Analyste en centre opérations cybersécurité illustrant le rôle de l'ANSSI pour NIS2

ANSSI et NIS2 : MonEspaceNIS2 et notification d’incident

Analyste en centre opérations cybersécurité illustrant le rôle de l'ANSSI pour NIS2

L’ANSSI (Agence nationale de la sécurité des systèmes d’information) est l’autorité nationale compétente désignée pour NIS2 en France. C’est elle qui identifie les entités régulées, supervise la conformité, gère la plateforme MonEspaceNIS2 et, en dernier ressort, prononce les sanctions. Si vous êtes concerné par NIS2, l’ANSSI est votre interlocuteur officiel : voici son rôle et les démarches à connaître.

⏱ L’essentiel en 30 secondes

  • Autorité unique : l’ANSSI pilote NIS2 en France (identification, supervision, contrôles, sanctions).
  • MonEspaceNIS2 : la plateforme officielle d’enregistrement et d’auto-évaluation, ouverte au pré-enregistrement depuis novembre 2025.
  • Notification d’incident : trois délais à retenir — 24 h (alerte précoce), 72 h (notification), 1 mois (rapport final).

Le rôle de l’ANSSI dans NIS2

Sous NIS2, l’ANSSI voit ses missions élargies. Concrètement, l’agence :

  • Identifie et notifie les entités régulées (la liste officielle des entités notifiées sera publiée après les décrets français).
  • Publie le référentiel de mesures : le ReCyF (Référentiel Cyber France), rendu public le 17 mars 2026 par son directeur général Vincent Strubel, structuré par objectifs de sécurité gradués selon que vous êtes entité essentielle ou importante.
  • Gère MonEspaceNIS2 : le portail d’enregistrement, d’auto-évaluation et de dialogue avec l’agence.
  • Reçoit les notifications d’incidents significatifs et coordonne la réponse.
  • Contrôle et sanctionne : à partir de 2027-2028, l’ANSSI mènera des contrôles et pourra prononcer des sanctions administratives.

ℹ️ Liens officiels : le portail de l’ANSSI est accessible sur cyber.gouv.fr et le service dédié sur monespacenis2.cyber.gouv.fr. Méfiez-vous des sites tiers qui imitent ces adresses.

S’enregistrer sur MonEspaceNIS2 en 5 étapes

Le pré-enregistrement sur MonEspaceNIS2 est ouvert depuis novembre 2025. Ne pas s’enregistrer quand on est dans le champ constituera lui-même un manquement. Voici la marche à suivre :

  1. Vérifier que vous êtes concernéCroisez votre secteur (annexes I/II) et votre taille. En cas de doute, utilisez notre mini-checker « suis-je concerné ».
  2. Créer votre compte sur monespacenis2.cyber.gouv.frL’authentification se fait via les dispositifs officiels de l’État. Désignez la personne référente cyber de votre organisation.
  3. Déclarer votre entitéRenseignez l’identité de votre structure (SIREN, secteur, taille) pour permettre à l’ANSSI de confirmer votre statut EE ou EI.
  4. Réaliser l’auto-évaluationLe portail propose un questionnaire d’auto-évaluation aligné sur le référentiel ReCyF pour situer votre niveau de maturité.
  5. Suivre votre feuille de routeÀ partir de l’auto-évaluation, priorisez vos actions de mise en conformité. Un audit NIS2 vous aide à transformer ce diagnostic en plan concret.

Auto-évaluation ANSSI difficile à remplir ?
On la prépare avec vous en 30 min.

Diagnostic offert

Notifier un incident à l’ANSSI : les délais 24 h / 72 h / 1 mois

NIS2 impose des délais stricts pour signaler tout incident significatif (qui perturbe fortement la fourniture d’un service ou touche de nombreux utilisateurs). Le mécanisme se déroule en trois temps :

Délai Étape Contenu attendu
24 heures Alerte précoce Signalement initial d’un incident suspecté ou avéré : nature, caractère éventuellement malveillant, impact transfrontalier possible.
72 heures Notification Évaluation initiale de l’incident : gravité, impact, indicateurs de compromission connus.
1 mois Rapport final Analyse des causes, mesures correctives appliquées, impact réel, leçons tirées.

