La directive européenne NIS2 et la norme ISO 27001 s’imposent comme les deux référentiels incontournables de la cybersécurité des organisations. Si la transposition de NIS2 en droit français est encore en cours, comprendre finement son articulation avec ISO 27001 permet dès à présent de mutualiser les efforts de conformité et de construire une posture de sécurité durable.
ISO 27001 : la norme de référence internationale
ISO 27001 est la norme internationale de management de la sécurité de l’information. Elle définit les exigences pour établir, mettre en œuvre, maintenir et améliorer un Système de Management de la Sécurité de l’Information (SMSI). Publiée une première fois en 2005, révisée en 2013 puis en 2022, sa version actuelle couvre 93 mesures réparties en 4 thèmes : organisationnelles, humaines, physiques et technologiques.
L’obtention d’une certification ISO 27001 démontre à vos clients, partenaires et régulateurs que votre organisation applique des pratiques rigoureuses de sécurité. Elle constitue un avantage concurrentiel significatif, notamment dans les appels d’offres publics et les marchés B2B sensibles.
NIS2 : une directive européenne en cours de transposition en France
La directive NIS2 (directive (UE) 2022/2555 sur la sécurité des réseaux et des systèmes d’information) impose des obligations de cybersécurité renforcées aux entités essentielles et importantes de 18 secteurs stratégiques : énergie, transport, santé, eau, infrastructure numérique, administrations publiques, etc.
La France a dépassé l’échéance de transposition du 17 octobre 2024, ce qui a valu à l’État un avis motivé de la Commission européenne le 7 mai 2025 pour défaut de transposition. Le projet de loi « Résilience », qui transpose conjointement NIS2 et la directive REC sur la résilience des entités critiques, poursuit son parcours parlementaire pendant que l’ANSSI précise le cadre applicable via son référentiel ReCyF, publié en mars 2026. Une fois promulguée, la loi imposera ses obligations à environ 15 000 à 18 000 entités selon les estimations de l’ANSSI : gouvernance cyber, gestion des risques, sécurité de la chaîne d’approvisionnement, déclaration des incidents significatifs (notification initiale sous 24h, rapport intermédiaire sous 72h) et mesures techniques minimales.
Les organisations concernées ont intérêt à anticiper dès maintenant : le texte français doit reprendre fidèlement les exigences déjà fixées par la directive européenne, entrée en vigueur depuis janvier 2023.
Les convergences à exploiter
ISO 27001 et NIS2 partagent une même logique : l’approche par les risques. Les organisations qui ont déjà déployé un SMSI certifié ISO 27001 disposent d’une base solide pour répondre aux exigences NIS2, dans des proportions toutefois variables selon les domaines. Le tableau ci-dessous détaille les correspondances entre les principales obligations de l’article 21 de la directive NIS2 et les clauses ou mesures de l’Annexe A d’ISO 27001:2022 :
| Exigence NIS2 (article 21) | Couverture ISO 27001:2022 |
|---|---|
| Gouvernance de la sécurité, implication des organes de direction (art. 20) | Clauses 5, 6 et 8 ; mesures A.5.1 à A.5.4 |
| Politique de sécurité et analyse de risques (§2a) | Clause 6.1 ; mesures A.5.1, A.5.7, A.8.8 |
| Gestion des incidents (§2b) | Mesures A.5.24 à A.5.28 |
| Continuité d’activité et gestion de crise (§2c) | Mesures A.5.29 et A.5.30 |
| Sécurité de la chaîne d’approvisionnement (§2d) | Mesures A.5.19 à A.5.23 |
| Sécurité de l’acquisition, du développement et de la maintenance (§2e) | Mesures A.8.25 à A.8.34 |
| Évaluation de l’efficacité des mesures (§2f) | Clause 9 : audit interne, revue de direction |
| Cyberhygiène et formation (§2g) | Mesures A.6.3 et A.7.2 |
| Cryptographie (§2h) | Mesure A.8.24 |
| Sécurité des ressources humaines et contrôle d’accès (§2i-j) | Mesures A.6.1 à A.6.8, A.8.2 à A.8.5 |
| Authentification multifacteur, communications sécurisées (§2j) | Mesure A.8.5 |
Cette correspondance n’est toutefois pas parfaite : NIS2 impose des obligations réglementaires précises (délais de notification, enregistrement administratif, responsabilité personnelle des dirigeants) qu’ISO 27001, référentiel volontaire et générique, ne prévoit pas nativement. Selon les estimations de l’ANSSI, une certification ISO 27001:2022 bien implémentée couvre environ 70 % des exigences NIS2 ; le reste doit être traité spécifiquement. L’ANSSI met d’ailleurs à disposition, via son référentiel ReCyF et la plateforme MonEspaceNIS2, un outil de correspondance officiel entre ses 20 objectifs de sécurité et les normes ISO 2700x.
