Analyste en centre opérations cybersécurité illustrant le rôle de l'ANSSI pour NIS2

ANSSI et NIS2 : MonEspaceNIS2 et notification d’incident

L’ANSSI (Agence nationale de la sécurité des systèmes d’information) est l’autorité nationale compétente désignée pour NIS2 en France. C’est elle qui identifie les entités régulées, supervise la conformité, gère la plateforme MonEspaceNIS2 et, en dernier ressort, prononce les sanctions. Si vous êtes concerné par NIS2, l’ANSSI est votre interlocuteur officiel : voici son rôle et les démarches à connaître.

⏱ L’essentiel en 30 secondes

  • Autorité unique : l’ANSSI pilote NIS2 en France (identification, supervision, contrôles, sanctions).
  • MonEspaceNIS2 : la plateforme officielle d’enregistrement et d’auto-évaluation, ouverte au pré-enregistrement depuis novembre 2025.
  • Notification d’incident : trois délais à retenir — 24 h (alerte précoce), 72 h (notification), 1 mois (rapport final).

Vous cherchez la plateforme officielle ? Elle est ici : monespacenis2.cyber.gouv.fr — service de l’ANSSI. Cette page n’est pas la plateforme : elle vous dit quoi préparer avant de vous y connecter, pour ne pas rester bloqué à la troisième question.

Ce qu’on va vous demander : la check-list à préparer

L’enregistrement bloque presque toujours au même endroit : une information qu’on n’a pas sous la main et qu’il faut aller chercher dans un autre service. Rassemblez ces éléments avant d’ouvrir le formulaire, et l’enregistrement prend une vingtaine de minutes au lieu de trois allers-retours.

À préparerPrécisionOù le trouver
SIREN de l’entitéCelui de l’entité juridique concernée, pas forcément celui de la maison mère.Extrait Kbis, avis de situation INSEE.
Secteur d’activité NIS 2Annexe I (hautement critique) ou annexe II (autre critique) — ce n’est pas le code NAF.Notre test en 3 questions vous donne l’annexe.
EffectifEffectif de l’entité, au sens de la recommandation européenne sur les PME.Dernière DSN, bilan social.
Chiffre d’affaires et total de bilanLes deux, sur le dernier exercice clos. Les seuils de 10 M€ et 50 M€ se jouent souvent à peu de chose.Liasse fiscale, expert-comptable.
Représentant légalIdentité et coordonnées de la personne qui engage juridiquement l’entité.Statuts, Kbis.
Référent cybersécuritéLa personne qui recevra les échanges avec l’ANSSI. Prévoir un suppléant : elle peut être en congés le jour de l’incident.Décision interne — c’est souvent le point qui coince.
Contact de notification d’incidentAdresse et téléphone joignables 24 h/24 dans les faits, pas seulement sur le papier.À arbitrer avec la direction.
Périmètre du groupeListe des entités du groupe concernées. Chacune s’enregistre pour elle-même.Organigramme juridique.

Le piège le plus courant : croire qu’un enregistrement au niveau du groupe couvre toutes les filiales. Ce n’est pas le cas. Chaque entité qui remplit les critères, séparément, doit être déclarée.

Le rôle de l’ANSSI dans NIS2

Sous NIS2, l’ANSSI voit ses missions élargies. Concrètement, l’agence :

  • Identifie et notifie les entités régulées (la liste officielle des entités notifiées sera publiée après les décrets français).
  • Publie le référentiel de mesures : le ReCyF (Référentiel Cyber France), rendu public le 17 mars 2026 par son directeur général Vincent Strubel, structuré par objectifs de sécurité gradués selon que vous êtes entité essentielle ou importante.
  • Gère MonEspaceNIS2 : le portail d’enregistrement, d’auto-évaluation et de dialogue avec l’agence.
  • Reçoit les notifications d’incidents significatifs et coordonne la réponse.
  • Contrôle et sanctionne : à partir de 2027-2028, l’ANSSI mènera des contrôles et pourra prononcer des sanctions administratives.

