Sécurité de l'information

NIS2 et ISO 27001 : où se recoupent-elles ?

La NIS2 et la norme ISO 27001 sont généralement étroitement liées. ISO 27001 aborde la directive NIS2 à de nombreux points clés, ce qui facilite la conformité à la NIS2 lorsque la norme ISO 27001 a déjà été mise en œuvre.

Auteur
Dr. Kilian Schmidt
Date
23.4.2026
Mis à jour le
20.7.2026
NIS2 et ISO 27001 : où se recoupent-elles ?

À retenir

  • Un SMSI ISO 27001 couvre environ 70 % des exigences de sécurité de l'article 21 de NIS2 — une règle empirique, pas une garantie, qui dépend du périmètre et du secteur.
  • NIS2 ajoute trois éléments qu'ISO 27001 ne couvre pas entièrement : la notification stricte d'incident (délais de 24 heures, 72 heures et un mois), la responsabilité de la direction (article 20) et une continuité d'activité plus poussée (vers ISO 22301).
  • ISO 27001 n'est pas obligatoire pour NIS2, mais un SMSI certifié est la voie la plus rapide vers la conformité et la preuve la plus solide de celle-ci.
  • Étendre un SMSI existant est plus rapide et moins coûteux que de construire un programme NIS2 distinct.
  • En Allemagne, NIS2 est déjà en vigueur (NIS2UmsuCG, depuis le 6 décembre 2025), avec environ 29 500 entreprises concernées et des amendes pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial.

Quelle part de NIS2 la norme ISO 27001 couvre-t-elle ?

On estime couramment qu'un SMSI (système de management de la sécurité de l'information) conforme à ISO 27001 satisfait environ 70 % des exigences techniques et organisationnelles de sécurité de NIS2 au titre de l'article 21, parce que les deux référentiels reposent sur les mêmes mesures de sécurité fondées sur les risques. Considérez ces 70 % comme une règle empirique souvent citée, et non comme un chiffre certifié : la couverture exacte dépend de votre périmètre et de votre secteur. La partie restante, à savoir les délais stricts de notification d'incident, la responsabilité de la direction et des exigences plus poussées de continuité d'activité, nécessite des ajouts spécifiques à NIS2 à superposer au SMSI.

Correspondance ISO 27001 vers NIS2 : ce qui se reporte et ce qui ne se reporte pas

L'article 21, paragraphe 2, de NIS2 énumère dix mesures de sécurité. La plupart correspondent directement aux mesures de l'Annexe A d'ISO 27001 ; quelques-unes nécessitent des ajouts. Voici une vision pratique du recouvrement.

Mesure de l'article 21 de NIS2 Couverture ISO 27001 Écart à combler
Analyse des risques et politiques de sécurité de l'informationArticle 6 évaluation des risques ; Annexe A 5.1 politiquesAucun, entièrement couvert
Gestion des incidentsAnnexe A 5.24 à 5.28Les délais de notification de NIS2 de 24 h / 72 h / un mois à l'autorité
Continuité d'activité, sauvegarde, gestion de criseAnnexe A 5.29, 5.30, 8.13Nécessite souvent une profondeur de continuité de niveau ISO 22301 pour les entités essentielles
Sécurité de la chaîne d'approvisionnementAnnexe A 5.19 à 5.22Largement couvert ; NIS2 attend une surveillance active des fournisseurs
Sécurité de l'acquisition, du développement et de la maintenanceAnnexe A 8.25 à 8.31Aucun, entièrement couvert
Mesure de l'efficacité des mesures de sécuritéArticle 9 surveillance, audit interne, revue de directionAucun, entièrement couvert
Cyberhygiène et formationAnnexe A 6.3Aucun, entièrement couvert
Cryptographie et chiffrementAnnexe A 8.24Aucun, entièrement couvert
Sécurité des ressources humaines, contrôle d'accès, gestion des actifsAnnexe A 6.1 à 6.6, 5.9 à 5.11, 8.1 à 8.5Aucun, entièrement couvert
Authentification multifacteur et communications sécuriséesAnnexe A 8.5, 8.20 à 8.21Aucun, entièrement couvert

La logique est claire : ISO 27001 vous fournit l'ossature du SMSI, et NIS2 y ajoute trois éléments : des délais stricts de notification d'incident, une responsabilité explicite de la direction et une profondeur de continuité d'activité. Construisez le SMSI une seule fois, puis superposez ces éléments plutôt que de lancer un programme NIS2 distinct.

Où en est NIS2 aujourd'hui (et pourquoi c'est urgent en Allemagne)

NIS2 n'est plus une directive à venir : elle est désormais appliquée au travers du droit national. En Allemagne, la loi de transposition de NIS2 (NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz, NIS2UmsuCG) est en vigueur depuis le 6 décembre 2025, et le délai initial d'enregistrement auprès du BSI a expiré le 6 mars 2026. Elle fait entrer dans son champ d'application environ 29 500 entreprises (contre environ 4 500 auparavant), avec des amendes pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial, une responsabilité personnelle de la direction et aucune période de transition. Si votre organisation est concernée et détient déjà la certification ISO 27001, vous partez de la meilleure position possible : votre SMSI couvre déjà la majeure partie de ce que la loi exige. Consultez la présentation du gouvernement allemand relative à la transposition de NIS2. (Statut vérifié le 15 juillet 2026.)

