NIS2 : un périmètre bien plus large que NIS1

La directive NIS2 (Network and Information Security 2) est la version révisée et considérablement élargie de la première directive NIS, adoptée par le Parlement européen en novembre 2022. Là où NIS1 ne couvrait qu'une centaine d'opérateurs de services essentiels en France, NIS2 soumet à ses exigences environ 15 000 entités réparties dans deux catégories : les entités essentielles (EE) et les entités importantes (EI).

Ce qui change fondamentalement pour les cabinets d'audit, c'est l'article 21 de la directive, qui oblige les entités soumises à NIS2 à gérer et à auditer la sécurité de leur chaîne d'approvisionnement, c'est-à-dire de leurs prestataires de services. Un cabinet qui intervient chez un client bancaire, un établissement de santé ou un opérateur d'énergie est de fait soumis à des exigences de sécurité renforcées que ce client va lui imposer contractuellement pour rester lui-même en conformité.

Entités essentielles et entités importantes

Les entités essentielles (EE) couvrent les secteurs les plus critiques : énergie, transports, secteur bancaire et marchés financiers, santé, eau potable et eaux usées, infrastructures numériques, administration publique et espace. Ces structures font l'objet d'une supervision proactive par les autorités compétentes (en France, l'ANSSI).

Les entités importantes (EI) regroupent des secteurs adjacents : services postaux et de messagerie, gestion des déchets, industrie chimique, industrie alimentaire, fabrication d'équipements critiques, services numériques et recherche. Leur supervision est réactive, déclenchée en cas d'incident ou de plainte.

Pourquoi les cabinets d'audit sont concernés

Un cabinet d'audit n'est pas toujours une EE ou une EI au sens direct de NIS2. Mais dès qu'il fournit des services à des entités qui le sont, la pression de conformité se déplace sur lui via les clauses contractuelles et les audits de la chaîne d'approvisionnement que ses clients sont tenus de réaliser. En pratique, les cabinets qui interviennent dans les secteurs banque, assurance, santé, énergie ou infrastructure numérique doivent traiter NIS2 comme une obligation réelle.

Concrètement, cela signifie que vos clients EE ou EI vont vous demander de leur fournir la preuve que vos propres accès à leurs systèmes respectent les exigences NIS2 : authentification multifacteur, journalisation des connexions, gestion formalisée des droits, capacité de révocation instantanée. Sans ces garanties, votre cabinet peut se voir exclu des appels d'offres ou perdre des missions existantes.

Les 8 obligations clés NIS2 pour votre cabinet

L'article 21 de la directive NIS2 impose aux entités soumises (et, par extension, à leurs prestataires) la mise en place de mesures techniques et organisationnelles proportionnées aux risques. Voici les 8 obligations qui s'appliquent directement à un cabinet d'audit en tant que prestataire de services critiques.

  1. Gestion des risques : cartographie des actifs informatiques, analyse des vulnérabilités et plan de traitement formalisé.
  2. Contrôle d'accès et gestion des identités : authentification multifacteur obligatoire sur tous les accès, principe de moindre privilège, gestion des comptes à privilèges élevés.
  3. Journalisation et surveillance : logs complets des connexions et des actions sensibles, conservation selon les durées réglementaires, détection des anomalies.
  4. Chiffrement et cryptographie : chiffrement des données en transit et au repos, protocoles à jour (TLS 1.3, clés RSA 2048 bits minimum).
  5. Sécurité des postes de travail : cloisonnement des environnements par client, mises à jour automatiques, protection anti-malware active.
  6. Gestion des incidents : procédure de détection et d'escalade, notification sous 24 heures pour les incidents significatifs, rapport complet sous 72 heures.
  7. Continuité d'activité : plan de continuité d'activité (PCA) documenté, sauvegardes régulières testées, procédures de reprise après sinistre.
  8. Sécurité de la chaîne d'approvisionnement : évaluation formelle de vos propres sous-traitants, clauses contractuelles de sécurité, vérification périodique.
Point clé : l'obligation numéro 2 est la plus vérifiée lors des audits NIS2. Le MFA sur tous les accès aux systèmes d'information est exigé explicitement. Un cabinet qui utilise encore des mots de passe simples pour ses connexions VPN clients est en situation de non-conformité caractérisée. Découvrez notre guide sur le déploiement du MFA en cabinet d'audit.

Les sanctions NIS2 : des montants qui engagent le cabinet

NIS2 introduit un régime de sanctions administratives significatif, directement inspiré du RGPD. Pour les entités essentielles, les amendes peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial (le montant le plus élevé étant retenu). Pour les entités importantes, le plafond est de 7 millions d'euros ou 1,4 % du CA mondial.

