 1 mois)
EntitéEntité essentielleEntité importante
NIS2-27Art. 3, 27Enregistrement auprès de l'autorité (ANSSI)
EntitéEntité essentielleEntité importante

Vérifications à documenter

Une preuve collectée pour une vérification vaut pour chaque réglementation qui l’utilise.

CodeVérificationPortéeThèmesAussi utilisée par
CHK-EXEC-ACCOUNTLa direction exécutive est responsable des décisions de risque liées à l'IA (comité du conseil, appétence au risque)Organisation
CHK-TRAININGLe personnel et les partenaires reçoivent une formation à la gestion des risques liés à l'IAOrganisation
VER-009-01Cybersécurité de l'environnement d'hébergementOrganisation
CHK-THIRDPARTY-POLDes politiques traitent les risques liés à l'IA et aux données de tiers, y compris la propriété intellectuelle, la transparence et les testsOrganisation
VER-022-F-01Procédure de réaction aux risques et incidentsOrganisation
NEW-NIS2-01Entité enregistrée auprès de l'ANSSI proposéeSystème
—

Thèmes couverts

Questions fréquentes

Qui est concerné par NIS2 ?

Entités essentielles et importantes de 18 secteurs. Union européenne, via transposition nationale.

Quelles sanctions prévoit NIS2 ?

Essentielles : 10 M€ ou 2 % du CA ; importantes : 7 M€ ou 1,4 %.

Quand les obligations de NIS2 s’appliquent-elles ?

17 oct. 2024 : Date limite de transposition; 2026 : Transposition française (loi résilience) : adoption définitive à vérifier.

NIS2 est-il contraignant ?

Oui. Nature : directive. Statut : application progressive.

Quels liens entre NIS2 et les autres réglementations ?

Les mêmes vérifications servent plusieurs textes. Vérifications partagées : ISO 42001 (4), NIST AI RMF (4) et DORA (3).

Réglementations liées

Sources officielles

Données vérifiées au 25 sept. 2026. Information générale, pas un avis juridique. Vérifiez les textes officiels et faites-vous conseiller pour votre situation.

Pilotez ces exigences sur tous vos systèmes d’IA

TrustFlow inventorie vos systèmes, les qualifie pour chaque réglementation et collecte les preuves une seule fois pour tous les référentiels.

Demander une démo