Questions fréquentes

La certification ISO 27001 me rend-elle conforme à NIS2 ?

Non, mais elle vous mène presque au but. Un SMSI conforme à ISO 27001 satisfait la majorité des mesures de sécurité de l'article 21 de NIS2. À lui seul, il ne couvre pas les délais stricts de notification d'incident de NIS2, les obligations de responsabilité de la direction, ni les exigences plus poussées de continuité d'activité pour les entités essentielles, qui doivent être ajoutées par-dessus.

Quelle part de NIS2 la norme ISO 27001 couvre-t-elle ?

On l'estime couramment à environ 70 % des exigences techniques et organisationnelles, parce que les deux référentiels partagent le même socle de mesures de sécurité fondées sur les risques. Le chiffre exact dépend de votre périmètre et de votre secteur ; considérez donc ces 70 % comme une règle empirique souvent citée plutôt que comme une garantie.

En quoi NIS2 va-t-elle au-delà d'ISO 27001 ?

Principalement dans trois domaines : la notification d'incident (NIS2 exige une alerte précoce dans les 24 heures, une notification dans les 72 heures et un rapport final dans un délai d'un mois) ; la responsabilité de la direction (l'article 20 rend les dirigeants personnellement responsables) ; et la continuité d'activité, où NIS2 attend souvent une profondeur de niveau ISO 22301 qu'ISO 27001 seule ne prescrit pas.

Ai-je besoin d'ISO 27001 pour me conformer à NIS2 ?

Non. ISO 27001 n'est pas obligatoire au titre de NIS2. Mais comme NIS2 indique ce qu'il faut atteindre tandis qu'ISO 27001 fournit la manière d'y parvenir, un SMSI certifié constitue la voie la plus efficace vers la conformité et la preuve la plus solide de celle-ci.

Puis-je réutiliser mon SMSI existant pour NIS2 ?

Oui, et vous devriez le faire. Étendre un SMSI ISO 27001 existant pour couvrir NIS2 est plus rapide et moins coûteux que de construire un programme distinct, car les mesures de sécurité, les preuves et la gouvernance se recouvrent largement. Vous ajoutez les éléments spécifiques à NIS2 en matière de notification, de responsabilité et de continuité plutôt que de repartir de zéro.

NIS2 est-elle désormais obligatoire en Allemagne ?

Oui. La loi de transposition de NIS2 (NIS2UmsuCG) est en vigueur depuis le 6 décembre 2025, avec environ 29 500 entreprises concernées, des amendes pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial et aucune période de transition. Le délai initial d'enregistrement auprès du BSI était fixé au 6 mars 2026.

Quelle est la voie la plus rapide vers la conformité à NIS2 si je détiens déjà ISO 27001 ?

Faites correspondre vos mesures existantes de l'Annexe A à l'article 21 de NIS2, puis comblez les trois écarts habituels : mettez en place le processus de notification d'incident 24 h / 72 h / un mois, documentez la responsabilité de la direction au titre de l'article 20 et renforcez la continuité d'activité vers ISO 22301 lorsque vous êtes une entité essentielle. La majeure partie du travail sur le SMSI est déjà réalisée.

Le guide du fondateur à propos de NIS2 : Préparez votre entreprise maintenant

Protégez votre start-up : découvrez comment NIS2 peut avoir un impact sur votre activité et ce que vous devez prendre en compte dès maintenant. Lisez le livre blanc gratuit dès maintenant !

Der Founder-Guide zur NIS2: Bereite dein Unternehmen jetzt vor

Schütze dein Startup: Entdecke, wie sich NIS2 auf dein Unternehmen auswirken kann und was du jetzt beachten musst. Lies jetzt das kostenlose Whitepaper!

NIS2 et ISO 27001 : où se recoupent-elles ?
Bereit, deine Compliance auf Autopilot zu setzen?
Dr Kilian Schmidt

Dr Kilian Schmidt

PDG et cofondateur de Kertos GmbH

Le Dr Kilian Schmidt a développé très tôt un vif intérêt pour les processus juridiques. Après des études de droit, il a commencé sa carrière en tant que conseiller juridique principal et responsable de la protection des données au sein du groupe Home24. Après avoir travaillé chez Freshfields Bruckhaus Deringer, il a rejoint TIER Mobility, où, en tant que directeur juridique, il a participé de manière significative à l'expansion du département juridique et des politiques publiques. L'entreprise est passée d'une à 65 villes et de 50 à 800 employés. Motivé par les avancées technologiques limitées dans le secteur juridique et inspiré par son travail de consultant chez Gorillas Technologies, il a cofondé Kertos pour développer la prochaine génération de technologies européennes de protection des données.

À propos de Kertos

Kertos est l'épine dorsale moderne des activités de protection des données et de conformité des entreprises en pleine expansion. Nous permettons à nos clients de mettre en œuvre des processus intégrés de protection des données et de sécurité des informations conformément au RGPD, à la norme ISO 27001, à la TISAX®, à la SOC2 et à de nombreuses autres normes rapidement et à moindre coût grâce à l'automatisation.

Prêts pour un allègement concernant le DSGVO ?

Image CTA

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check