ℹ️ Liens officiels : le portail de l’ANSSI est accessible sur cyber.gouv.fr et le service dédié sur monespacenis2.cyber.gouv.fr. Méfiez-vous des sites tiers qui imitent ces adresses.

S’enregistrer sur MonEspaceNIS2 en 5 étapes

Le pré-enregistrement sur MonEspaceNIS2 est ouvert depuis novembre 2025. Ne pas s’enregistrer quand on est dans le champ constituera lui-même un manquement. Voici la marche à suivre :

  1. Vérifier que vous êtes concernéCroisez votre secteur (annexes I/II) et votre taille. En cas de doute, utilisez notre mini-checker « suis-je concerné ».
  2. Créer votre compte sur monespacenis2.cyber.gouv.frL’authentification se fait via les dispositifs officiels de l’État. Désignez la personne référente cyber de votre organisation.
  3. Déclarer votre entitéRenseignez l’identité de votre structure (SIREN, secteur, taille) pour permettre à l’ANSSI de confirmer votre statut EE ou EI.
  4. Réaliser l’auto-évaluationLe portail propose un questionnaire d’auto-évaluation aligné sur le référentiel ReCyF pour situer votre niveau de maturité.
  5. Suivre votre feuille de routeÀ partir de l’auto-évaluation, priorisez vos actions de mise en conformité. Un audit NIS2 vous aide à transformer ce diagnostic en plan concret.

Auto-évaluation ANSSI difficile à remplir ?
On la prépare avec vous en 30 min.

Diagnostic offert

Les 5 erreurs qui bloquent un enregistrement MonEspaceNIS2

  1. Se tromper d’entité juridiqueOn enregistre la holding alors que l’activité régulée est portée par une filiale — ou l’inverse. C’est le SIREN de l’entité qui exerce l’activité du secteur concerné qui compte. En cas de doute, enregistrez chaque entité qui remplit les critères.
  2. Confondre code NAF et secteur NIS 2Les annexes I et II de la directive ne se calquent pas sur la nomenclature NAF. Une entreprise de maintenance industrielle peut relever de NIS 2 par son activité réelle sans que son code NAF ne le laisse deviner. Partez de l’activité, pas du code.
  3. Désigner un référent qui n’a pas le mandatNommer « l’informaticien » sans validation de la direction bloque tout : le référent engage l’organisation dans ses échanges avec l’ANSSI. La désignation doit être une décision de direction, tracée.
  4. Renseigner des seuils approximatifsEffectif, chiffre d’affaires et total de bilan déterminent votre statut — entité essentielle ou importante — et donc l’intensité des obligations. Un chiffre arrondi « au feeling » peut vous classer dans la mauvaise catégorie, avec des conséquences en cas de contrôle.
  5. Attendre d’être « prêt » pour s’enregistrerL’erreur la plus coûteuse. L’enregistrement n’est pas une déclaration de conformité : c’est une déclaration d’existence. Ne pas s’enregistrer quand on est dans le champ constitue en soi un manquement, alors qu’être enregistré avec une maturité imparfaite est la situation normale de la quasi-totalité des entités en 2026.

Un doute sur une ligne du formulaire ?
Un spécialiste passe votre enregistrement NIS 2 en revue avec vous — 30 minutes, offert, sans engagement.

Faire vérifier mon enregistrement

Notifier un incident à l’ANSSI : les délais 24 h / 72 h / 1 mois

NIS2 impose des délais stricts pour signaler tout incident significatif (qui perturbe fortement la fourniture d’un service ou touche de nombreux utilisateurs). Le mécanisme se déroule en trois temps :

DélaiÉtapeContenu attendu
24 heuresAlerte précoceSignalement initial d’un incident suspecté ou avéré : nature, caractère éventuellement malveillant, impact transfrontalier possible.
72 heuresNotificationÉvaluation initiale de l’incident : gravité, impact, indicateurs de compromission connus.
1 moisRapport finalAnalyse des causes, mesures correctives appliquées, impact réel, leçons tirées.