Ces délais courent à partir du moment où l’entité a connaissance de l’incident. Le point d’entrée est l’ANSSI, via MonEspaceNIS2 et les canaux officiels. Anticiper ces obligations suppose d’avoir une procédure de gestion d’incident prête — un point systématiquement vérifié lors d’un audit.

Ce que l’ANSSI attend concrètement de vous

Au-delà de l’enregistrement, l’ANSSI attend des entités qu’elles mettent en place des mesures de gestion des risques. Le référentiel ReCyF les organise en grandes familles, dont le niveau d’exigence est gradué entre entités importantes et entités essentielles :

🔐 Gouvernance

Politique de sécurité, désignation d’un référent, implication de la direction (dont la responsabilité peut être engagée).

🛡️ Protection

Gestion des accès, authentification forte (MFA), sauvegardes, cloisonnement du réseau, mise à jour des systèmes.

🚨 Détection & réponse

Journalisation, supervision, procédure de gestion d’incident permettant de respecter les délais 24 h / 72 h / 1 mois.

🔗 Chaîne d’approvisionnement

Maîtrise des risques liés aux fournisseurs et sous-traitants (clauses de sécurité, évaluation).

Ces attentes rejoignent celles d’un audit de conformité NIS2 : c’est le moyen le plus rapide de savoir où vous en êtes par rapport au référentiel de l’ANSSI, puis de bâtir un plan d’action priorisé.

ANSSI, ReCyF, décrets : où en est-on en 2026 ?

La loi française de transposition (loi « résilience ») est encore en navette parlementaire à l’été 2026. Face au retard (la directive devait être transposée avant le 17 octobre 2024), l’ANSSI a fait le choix de publier par anticipation son référentiel opérationnel ReCyF le 17 mars 2026, pour que les entités puissent se préparer sans attendre la loi. Pour le calendrier détaillé de la transposition, consultez notre page NIS2 en France.

Prêt à répondre à l’ANSSI en cas de contrôle ?

Nous vous aidons à structurer votre enregistrement, votre auto-évaluation et votre procédure d’incident. Diagnostic offert, 30 minutes, sans engagement.

Demander mon diagnostic offert
TPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distance

FAQ — ANSSI et NIS2

L’enregistrement sur MonEspaceNIS2 est-il obligatoire ?
Oui, si vous êtes dans le champ de NIS2. Le pré-enregistrement est ouvert depuis novembre 2025 et l’enregistrement deviendra une obligation formelle avec la loi. Ne pas s’enregistrer alors qu’on est concerné constitue en soi un manquement pouvant déclencher une procédure.
Sous quel délai faut-il notifier un incident à l’ANSSI ?
24 heures pour une alerte précoce, 72 heures pour la notification avec évaluation de l’impact, et 1 mois pour le rapport final. Ces délais courent dès que vous avez connaissance de l’incident.
Qu’est-ce que le référentiel ReCyF de l’ANSSI ?
Le Référentiel Cyber France (ReCyF) est le document de référence publié par l’ANSSI le 17 mars 2026. Il liste les objectifs de sécurité à atteindre, gradués selon que vous êtes entité essentielle ou importante. C’est la base de votre auto-évaluation.
Comment contacter l’ANSSI pour NIS2 ?
Le canal officiel est la plateforme MonEspaceNIS2 (monespacenis2.cyber.gouv.fr) et le site cyber.gouv.fr. Pour être prêt à dialoguer avec l’agence, un audit NIS2 ou un diagnostic préalable est recommandé.


Commentaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

🛡️ Diagnostic cybersécurité offert — faites le point sur vos risques en 30 min, sans engagement. Je demande mon diagnostic →