
L’ANSSI (Agence nationale de la sécurité des systèmes d’information) est l’autorité nationale compétente désignée pour NIS2 en France. C’est elle qui identifie les entités régulées, supervise la conformité, gère la plateforme MonEspaceNIS2 et, en dernier ressort, prononce les sanctions. Si vous êtes concerné par NIS2, l’ANSSI est votre interlocuteur officiel : voici son rôle et les démarches à connaître.
⏱ L’essentiel en 30 secondes
- Autorité unique : l’ANSSI pilote NIS2 en France (identification, supervision, contrôles, sanctions).
- MonEspaceNIS2 : la plateforme officielle d’enregistrement et d’auto-évaluation, ouverte au pré-enregistrement depuis novembre 2025.
- Notification d’incident : trois délais à retenir — 24 h (alerte précoce), 72 h (notification), 1 mois (rapport final).
Le rôle de l’ANSSI dans NIS2
Sous NIS2, l’ANSSI voit ses missions élargies. Concrètement, l’agence :
- Identifie et notifie les entités régulées (la liste officielle des entités notifiées sera publiée après les décrets français).
- Publie le référentiel de mesures : le ReCyF (Référentiel Cyber France), rendu public le 17 mars 2026 par son directeur général Vincent Strubel, structuré par objectifs de sécurité gradués selon que vous êtes entité essentielle ou importante.
- Gère MonEspaceNIS2 : le portail d’enregistrement, d’auto-évaluation et de dialogue avec l’agence.
- Reçoit les notifications d’incidents significatifs et coordonne la réponse.
- Contrôle et sanctionne : à partir de 2027-2028, l’ANSSI mènera des contrôles et pourra prononcer des sanctions administratives.
ℹ️ Liens officiels : le portail de l’ANSSI est accessible sur cyber.gouv.fr et le service dédié sur monespacenis2.cyber.gouv.fr. Méfiez-vous des sites tiers qui imitent ces adresses.
S’enregistrer sur MonEspaceNIS2 en 5 étapes
Le pré-enregistrement sur MonEspaceNIS2 est ouvert depuis novembre 2025. Ne pas s’enregistrer quand on est dans le champ constituera lui-même un manquement. Voici la marche à suivre :
- Vérifier que vous êtes concernéCroisez votre secteur (annexes I/II) et votre taille. En cas de doute, utilisez notre mini-checker « suis-je concerné ».
- Créer votre compte sur monespacenis2.cyber.gouv.frL’authentification se fait via les dispositifs officiels de l’État. Désignez la personne référente cyber de votre organisation.
- Déclarer votre entitéRenseignez l’identité de votre structure (SIREN, secteur, taille) pour permettre à l’ANSSI de confirmer votre statut EE ou EI.
- Réaliser l’auto-évaluationLe portail propose un questionnaire d’auto-évaluation aligné sur le référentiel ReCyF pour situer votre niveau de maturité.
- Suivre votre feuille de routeÀ partir de l’auto-évaluation, priorisez vos actions de mise en conformité. Un audit NIS2 vous aide à transformer ce diagnostic en plan concret.
Auto-évaluation ANSSI difficile à remplir ?
On la prépare avec vous en 30 min.
Notifier un incident à l’ANSSI : les délais 24 h / 72 h / 1 mois
NIS2 impose des délais stricts pour signaler tout incident significatif (qui perturbe fortement la fourniture d’un service ou touche de nombreux utilisateurs). Le mécanisme se déroule en trois temps :
| Délai | Étape | Contenu attendu |
|---|---|---|
| 24 heures | Alerte précoce | Signalement initial d’un incident suspecté ou avéré : nature, caractère éventuellement malveillant, impact transfrontalier possible. |
| 72 heures | Notification | Évaluation initiale de l’incident : gravité, impact, indicateurs de compromission connus. |
| 1 mois | Rapport final | Analyse des causes, mesures correctives appliquées, impact réel, leçons tirées. |
Ces délais courent à partir du moment où l’entité a connaissance de l’incident. Le point d’entrée est l’ANSSI, via MonEspaceNIS2 et les canaux officiels. Anticiper ces obligations suppose d’avoir une procédure de gestion d’incident prête — un point systématiquement vérifié lors d’un audit.
Ce que l’ANSSI attend concrètement de vous
Au-delà de l’enregistrement, l’ANSSI attend des entités qu’elles mettent en place des mesures de gestion des risques. Le référentiel ReCyF les organise en grandes familles, dont le niveau d’exigence est gradué entre entités importantes et entités essentielles :
🔐 Gouvernance
Politique de sécurité, désignation d’un référent, implication de la direction (dont la responsabilité peut être engagée).
🛡️ Protection
Gestion des accès, authentification forte (MFA), sauvegardes, cloisonnement du réseau, mise à jour des systèmes.
🚨 Détection & réponse
Journalisation, supervision, procédure de gestion d’incident permettant de respecter les délais 24 h / 72 h / 1 mois.
🔗 Chaîne d’approvisionnement
Maîtrise des risques liés aux fournisseurs et sous-traitants (clauses de sécurité, évaluation).
Ces attentes rejoignent celles d’un audit de conformité NIS2 : c’est le moyen le plus rapide de savoir où vous en êtes par rapport au référentiel de l’ANSSI, puis de bâtir un plan d’action priorisé.
ANSSI, ReCyF, décrets : où en est-on en 2026 ?
La loi française de transposition (loi « résilience ») est encore en navette parlementaire à l’été 2026. Face au retard (la directive devait être transposée avant le 17 octobre 2024), l’ANSSI a fait le choix de publier par anticipation son référentiel opérationnel ReCyF le 17 mars 2026, pour que les entités puissent se préparer sans attendre la loi. Pour le calendrier détaillé de la transposition, consultez notre page NIS2 en France.
Prêt à répondre à l’ANSSI en cas de contrôle ?
Nous vous aidons à structurer votre enregistrement, votre auto-évaluation et votre procédure d’incident. Diagnostic offert, 30 minutes, sans engagement.
Demander mon diagnostic offert
TPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distance

Laisser un commentaire