← Tous les articles
Énergie & infrastructures critiques
Publié le

NIS2 dans l'énergie : entité essentielle, le socle à préparer

Whondy Drouode

Whondy Drouode

Consultant IA & conformité

Si vous exploitez de la production, du transport, de la distribution ou du stockage d'énergie, vous relevez presque certainement du statut d'entité essentielle sous la directive NIS2, le niveau le plus exigeant du texte. La bonne nouvelle : votre socle cyber se construit dans un ordre logique, et vous pouvez le lancer sans attendre d'être parfaitement cadré. Pas besoin d'être expert en cybersécurité pour démarrer. Je vous explique ici comment vérifier votre statut, puis les quatre étapes concrètes pour bâtir un socle qui tienne devant le régulateur.

NIS2, c'est quoi et pourquoi l'énergie est en première ligne

NIS2 est la directive européenne qui rehausse le niveau de cybersécurité exigé des organisations qui font tourner des services essentiels. Elle remplace un texte plus ancien et beaucoup plus restreint, en élargissant fortement le nombre de secteurs et d'entreprises concernés. L'énergie fait partie des secteurs dits hautement critiques: une panne ou une attaque sur un réseau électrique, un gazoduc ou un dépôt de carburant se propage immédiatement au reste de l'économie.

C'est pour cette raison que le régulateur place l'énergie tout en haut de sa pyramide de vigilance. Le texte distingue deux catégories d'organisations, et la vôtre détermine le poids de vos obligations et l'intensité du contrôle que vous subirez.

Entité essentielle ou entité importante : de quel côté tombez-vous ?

NIS2 classe les organisations concernées en deux statuts. La différence ne change pas le socle de sécurité à mettre en place, elle change surtout le régime de surveillance : une entité essentielle peut être contrôlée à tout moment de façon proactive, alors qu'une entité importante est surveillée plutôt en réaction à un incident. Repérez votre cas dans ce tableau :

StatutQui est visé dans l'énergieCe que cela implique
Entité essentielleLes grands opérateurs d'électricité, de gaz, de pétrole, de chaleur ou d'hydrogène qui dépassent les seuils de tailleContrôle proactif possible à tout moment, obligations pleines, sanctions les plus lourdes
Entité importanteLes acteurs de taille moyenne du même secteur, sous les seuils de l'entité essentielleMêmes mesures de sécurité, contrôle surtout après un incident signalé
Hors champLes très petites structures, sauf désignation individuelle par l'autoritéPas d'obligation directe, mais souvent sollicitées comme fournisseur d'une entité concernée

Le raisonnement se fait en croisant deux critères : votre secteur d'activité et votre taille(effectifs et chiffre d'affaires ou bilan). Dans l'énergie, le secteur est d'emblée dans la liste hautement critique, si bien que le statut d'entité essentielle se déclenche dès que vous franchissez les seuils d'une grande entreprise. Un piège fréquent : croire qu'être épargné parce que vous sous-traitez l'exploitation. La responsabilité de la conformité reste sur vos épaules, pas sur celles de votre prestataire.

Le socle à préparer, en quatre étapes

Beaucoup de dirigeants me disent la même chose : « on sait qu'on est concernés, mais on ne sait pas par quel bout commencer ». Voici la méthode que je recommande, dans l'ordre. Chaque étape prépare la suivante, et vous pouvez enclencher la première dès cette semaine.

OPÉRATEUR D'ÉNERGIE EXPOSÉélectricité · gaz · pétrole · chaleur / froid · hydrogène1Qualifier votre statutle secteur énergie et vos seuils de taille vous classent le plus souvent entité essentielle2Cartographier et analyser les risquesinventorier les systèmes informatiques et industriels, puis leurs dépendances critiques3Déployer le socle de mesuresgouvernance, hygiène, sauvegardes, chaîne d'approvisionnement et gestion des incidents4Déclarer et prouvers'enregistrer, notifier les incidents et engager la responsabilité de la directionSOCLE CYBER DÉFENDABLE
Les 4 étapes à enchaîner pour passer d'un opérateur exposé à un socle NIS2 défendable. Aucune ne suffit seule, c'est leur enchaînement qui tient devant le régulateur.

Étape 1 : qualifier votre statut noir sur blanc

Avant toute dépense, écrivez formellement votre statut : entité essentielle ou entité importante, avec le raisonnement qui vous y mène (secteur, effectifs, chiffre d'affaires). Ce document d'une page vaut de l'or le jour d'un contrôle, car il montre que vous avez conduit l'analyse plutôt que de la subir. C'est aussi lui qui vous dira si vous devez vous enregistrer auprès de l'autorité nationale compétente.

