À retenir
- Un SMSI ISO 27001 couvre environ 70 % des exigences de sécurité de l'article 21 de NIS2 — une règle empirique, pas une garantie, qui dépend du périmètre et du secteur.
- NIS2 ajoute trois éléments qu'ISO 27001 ne couvre pas entièrement : la notification stricte d'incident (délais de 24 heures, 72 heures et un mois), la responsabilité de la direction (article 20) et une continuité d'activité plus poussée (vers ISO 22301).
- ISO 27001 n'est pas obligatoire pour NIS2, mais un SMSI certifié est la voie la plus rapide vers la conformité et la preuve la plus solide de celle-ci.
- Étendre un SMSI existant est plus rapide et moins coûteux que de construire un programme NIS2 distinct.
- En Allemagne, NIS2 est déjà en vigueur (NIS2UmsuCG, depuis le 6 décembre 2025), avec environ 29 500 entreprises concernées et des amendes pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial.
Quelle part de NIS2 la norme ISO 27001 couvre-t-elle ?
On estime couramment qu'un SMSI (système de management de la sécurité de l'information) conforme à ISO 27001 satisfait environ 70 % des exigences techniques et organisationnelles de sécurité de NIS2 au titre de l'article 21, parce que les deux référentiels reposent sur les mêmes mesures de sécurité fondées sur les risques. Considérez ces 70 % comme une règle empirique souvent citée, et non comme un chiffre certifié : la couverture exacte dépend de votre périmètre et de votre secteur. La partie restante, à savoir les délais stricts de notification d'incident, la responsabilité de la direction et des exigences plus poussées de continuité d'activité, nécessite des ajouts spécifiques à NIS2 à superposer au SMSI.
Correspondance ISO 27001 vers NIS2 : ce qui se reporte et ce qui ne se reporte pas
L'article 21, paragraphe 2, de NIS2 énumère dix mesures de sécurité. La plupart correspondent directement aux mesures de l'Annexe A d'ISO 27001 ; quelques-unes nécessitent des ajouts. Voici une vision pratique du recouvrement.
La logique est claire : ISO 27001 vous fournit l'ossature du SMSI, et NIS2 y ajoute trois éléments : des délais stricts de notification d'incident, une responsabilité explicite de la direction et une profondeur de continuité d'activité. Construisez le SMSI une seule fois, puis superposez ces éléments plutôt que de lancer un programme NIS2 distinct.
Où en est NIS2 aujourd'hui (et pourquoi c'est urgent en Allemagne)
NIS2 n'est plus une directive à venir : elle est désormais appliquée au travers du droit national. En Allemagne, la loi de transposition de NIS2 (NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz, NIS2UmsuCG) est en vigueur depuis le 6 décembre 2025, et le délai initial d'enregistrement auprès du BSI a expiré le 6 mars 2026. Elle fait entrer dans son champ d'application environ 29 500 entreprises (contre environ 4 500 auparavant), avec des amendes pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial, une responsabilité personnelle de la direction et aucune période de transition. Si votre organisation est concernée et détient déjà la certification ISO 27001, vous partez de la meilleure position possible : votre SMSI couvre déjà la majeure partie de ce que la loi exige. Consultez la présentation du gouvernement allemand relative à la transposition de NIS2. (Statut vérifié le 15 juillet 2026.)
Questions fréquentes
La certification ISO 27001 me rend-elle conforme à NIS2 ?
Non, mais elle vous mène presque au but. Un SMSI conforme à ISO 27001 satisfait la majorité des mesures de sécurité de l'article 21 de NIS2. À lui seul, il ne couvre pas les délais stricts de notification d'incident de NIS2, les obligations de responsabilité de la direction, ni les exigences plus poussées de continuité d'activité pour les entités essentielles, qui doivent être ajoutées par-dessus.
Quelle part de NIS2 la norme ISO 27001 couvre-t-elle ?
On l'estime couramment à environ 70 % des exigences techniques et organisationnelles, parce que les deux référentiels partagent le même socle de mesures de sécurité fondées sur les risques. Le chiffre exact dépend de votre périmètre et de votre secteur ; considérez donc ces 70 % comme une règle empirique souvent citée plutôt que comme une garantie.
En quoi NIS2 va-t-elle au-delà d'ISO 27001 ?
Principalement dans trois domaines : la notification d'incident (NIS2 exige une alerte précoce dans les 24 heures, une notification dans les 72 heures et un rapport final dans un délai d'un mois) ; la responsabilité de la direction (l'article 20 rend les dirigeants personnellement responsables) ; et la continuité d'activité, où NIS2 attend souvent une profondeur de niveau ISO 22301 qu'ISO 27001 seule ne prescrit pas.
Ai-je besoin d'ISO 27001 pour me conformer à NIS2 ?
Non. ISO 27001 n'est pas obligatoire au titre de NIS2. Mais comme NIS2 indique ce qu'il faut atteindre tandis qu'ISO 27001 fournit la manière d'y parvenir, un SMSI certifié constitue la voie la plus efficace vers la conformité et la preuve la plus solide de celle-ci.
Puis-je réutiliser mon SMSI existant pour NIS2 ?
Oui, et vous devriez le faire. Étendre un SMSI ISO 27001 existant pour couvrir NIS2 est plus rapide et moins coûteux que de construire un programme distinct, car les mesures de sécurité, les preuves et la gouvernance se recouvrent largement. Vous ajoutez les éléments spécifiques à NIS2 en matière de notification, de responsabilité et de continuité plutôt que de repartir de zéro.
NIS2 est-elle désormais obligatoire en Allemagne ?
Oui. La loi de transposition de NIS2 (NIS2UmsuCG) est en vigueur depuis le 6 décembre 2025, avec environ 29 500 entreprises concernées, des amendes pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial et aucune période de transition. Le délai initial d'enregistrement auprès du BSI était fixé au 6 mars 2026.
Quelle est la voie la plus rapide vers la conformité à NIS2 si je détiens déjà ISO 27001 ?
Faites correspondre vos mesures existantes de l'Annexe A à l'article 21 de NIS2, puis comblez les trois écarts habituels : mettez en place le processus de notification d'incident 24 h / 72 h / un mois, documentez la responsabilité de la direction au titre de l'article 20 et renforcez la continuité d'activité vers ISO 22301 lorsque vous êtes une entité essentielle. La majeure partie du travail sur le SMSI est déjà réalisée.







