Aller au contenu principal
Retour à l'aperçu

Certification NIS2 : ce que l'article 24 exige réellement — et ce que change EUMSS

Par NIS2Certify
nis2certification-nis2article-24eucceumssmspanssi
Certification NIS2 : ce que l'article 24 exige réellement — et ce que change EUMSS

Un questionnaire fournisseur d'un opérateur d'eau arrive sur votre bureau. Question 14 : "Confirmez que votre plateforme est certifiée NIS2 et joignez le certificat."

Ce certificat n'existe pas. La certification NIS2 n'existe pas comme marque de conformité. NIS2 est une directive, adressée aux États membres et aux entités qu'ils désignent — pas un label que l'on colle sur un produit.

La question n'est pas absurde pour autant. Elle est mal formulée. Derrière elle se trouve l'article 24 de NIS2, un véritable mécanisme d'obligation que la plupart des consultants n'ont jamais lu, et un cadre européen de certification qui a sensiblement bougé en 2026. Voici ce qui s'applique réellement.

L'article 24 permet aux États membres d'imposer la certification — il ne crée aucun certificat

Le texte est court et mérite d'être connu au mot près.

L'article 24, paragraphe 1, dispose que les États membres peuvent exiger des entités essentielles et importantes qu'elles utilisent des produits, services et processus TIC — développés en interne ou acquis auprès de tiers — certifiés au titre d'un schéma européen de certification de cybersécurité adopté en application de l'article 49 du règlement (UE) 2019/881, le Cybersecurity Act. Il ajoute que les États membres encouragent l'usage de services de confiance qualifiés.

Deux verbes, deux poids très différents. "Peuvent exiger" est une option nationale. "Encouragent" n'a aucune dent.

L'article 24, paragraphe 2, va plus loin. La Commission peut adopter des actes délégués précisant quelles catégories d'entités essentielles et importantes doivent utiliser des TIC certifiés ou obtenir elles-mêmes un certificat. Ces actes sont conditionnels : ils sont adoptés là où des niveaux de cybersécurité insuffisants ont été constatés, doivent comporter une période de mise en œuvre et exigent au préalable une évaluation d'impact et une consultation.

Aucun acte délégué de ce type n'a été adopté. C'est le fait le plus utile à donner à un client qui panique sur une certification obligatoire : le mécanisme européen existe et il est chargé, mais il n'a jamais été tiré.

L'article 24, paragraphe 3, est le repli. En l'absence de schéma approprié pour une catégorie que la Commission veut couvrir, elle peut demander à l'ENISA de préparer un schéma candidat. C'est exactement cette voie qui a produit le schéma que les ESN et MSP doivent surveiller.

Un seul schéma européen fonctionne réellement

Le Cybersecurity Act permet à l'UE d'adopter des schémas de certification. Un seul a été adopté et tourne : EUCC, le schéma européen fondé sur les Critères Communs, institué par le règlement d'exécution (UE) 2024/482 du 31 janvier 2024 et modifié par le règlement d'exécution (UE) 2024/3144.

EUCC couvre les produits TIC : puces, cartes à puce, matériel, logiciel. Pas les organisations. Pas les services. Il repose sur les Critères Communs (ISO/IEC 15408), la méthodologie d'évaluation étant fixée par l'ISO/IEC 18045. Les certificats peuvent être délivrés depuis février 2025, à deux niveaux d'assurance : substantiel et élevé.

Deux détails font trébucher.

La transition normative. Jusqu'au 31 décembre 2027, des certificats peuvent encore être délivrés sous l'ancienne famille Critères Communs 3.1 révision 5 comme sous CC:2022 / ISO/IEC 15408:2022. Un certificat figurant au dossier fournisseur de votre client peut reposer sur l'une ou l'autre. Vérifiez laquelle avant de le traiter comme à jour.

La reconnaissance mutuelle est incomplète. Les certificats EUCC délivrés par un organisme public de certification également participant autorisant du Common Criteria Recognition Arrangement sont reconnus comme avant. Ceux délivrés par des organismes privés nécessitent une supervision additionnelle certificat par certificat par l'autorité nationale pour porter la marque CCRA. Si votre client achète à l'international, un certificat EUCC n'est pas un passeport mondial automatique.