Au-delà des sanctions financières, NIS2 introduit une nouveauté importante : la responsabilité personnelle des dirigeants. Les organes de direction des entités soumises peuvent être tenus responsables du non-respect des obligations de gestion des risques. Pour les entités essentielles, une suspension temporaire d'activité peut être prononcée en cas de manquement grave répété.

Pour un cabinet d'audit, le risque le plus immédiat n'est pas nécessairement une amende directe (si le cabinet n'est pas lui-même une EE ou une EI), mais bien la perte de marchés auprès de clients qui doivent démontrer la conformité de leur chaîne d'approvisionnement. Un cabinet non conforme devient un risque pour ses clients.

Comparatif : cabinet sans démarche NIS2 vs cabinet conforme avec PrimoDesk

Critère NIS2 Cabinet sans démarche Cabinet avec PrimoDesk
Authentification multifacteur (MFA) ✗ Mots de passe seuls, partagés par email ✓ MFA natif sur tous les accès
Journalisation des connexions ✗ Absente ou incomplète ✓ Audit trail complet, exportable
Révocation des accès ✗ Manuelle, délai supérieur à 24 h ✓ Instantanée en 1 clic
Cloisonnement par client ✗ Environnement partagé, risque de contamination ✓ Bureau virtuel isolé par mission
Gestion des incidents ✗ Aucune procédure formalisée ✓ Alertes et traçabilité intégrées
Preuve de conformité pour les clients ✗ Impossible à produire ✓ Rapports d'accès sur demande

Comment PrimoDesk répond aux exigences NIS2

PrimoDesk a été conçu pour répondre nativement aux contraintes de sécurité des accès dans les cabinets d'audit. Chaque fonctionnalité couvre une ou plusieurs obligations NIS2, sans couche de configuration supplémentaire.

Le coffre-fort VPN/RDP/SSH centralise l'ensemble des accès clients dans un environnement unique et sécurisé, éliminant les fichiers de configuration partagés par email. Le MFA est activé par défaut sur tous les accès. Chaque connexion est journalisée avec l'identité du consultant, l'heure, la durée et les ressources consultées. En fin de mission, les accès sont révoqués instantanément en un clic, sans risque d'oubli.

Le bureau virtuel cloisonné par client garantit qu'aucune donnée d'un client A ne peut être accessible lors d'une session sur le client B, répondant directement aux exigences de segmentation réseau de NIS2. Pour toutes les questions techniques sur la mise en oeuvre, consultez la FAQ PrimoDesk.


Guide complet

NIS2 en cabinet d'audit : guide opérationnel et obligations 2026

La directive NIS2 représente le changement réglementaire le plus important en matière de cybersécurité depuis le RGPD. Pour les cabinets d'audit et de conseil, elle crée une double contrainte : se conformer pour pouvoir continuer à servir leurs clients des secteurs critiques, et accompagner ces mêmes clients dans leur propre mise en conformité. Comprendre les mécanismes de NIS2 est donc à la fois une obligation interne et un avantage concurrentiel.

De NIS1 à NIS2 : ce qui a structurellement changé

NIS1 (2016) avait été critiqué pour son périmètre trop restreint et son manque d'harmonisation entre États membres. Chaque pays transposait la directive à sa manière, créant des disparités importantes dans le niveau de protection effectif. NIS2 corrige ces insuffisances en imposant des exigences minimales communes, en élargissant massivement le périmètre et en renforçant les mécanismes de supervision et de sanction.

L'élargissement du périmètre est le changement le plus visible : NIS2 couvre désormais les moyennes et grandes entreprises (plus de 50 salariés ou plus de 10 millions d'euros de chiffre d'affaires) dans les secteurs critiques, contre les seuls grands opérateurs d'infrastructures avec NIS1. Cette extension multiplie par cent le nombre d'entités concernées en France.

La transposition NIS2 en France

La France a engagé la transposition de NIS2 dans son droit national, avec l'ANSSI comme autorité compétente principale. La mise en oeuvre progressive distingue les obligations immédiates (politiques de sécurité, gestion des incidents) des mesures à déployer dans les 18 à 24 mois suivant la notification officielle de l'entité. Les cabinets d'audit doivent anticiper ces délais pour ne pas se retrouver en retard lorsque leurs clients commenceront à exiger des preuves de conformité.

