NIS2 dans le secteur de l'énergie : le Network Code on Cybersecurity change votre périmètre

Un portefeuille de production allemand de 1 500 MW est une entité essentielle au sens de NIS2. Selon l'Electricity Cybersecurity Impact Index provisoire, il est aussi candidat au statut d'entité à impact élevé au titre d'un second règlement européen que la plupart des consultants IT n'ont jamais ouvert.
Ce règlement est le Network Code on Cybersecurity — règlement délégué (UE) 2024/1366, en vigueur depuis le 13 juin 2024. Il s'applique directement dans chaque État membre. Pas de transposition, pas de loi nationale d'application, pas d'attente.
Si vous menez des travaux de readiness NIS2 pour des clients de l'énergie et que votre périmètre s'arrête à l'Article 21, votre périmètre est faux.
NIS2 dans le secteur de l'énergie est le plancher, pas le plafond
NIS2 place l'électricité, le gaz, le pétrole, l'hydrogène et les réseaux de chaleur en Annexe I. Les opérateurs au-delà de 250 salariés ou 50 M€ de chiffre d'affaires relèvent des entités essentielles ; la tranche 50 salariés / 10 M€ relève des entités importantes. Ensuite vient le programme standard : les dix mesures de l'Article 21, la notification d'incidents au titre de l'Article 23 et la responsabilité des dirigeants au titre de l'Article 20.
Le NCCS se superpose à cela, pour l'électricité en particulier. Il existe parce qu'un incident cyber dans une salle de conduite ne s'arrête pas à la frontière — les écarts de fréquence se propagent en quelques secondes dans une zone synchrone. L'UE a donc écrit des règles sectorielles pour les flux transfrontaliers d'électricité et leur a donné effet direct.
Deux conséquences que vos clients ressentiront immédiatement :
- Le NCCS définit son propre périmètre, son propre jeu de contrôles et son propre cycle d'audit. Rien n'est hérité du droit national NIS2.
- Au titre du Recital 15, la conformité à un cadre peut servir de preuve pour l'autre. Le travail est réutilisable — à condition de le cartographier délibérément.
La désignation détermine le périmètre, pas l'effectif
C'est là que les consultants se trompent. Le périmètre NIS2 est mécanique : secteur plus seuils de taille. Le périmètre NCCS ne l'est pas.
Au titre de l'Article 24, une autorité nationale compétente désigne les entités comme à impact élevé ou à impact critique à partir de l'Electricity Cybersecurity Impact Index. Impact élevé signifie qu'une perturbation affecterait sensiblement les flux transfrontaliers. Impact critique signifie qu'elle les déstabiliserait.
ENTSO-E et l'EU DSO Entity ont publié des seuils ECII provisoires afin que les États membres puissent notifier des candidats avant l'évaluation des risques à l'échelle de l'Union. Ils varient fortement selon le pays :
| État membre | Impact élevé | Impact critique |
|---|---|---|
| Allemagne, France, Italie, Pays-Bas, Suède | 1 500 MW | 3 000 MW |
| Espagne, Pologne, Roumanie, Slovénie | 1 000 MW | 3 000 MW |
| Autriche, Tchéquie, Grèce, Hongrie, Slovaquie | 500 MW | 3 000 MW |
| Estonie, Lettonie, Lituanie | 500 MW | 900 MW |
| Irlande | 500 MW | 700 MW |
| Malte | 250 MW | 250 MW |
Un portefeuille de 900 MW en Irlande est candidat à l'impact critique. Le même portefeuille en Allemagne n'atteint même pas l'impact élevé. Les groupes transfrontaliers doivent faire vérifier cela par société d'exploitation, pas par groupe.
Le périmètre dépasse aussi largement les producteurs. L'Article 2(1) cite les GRT, les GRD, les opérateurs désignés du marché de l'électricité, les bourses de l'électricité, les responsables d'équilibre, les centres de coordination régionaux et les opérateurs de points de recharge — et, point important pour les lecteurs de ce blog, les fournisseurs de services TIC critiques et les managed security service providers. Si vous exploitez un SOC ou administrez des infrastructures SCADA et EMS pour une entité désignée, vous pouvez être désigné à votre tour.