Étape 2 : cartographier et analyser vos risques

On ne sécurise que ce que l'on voit. Dressez l'inventaire de vos systèmes, en n'oubliant pas la double nature de l'énergie : d'un côté l'informatique de gestion, de l'autre les systèmes industriels qui pilotent vos installations physiques. Ces derniers sont souvent les plus critiques et les moins protégés. Ajoutez à cet inventaire vos systèmes d'intelligence artificielle, de plus en plus présents dans la conduite du réseau, dont la surface d'attaque est spécifique. Cette cartographie est la brique commune à NIS2 et à toute démarche de conformité IA : je détaille la méthode d'inventaire dans mon article sur la cartographie de vos systèmes d'IA en un atelier.

Étape 3 : déployer le socle de mesures

NIS2 attend un ensemble cohérent de mesures techniques et organisationnelles, proportionnées à votre exposition. Sans viser l'exhaustivité, voici les briques qui reviennent systématiquement :

  • Analyse des risques et politique de sécurité, portées par la direction et revues régulièrement.
  • Gestion des incidents : détection, réaction et retour à la normale, avec des procédures testées.
  • Continuité d'activité : sauvegardes éprouvées, gestion de crise et plan de reprise.
  • Sécurité de la chaîne d'approvisionnement : exiger de vos fournisseurs le niveau que vous vous imposez.
  • Hygiène et hygiène numérique: mises à jour, contrôle d'accès, authentification renforcée, chiffrement et formation des équipes.

Pour la partie qui touche à l'intelligence artificielle générative, les recommandations de l'agence nationale de sécurité offrent un socle technique directement transposable. Je le traduis en plan d'action dans mon article sur le socle cyber d'une IA générative selon l'ANSSI.

Étape 4 : déclarer, notifier et engager la direction

Le dernier étage est administratif mais décisif. Vous devez vous enregistrer auprès de l'autorité compétente, être capable de notifier un incident significatif dans des délais courts, et surtout acter que la responsabilité repose sur les organes de direction. Sous NIS2, un dirigeant qui néglige la cybersécurité peut voir sa responsabilité personnelle engagée. La conformité cesse d'être un sujet purement technique pour devenir un sujet de gouvernance.

Direction
c'est l'organe de direction, et non le seul service informatique, que NIS2 rend responsable de la cybersécurité

Le résultat : un socle défendable, pas une usine à gaz

En déroulant ces quatre étapes, vous obtenez un dossier clair : votre statut justifié, la carte de vos systèmes et de leurs risques, le socle de mesures déployé et la preuve que votre direction a pris le sujet en main. Vous passez d'une inquiétude diffuse à une trajectoire lisible, où chaque euro investi répond à un risque identifié. Vos systèmes d'IA qui pilotent le réseau relèvent souvent, en parallèle, du haut risque au sens du règlement sur l'IA : les deux cadres se recouvrent largement, et je l'explique dans mon article sur les infrastructures critiques et l'IA à haut risque.

Questions fréquentes

Comment savoir avec certitude si je suis entité essentielle ?

En croisant deux critères : votre appartenance au secteur de l'énergie, qui figure dans la liste hautement critique, et votre taille. Au-delà des seuils d'une grande entreprise, vous basculez en entité essentielle. En dessous, vous êtes le plus souvent entité importante, avec les mêmes mesures de sécurité mais un contrôle moins systématique.

Suis-je concerné si je sous-traite l'exploitation de mes installations ?

Oui. La responsabilité de la conformité reste sur l'organisation désignée, même si l'exploitation est confiée à un tiers. Vous devez au contraire exiger de ce prestataire qu'il applique le niveau de sécurité que NIS2 vous impose, au titre de la chaîne d'approvisionnement.

NIS2 et le règlement sur l'IA, faut-il traiter les deux séparément ?

Non, et c'est même une chance. La cartographie des systèmes, l'analyse des risques et la gouvernance servent les deux cadres à la fois. Un système d'IA qui pilote une infrastructure critique cumule souvent les obligations NIS2 et celles du haut risque : les traiter en un seul chantier évite de payer deux fois.

Par où commencer si je n'ai encore rien fait ?

Par les étapes 1 et 2 : qualifier votre statut et cartographier vos systèmes. En une à deux semaines, vous savez exactement où vous en êtes et quelles mesures prioriser. C'est précisément le point de départ d'un audit.

C'est l'objet de mon audit Sécurité & Conformité IA appliqué aux infrastructures critiques : cartographier vos systèmes, situer votre exposition et vous rendre une feuille de route priorisée. Un simple premier échange suffit pour savoir par où commencer.

Cet article a une visée pédagogique et ne constitue pas un conseil juridique. Chaque situation mérite une analyse au cas par cas.

Partager
Whondy DrouodeWhondy Drouode · Consultant IA

Où en êtes-vous, vous ?

Parlons 30 minutes de votre exposition réelle à l'IA : Shadow AI, sécurité de vos modèles, RGPD et EU AI Act. Sans engagement.

Prendre contact →