Prestataires et sous-traitants : la pression par la chaîne

L'article 21 de NIS2 sur la sécurité de la chaîne d'approvisionnement est probablement la disposition qui aura le plus d'impact sur les cabinets d'audit. Les entités EE et EI doivent évaluer les pratiques de cybersécurité de leurs fournisseurs, intégrer des clauses de sécurité dans leurs contrats et procéder à des vérifications périodiques.

En pratique, cela se traduit par des questionnaires de sécurité, des audits de conformité et des exigences contractuelles croissantes adressés aux cabinets d'audit lors du renouvellement des missions. Les cabinets qui ne peuvent pas démontrer un niveau de sécurité suffisant seront écartés au profit de concurrents mieux préparés.

Les mesures techniques prioritaires pour un cabinet d'audit

Parmi toutes les obligations NIS2, quatre mesures techniques sont prioritaires car elles sont vérifiables immédiatement et font l'objet de contrôles systématiques :

  • Le MFA sur tous les accès : authentification à deux facteurs sur les VPN clients, les postes de travail, les messageries professionnelles et les outils de gestion du cabinet. Voir notre guide MFA pour cabinets d'audit.
  • La journalisation complète : chaque connexion aux systèmes clients doit être tracée, horodatée et conservée selon les durées réglementaires.
  • La gestion des accès VPN : centralisation dans un coffre-fort sécurisé, révocation instantanée, pas de partage de credentials. Voir notre guide VPN pour cabinets d'audit.
  • Le cloisonnement des environnements : isolation physique ou logique des environnements de travail par client, pour éviter toute contamination inter-missions.

Plan d'action 90 jours pour un cabinet d'audit

Un cabinet d'audit de taille moyenne peut atteindre un niveau de conformité NIS2 satisfaisant en 90 jours, à condition de structurer la démarche en trois phases successives.

Phase 1 (semaines 1 à 4) : cartographier les actifs informatiques du cabinet, recenser tous les accès aux systèmes clients (VPN, RDP, SSH, applications web), identifier les accès non sécurisés (sans MFA, partagés par email, non journalisés) et dresser la liste des clients qui sont eux-mêmes des EE ou des EI.

Phase 2 (semaines 5 à 8) : déployer le MFA sur tous les accès identifiés, centraliser les accès VPN dans un coffre-fort sécurisé, activer la journalisation complète des connexions, mettre en place la révocation automatique des accès en fin de mission.

Phase 3 (semaines 9 à 12) : formaliser la politique de sécurité du cabinet, documenter les procédures de gestion des incidents (détection, escalade, notification), tester le plan de continuité d'activité, produire les premiers rapports de conformité pour les clients qui en font la demande.

NIS2 et DORA : les obligations croisées pour les cabinets intervenant en finance

Les cabinets d'audit dont les clients exercent dans le secteur financier (banques, assurances, sociétés de gestion d'actifs) doivent être attentifs à l'articulation entre NIS2 et DORA (Digital Operational Resilience Act). DORA, entré en application en janvier 2025, impose aux entités financières des exigences spécifiques en matière de résilience opérationnelle numérique, notamment sur les tests de pénétration et la gestion des tiers critiques en TIC.

Un cabinet d'audit qui est considéré comme un prestataire tiers en TIC par ses clients financiers peut se retrouver soumis aux exigences DORA en plus de NIS2. Les deux réglementations sont largement complémentaires, mais DORA ajoute des obligations spécifiques sur les tests de résilience, les plans de sortie et la concentration des risques. Anticiper ces obligations croisées est essentiel pour les cabinets actifs dans le secteur financier.

PrimoDesk : conformité NIS2 native pour les cabinets d'audit

PrimoDesk a été pensé dès sa conception pour répondre aux exigences de sécurité des accès dans un cabinet d'audit multi-clients. Son architecture couvre nativement les obligations NIS2 les plus critiques : MFA obligatoire, coffre-fort VPN/RDP/SSH, journalisation complète, cloisonnement par client, révocation instantanée des accès en fin de mission.

La FAQ PrimoDesk détaille les modalités techniques de chaque fonctionnalité. Pour une démonstration personnalisée et un bilan de conformité NIS2 de votre cabinet, contactez notre équipe. Pour aller plus loin sur la sécurité des accès distants, consultez également notre guide sur la cybersécurité en cabinet d'audit.

Mettez votre cabinet en conformité NIS2 avec PrimoDesk

MFA, journalisation, coffre-fort VPN : toutes les mesures NIS2 déployées en moins de 48 h. Sans carte bancaire.

Découvrir PrimoDesk