Statut de Mise en Œuvre NIS2 par Pays (2025–2026)
Pleinement en vigueur
BelgiqueCroatieHongrieLituanieLettonieItalie6 paysAdopté — fin 2025
AllemagneRépublique tchèqueFinlande3 paysEn cours — prévu 2026
Pays-BasFranceEspagnePologneAutricheSuèdeIrlande7 pays
L'horloge NCCS démarre à la désignation, pas à une date européenne fixe
Il n'existe aucune échéance unique à inscrire dans le plan client. L'horloge est propre à chaque entité.
- 12 mois après la désignation — remettre un rapport de risque à l'autorité compétente : contrôles d'atténuation retenus et état d'avancement, estimations de risque résiduel pour les processus à impact critique à l'échelle de l'Union via la matrice d'impact européenne, et liste des fournisseurs TIC critiques soutenant ces processus (Art. 27).
- 24 mois — démontrer la conformité aux contrôles applicables, via un schéma national de vérification ou un audit tiers indépendant (Art. 25, Art. 31).
- Tous les trois ans — cycle complet de gestion des risques et rapport actualisé. Les entités à impact critique revérifient la conformité sur l'ensemble des actifs critiques (Art. 26, Art. 31).
- Chaque année — audits partiels, l'ensemble du périmètre de vérification devant être couvert au moins une fois tous les trois ans (Art. 25(2)).
Une obligation a déjà mordu. Au titre de l'Article 18(1), les GRT devaient élaborer des cadres harmonisés d'évaluation des risques cyber aux niveaux de l'Union, régional et national avant le 13 mars 2025 — contraignant, que l'autorité nationale ait désigné quelqu'un ou non.
Lecture pratique : si votre client est un candidat plausible, n'attendez pas la lettre de désignation. Douze mois, c'est court pour monter un CSMS, achever une évaluation des risques au niveau de l'entité et produire une liste de contrôles étayée.
Là où le NCCS va plus loin que l'Article 21
L'Article 21 dit quoi traiter. Le NCCS dit aux entités désignées jusqu'où, puis le vérifie.
Un CSMS, pas un classeur de politiques. L'Article 28 exige un système de management de la cybersécurité aligné sur les normes européennes et internationales — l'équivalent sectoriel d'un ISMS — plus une cartographie documentée des contrôles vers ces normes (Art. 34). « Nous avons des politiques » ne survit pas à cela.
Deux niveaux de contrôles. Les contrôles minimaux s'appliquent aux entités à impact élevé ; les contrôles avancés aux entités à impact critique, et uniquement à l'intérieur du périmètre désigné. La définition du périmètre devient elle-même un livrable d'audit — la même discipline que pour la frontière IT/OT dans l'industrie.
Un cycle de risque fixe. L'Article 26 impose un cycle complet tous les trois ans — contexte, évaluation, traitement, acceptation — avec la matrice d'impact européenne. Pas « périodiquement ». Tous les trois ans, documenté et validé.
De vrais pouvoirs de supervision. Les autorités compétentes peuvent mener inspections sur site, supervision à distance, contrôles aléatoires, audits fondés sur le risque et scans techniques de sécurité, et exiger politiques, rapports d'audit et preuves de mise en œuvre (Art. 25).
Un reporting qui se recoupe au lieu de se dupliquer. Une notification d'incident déposée au titre de l'Article 23 NIS2 satisfait au reporting NCCS, à condition de comporter les informations supplémentaires exigées (Art. 38). Le processus 24 h / 72 h existant de votre client a besoin d'un jeu de champs supplémentaire, pas d'un second processus.
NIS2 vs ISO 27001 — Comparaison des exigences
◈NIS2 uniquementNotification obligatoire des incidents aux autorités (24h / 72h)Responsabilité personnelle au niveau du conseil pour la cybersécuritéObligations de sécurité de la chaîne d'approvisionnement pour les entités essentiellesObligations réglementaires sectorielles spécifiques⬡Exigences communesGestion des risques liés à la sécurité de l'informationContrôle d'accès et gestion des identitésContinuité d'activité et reprise après sinistreSensibilisation et formation à la sécurité◇ISO 27001 uniquementCycles d'audit interne et de revue de directionDocumentation de la Déclaration d'Applicabilité (DdA)Certification formelle et audit par tierce partie◈NIS2 uniquementNotification obligatoire des incidents aux autorités (24h / 72h)Responsabilité personnelle au niveau du conseil pour la cybersécuritéObligations de sécurité de la chaîne d'approvisionnement pour les entités essentiellesObligations réglementaires sectorielles spécifiques⬡Exigences communesGestion des risques liés à la sécurité de l'informationContrôle d'accès et gestion des identitésContinuité d'activité et reprise après sinistreSensibilisation et formation à la sécurité◇ISO 27001 uniquementCycles d'audit interne et de revue de directionDocumentation de la Déclaration d'Applicabilité (DdA)Certification formelle et audit par tierce partieLa colonne centrale présente les exigences partagées par la NIS2 et l'ISO 27001
Les fournisseurs ne sont pas régulés — et sont quand même dans le périmètre
Le NCCS lie les entités désignées, pas leurs fournisseurs. Mais l'Article 33 oblige ces entités à répercuter les exigences de cybersécurité sur tout le cycle de vie TIC : vérification des antécédents du personnel fournisseur lorsque la loi le permet, développement secure-by-design, architecture zero trust, restrictions d'accès, garanties contractuelles, droits d'audit et traçabilité des exigences de sécurité tout au long de la chaîne. Les entités doivent aussi peser le risque de lock-in et la diversification des fournisseurs.