Ces délais courent à partir du moment où l’entité a connaissance de l’incident. Le point d’entrée est l’ANSSI, via MonEspaceNIS2 et les canaux officiels. Anticiper ces obligations suppose d’avoir une procédure de gestion d’incident prête — un point systématiquement vérifié lors d’un audit.

Infographie des délais de notification d'incident à l'ANSSI : 24 heures, 72 heures, 1 mois

Ce que l’ANSSI attend concrètement de vous

Au-delà de l’enregistrement, l’ANSSI attend des entités qu’elles mettent en place des mesures de gestion des risques. Le référentiel ReCyF les organise en grandes familles, dont le niveau d’exigence est gradué entre entités importantes et entités essentielles :

🔐 Gouvernance

Politique de sécurité, désignation d’un référent, implication de la direction (dont la responsabilité peut être engagée).

🛡️ Protection

Gestion des accès, authentification forte (MFA), sauvegardes, cloisonnement du réseau, mise à jour des systèmes.

🚨 Détection & réponse

Journalisation, supervision, procédure de gestion d’incident permettant de respecter les délais 24 h / 72 h / 1 mois.

🔗 Chaîne d’approvisionnement

Maîtrise des risques liés aux fournisseurs et sous-traitants (clauses de sécurité, évaluation).

Ces attentes rejoignent celles d’un audit de conformité NIS2 : c’est le moyen le plus rapide de savoir où vous en êtes par rapport au référentiel de l’ANSSI, puis de bâtir un plan d’action priorisé.

ANSSI, ReCyF, décrets : où en est-on en 2026 ?

La loi française de transposition (loi « résilience ») est encore en navette parlementaire à l’été 2026. Face au retard (la directive devait être transposée avant le 17 octobre 2024), l’ANSSI a fait le choix de publier par anticipation son référentiel opérationnel ReCyF le 17 mars 2026, pour que les entités puissent se préparer sans attendre la loi. Pour le calendrier détaillé de la transposition, consultez notre page NIS2 en France.

Prêt à répondre à l’ANSSI en cas de contrôle ?

Nous vous aidons à structurer votre enregistrement, votre auto-évaluation et votre procédure d’incident. Diagnostic offert, 30 minutes, sans engagement.

Demander mon diagnostic offert TPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distance

FAQ — ANSSI et NIS2

L’enregistrement sur MonEspaceNIS2 est-il obligatoire ?
Oui, si vous êtes dans le champ de NIS2. Le pré-enregistrement est ouvert depuis novembre 2025 et l’enregistrement deviendra une obligation formelle avec la loi. Ne pas s’enregistrer alors qu’on est concerné constitue en soi un manquement pouvant déclencher une procédure.
Sous quel délai faut-il notifier un incident à l’ANSSI ?
24 heures pour une alerte précoce, 72 heures pour la notification avec évaluation de l’impact, et 1 mois pour le rapport final. Ces délais courent dès que vous avez connaissance de l’incident.
Qu’est-ce que le référentiel ReCyF de l’ANSSI ?
Le Référentiel Cyber France (ReCyF) est le document de référence publié par l’ANSSI le 17 mars 2026. Il liste les objectifs de sécurité à atteindre, gradués selon que vous êtes entité essentielle ou importante. C’est la base de votre auto-évaluation.
Comment contacter l’ANSSI pour NIS2 ?
Le canal officiel est la plateforme MonEspaceNIS2 (monespacenis2.cyber.gouv.fr) et le site cyber.gouv.fr. Pour être prêt à dialoguer avec l’agence, un audit NIS2 ou un diagnostic préalable est recommandé.

Commentaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

🛡️ Diagnostic cybersécurité offert — faites le point sur vos risques en 30 min, sans engagement. Je demande mon diagnostic →