Ce qui reste à faire pour être conforme NIS2 quand on est déjà certifié ISO 27001
Une certification ISO 27001 constitue une excellente base, mais elle ne suffit pas à garantir la conformité NIS2. Quatre chantiers spécifiques restent à traiter :
Respecter les délais réglementaires de notification des incidents. ISO 27001 impose une gestion structurée des incidents (mesures A.5.24 à A.5.28) sans fixer de délai réglementaire. NIS2 impose un calendrier strict et non négociable : notification initiale à l’ANSSI sous 24 heures, rapport intermédiaire sous 72 heures, rapport final sous un mois. Les procédures et astreintes existantes doivent être adaptées à ces échéances, puis testées en conditions réelles.
Engager formellement la responsabilité des organes de direction. ISO 27001 attend un engagement générique de la direction (clause 5.1). L’article 20 de NIS2 va plus loin : il impose aux organes de direction d’approuver les mesures de gestion des risques, d’en superviser la mise en œuvre, et de suivre une formation régulière en cybersécurité, sous peine d’engager leur responsabilité personnelle. Cette exigence doit être formalisée (comptes rendus, plans de formation documentés) au-delà d’une simple adhésion de principe.
Structurer un registre fournisseurs conforme aux attentes sectorielles. ISO 27001 guide l’évaluation des fournisseurs (mesures A.5.19 à A.5.23) sans imposer de format. NIS2 attend un registre formalisé, tenu à jour et réexaminé au moins annuellement, couvrant l’ensemble de la chaîne d’approvisionnement, avec une attention particulière aux prestataires critiques et aux dépendances sectorielles identifiées par l’ANSSI.
Réaliser les démarches administratives obligatoires. NIS2 impose l’enregistrement de l’entité sur la plateforme MonEspaceNIS2, indépendamment de toute certification existante. Cette formalité conditionne l’identification de votre statut réglementaire (entité essentielle ou importante) et vos obligations de notification.
Ces quatre chantiers ne remettent pas en cause la valeur d’ISO 27001 : ils viennent la compléter pour répondre aux exigences réglementaires propres à NIS2, qu’aucun référentiel volontaire ne peut couvrir intégralement.
La méthode HoliRisk pour une conformité mutualisée

Plutôt que de traiter ISO 27001 et NIS2 comme deux projets distincts, HoliRisk accompagne ses clients dans une approche intégrée : une analyse de risques unique, des politiques transverses, et un plan d’action priorisé qui répond simultanément aux deux référentiels.
Cette approche permet de réduire les coûts et les délais de mise en conformité en capitalisant sur les investissements déjà réalisés, tout en construisant une documentation de sécurité cohérente et maintenable dans la durée.
La conformité n’est pas une fin en soi : c’est un accélérateur de maturité. Les organisations qui traitent NIS2 comme une opportunité de structurer leur sécurité en sortent renforcées, pas seulement conformes.
Par où commencer ?
La première étape est un état des lieux : identifier votre statut NIS2 (entité essentielle ou importante), évaluer l’écart entre votre situation actuelle et les exigences, et construire un plan de mise en conformité priorisé par niveau de risque.
HoliRisk propose un diagnostic de conformité NIS2/ISO 27001 en 5 jours, avec livraison d’un rapport exécutif et d’une feuille de route opérationnelle adaptée à votre contexte et à vos ressources. Demandez votre diagnostic pour faire le point sur votre situation.