Les entités à impact critique vont un cran plus loin : au titre de l'Article 33(4), les composants TIC critiques doivent être vérifiés via un schéma de certification européen ou une assurance interne équivalente.
Ces contrôles deviennent contraignants pour tout achat lancé six mois après leur adoption ou leur mise à jour. Le déclencheur pratique pour un fournisseur n'est donc pas un régulateur — c'est un dossier d'appel d'offres.
Si vous vendez de l'intégration SCADA, de la supervision à distance ou de la managed detection à des gestionnaires de réseau, vous répondrez à ces questions, désigné ou non. C'est la dynamique décrite dans la sécurité de la chaîne d'approvisionnement NIS2 et les contrats fournisseurs au titre de l'Article 21, un cran plus dur.
Escalade des sanctions NIS2 — Au-delà de l'amende
!Déclencheur
Non-conformité détectée ou incident survenu
Une autorité de contrôle identifie une lacune de conformité ou une organisation ne respecte pas les exigences NIS2
Les autorités peuvent imposer▼Sanctions non financières1Ordres de mise en conformité avec délais contraignants
2Audits de sécurité obligatoires à vos frais
3Divulgation publique des violations
4Instructions contraignantes sur des mesures de sécurité spécifiques
Escalade vers▼Conséquences opérationnelles et personnelles1Suspension de certifications ou licences d'exploitation
2Interdiction temporaire de fonctions de direction pour les individus
3Désignation publique des personnes physiques responsables
DéclencheurNon financierOpérationnel / personnel
Que faire dans les 90 prochains jours
Pour chaque client du secteur électrique de votre portefeuille :
- Vérifier la candidature. Comparer puissance installée et rôle — GRT, GRD, NEMO, responsable d'équilibre, agrégateur, opérateur de points de recharge, fournisseur TIC — au seuil ECII provisoire du pays d'exploitation. Par entité juridique, pas par groupe.
- Identifier l'autorité. Les États membres devaient désigner une autorité compétente NCCS avant le 13 décembre 2024, souvent le régulateur de l'énergie (BNetzA en Allemagne), en lien avec le CSIRT national. Confirmez qui supervise votre client et si les notifications de candidats sont parties.
- Cartographier avant de construire. Reprenez l'analyse d'écarts NIS2 existante et marquez les livrables qui satisfont déjà aux Articles 26–34 du NCCS. Le Recital 15 laisse la preuve circuler dans les deux sens, mais personne n'en profite sans matrice de correspondance.
- Définir le périmètre. Les périmètres à impact élevé et critique déterminent quel niveau de contrôles s'applique où. Mal posé, vous surdimensionnez le programme ou laissez un actif critique hors de la clôture.
- Corriger les achats maintenant. Ajoutez les clauses de l'Article 33 — droits d'audit, développement sécurisé, preuves de certification, contrôle du personnel — au modèle fournisseur du client avant le prochain appel d'offres, pas après.
Les clients de l'énergie qui souffriront en 2027 sont ceux qui ont traité NIS2 comme la fin de la conversation. Le NCCS était déjà en vigueur pendant qu'ils débattaient encore de la documentation de l'Article 21.
Pour voir rapidement et de façon structurée où se situe réellement un client énergie face à NIS2 avant d'y superposer le NCCS, lancez un NIS2 quick scan et partez d'une base étayée.
Une autre question ?
Les réponses sont générées à partir de nos articles et ne constituent pas un avis juridique. N'entrez pas de données personnelles ou confidentielles.