Les deux schémas dont on présume l'existence n'existent pas. EUCS, le schéma pour les services cloud, est à l'état de projet depuis 2019 et n'est toujours pas adopté — bloqué sur la question de souveraineté autour des hyperscalers non européens. EU5G est encore moins avancé : aucun schéma adopté, aucun projet public complet. Si un fournisseur affirme que son cloud est "certifié EUCS", c'est actuellement impossible.


Le schéma qui va frapper les MSP s'appelle EUMSS

C'est la partie qui compte si vous vendez des services de sécurité plutôt que des produits.

Le 15 janvier 2025, la Commission a adopté une modification du Cybersecurity Act — le règlement (UE) 2025/37 — étendant pour la première fois le cadre de certification aux services de sécurité gérés. La définition couvre la réponse à incident, les tests d'intrusion, les audits de sécurité et le conseil.

Le 25 avril 2025, la Commission a officiellement demandé à l'ENISA d'élaborer un schéma candidat. L'ENISA a constitué un Ad Hoc Working Group, dont la réunion inaugurale s'est tenue le 13 octobre 2025. Le projet de schéma candidat v1.1 est passé en consultation publique ; la fenêtre de commentaires s'est refermée le 13 septembre 2026.

Relisez cela si vous dirigez une ESN, un MSP ou un MSSP. L'UE construit un schéma de certification pour précisément ce que vous vendez. L'objectif affiché est de nettoyer des exigences nationales fragmentées et de permettre la prestation transfrontalière — cela joue en votre faveur. Mais ce sera aussi l'étalon vers lequel se tourneront les services achats de vos clients, et la chose que l'article 24 pourra un jour rendre obligatoire.

Le projet est public. La fenêtre de commentaires est close, mais le lire maintenant et y confronter votre catalogue de services est un exercice peu coûteux au bénéfice évident. Personne ne se fait certifier contre un schéma découvert le jour de son adoption. Si vous cherchez encore comment la double obligation vous atteint, commencez par NIS2 pour les MSP et MSSP.

La certification est une preuve, pas une conformité

Voici la distinction qui fait le vrai travail en audit.

L'article 21 oblige les entités à prendre des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées. L'article 24 propose la certification comme une manière de démontrer le respect d'exigences particulières de l'article 21. Démontrer — pas remplacer.

Un certificat EUCC sur un pare-feu indique à l'ANSSI que le produit a été évalué contre une cible de sécurité définie à un niveau d'assurance défini. Il ne dit rien sur la façon dont votre client l'a configuré, corrigé, supervisé, ni s'il l'a intégré à l'analyse de risque exigée par l'article 21, paragraphe 2, point a). Les autorités demandent des preuves d'exploitation, pas des papiers produit. Notre décomposition des dix mesures de l'article 21 montre la faible surface qu'un certificat produit peut couvrir.

Article 21 — 10 Mesures de Cybersécurité NIS2

Article 21

10 Mesures de Cybersécurité

Gouvernance & Stratégie

1Analyse des risques & politiques de sécurité de l'information
6Évaluation de l'efficacité des mesures de sécurité

Incidents & Continuité

2Gestion des incidents & notification
3Continuité des activités & reprise après sinistre

Chaîne d'approvisionnement & Systèmes

4Sécurité de la chaîne d'approvisionnement
5Sécurité dans le développement des systèmes d'information

Contrôles Techniques

8Cryptographie & chiffrement
10Authentification multifacteur & communications sécurisées

Personnel & Actifs

7Cyber-hygiène & formation
9Sécurité RH & contrôle d'accès

La même logique vaut pour l'ISO 27001. Un SMSI certifié est une preuve d'appui solide et raccourcit nettement un audit, mais il ne se superpose pas un pour un à l'article 21 — nous avons traité cet écart dans NIS2 face à l'ISO 27001.

Là où la certification pèse vraiment, c'est la chaîne d'approvisionnement. L'article 21, paragraphe 2, point d), place la sécurité des fournisseurs en plein cœur du devoir de diligence, et un composant certifié y est bien plus défendable qu'une lettre d'assurance d'éditeur. C'est là qu'il faut s'en servir — et là qu'il ne faut pas surenchérir. Exiger aujourd'hui un cloud "certifié UE" inscrit une clause inexécutable au contrat. Voyez ce que NIS2 fait aux contrats fournisseurs pour des formulations qui tiennent.

En France : une loi qui n'est pas là, une autorité qui bouge déjà

La France est un cas particulier, et il faut le dire franchement : au moment d'écrire ces lignes, la directive NIS2 n'est toujours pas transposée en droit français.

Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité — la loi "Résilience", qui transpose NIS2 aux côtés de REC et DORA — a été présenté en Conseil des ministres le 15 octobre 2024, adopté en première lecture au Sénat le 12 mars 2025, puis examiné en séance publique à l'Assemblée nationale en juillet 2026. La promulgation est attendue mais n'est pas acquise. La France a par ailleurs été renvoyée devant la CJUE pour défaut de transposition, ce que nous avons analysé dans France et Espagne devant la CJUE.

Attendre la loi pour agir est une erreur, pour deux raisons.

D'abord, l'ANSSI n'attend pas. Autorité compétente unique pour NIS2 hors secteur financier, elle met à disposition depuis le 17 mars 2026 le Référentiel Cyber France (ReCyF), qui liste les mesures recommandées pour atteindre les objectifs de sécurité de NIS2. Environ 15 000 entités françaises sont attendues dans le périmètre, contre près de 300 sous NIS1. Le ReCyF est le document que vos clients devront savoir lire, indépendamment du calendrier parlementaire.

Ensuite, le volet certification, lui, est déjà en application, parce qu'il repose sur un règlement et non sur une directive. Et il a changé : l'ANSSI a cessé de délivrer de nouveaux certificats SOG-IS le 27 février 2026 et migre vers EUCC les produits entrant dans le périmètre. La CSPN et le Visa de sécurité subsistent pour le marché domestique — le Visa ne se substitue pas au marquage CE et inversement ; il vient en complément et constitue souvent le critère différenciant sur les marchés réglementés français.

Ailleurs, l'écart se creuse. L'Allemagne applique son NIS2UmsuCG depuis le 6 décembre 2025, et le § 61 BSIG donne au BSI le pouvoir d'ordonner audits, contrôles et certifications. L'Italie a fermé le 27 février 2026 son schéma national en vigueur depuis 2004, l'OCSI délivrant désormais les certificats EUCC pour l'ACN.

Conséquence pratique : un certificat fournisseur de 2025 sous schéma national et un certificat EUCC de 2026 ne sont pas le même papier, et le plus ancien a une date de péremption. Demandez la date de délivrance et le nom du schéma, pas seulement le logo sur le PDF.

Statut de Mise en Œuvre NIS2 par Pays (2025–2026)

Pleinement en vigueur

Belgique
Croatie
Hongrie
Lituanie
Lettonie
Italie
6 pays

Adopté — fin 2025

Allemagne
République tchèque
Finlande
3 pays

En cours — prévu 2026

Pays-Bas
France
Espagne
Pologne
Autriche
Suède
Irlande
7 pays

Trois actions pour cette semaine

Cessez de répondre par oui ou non à "est-ce certifié NIS2". Répondez par ce que vous détenez réellement : un certificat EUCC et son niveau d'assurance, un certificat ISO 27001 et son périmètre, un certificat national et sa date d'expiration, ou un honnête rien de tout cela assorti des preuves d'exploitation qui couvrent le même terrain. Les clients apprécient la seconde réponse dès que vous expliquez pourquoi la première n'existe pas.

Passez vos modèles d'exigences fournisseurs au crible des clauses inexécutables. Toute exigence de certification EUCS ou EU5G peut sortir dès aujourd'hui. Remplacez-la par des exigences de mesures concrètes et des obligations de preuve vérifiables.

Si vous délivrez des services de sécurité gérés, lisez le projet EUMSS et confrontez-y votre modèle de livraison. Vous disposez d'une fenêtre avant que cela devienne un filtre d'achat, et elle ne restera pas ouverte indéfiniment.

Les organisations qui buteront ne sont pas celles sans certificat. Ce sont celles qui ont acheté des certificats au lieu de construire la chaîne de preuves que l'article 21 réclame vraiment — et qui découvrent la différence quand l'ANSSI demande comment le produit certifié est exploité.

Pour savoir où se situent les preuves de votre client face à l'article 21 avant qu'un autre ne le demande, lancez un diagnostic NIS2 gratuit et travaillez à partir des écarts.

Une autre question ?

Les réponses sont générées à partir de nos articles et ne constituent pas un avis juridique. N'entrez pas de données personnelles ou confidentielles.

    Certification NIS2 : ce qu'exige vraiment l'article 24