NIS2 dans l'énergie : entité essentielle, le socle à préparer

Whondy Drouode
Consultant IA & conformité
Si vous exploitez de la production, du transport, de la distribution ou du stockage d'énergie, vous relevez presque certainement du statut d'entité essentielle sous la directive NIS2, le niveau le plus exigeant du texte. La bonne nouvelle : votre socle cyber se construit dans un ordre logique, et vous pouvez le lancer sans attendre d'être parfaitement cadré. Pas besoin d'être expert en cybersécurité pour démarrer. Je vous explique ici comment vérifier votre statut, puis les quatre étapes concrètes pour bâtir un socle qui tienne devant le régulateur.
NIS2, c'est quoi et pourquoi l'énergie est en première ligne
NIS2 est la directive européenne qui rehausse le niveau de cybersécurité exigé des organisations qui font tourner des services essentiels. Elle remplace un texte plus ancien et beaucoup plus restreint, en élargissant fortement le nombre de secteurs et d'entreprises concernés. L'énergie fait partie des secteurs dits hautement critiques: une panne ou une attaque sur un réseau électrique, un gazoduc ou un dépôt de carburant se propage immédiatement au reste de l'économie.
C'est pour cette raison que le régulateur place l'énergie tout en haut de sa pyramide de vigilance. Le texte distingue deux catégories d'organisations, et la vôtre détermine le poids de vos obligations et l'intensité du contrôle que vous subirez.
Entité essentielle ou entité importante : de quel côté tombez-vous ?
NIS2 classe les organisations concernées en deux statuts. La différence ne change pas le socle de sécurité à mettre en place, elle change surtout le régime de surveillance : une entité essentielle peut être contrôlée à tout moment de façon proactive, alors qu'une entité importante est surveillée plutôt en réaction à un incident. Repérez votre cas dans ce tableau :
| Statut | Qui est visé dans l'énergie | Ce que cela implique |
|---|---|---|
| Entité essentielle | Les grands opérateurs d'électricité, de gaz, de pétrole, de chaleur ou d'hydrogène qui dépassent les seuils de taille | Contrôle proactif possible à tout moment, obligations pleines, sanctions les plus lourdes |
| Entité importante | Les acteurs de taille moyenne du même secteur, sous les seuils de l'entité essentielle | Mêmes mesures de sécurité, contrôle surtout après un incident signalé |
| Hors champ | Les très petites structures, sauf désignation individuelle par l'autorité | Pas d'obligation directe, mais souvent sollicitées comme fournisseur d'une entité concernée |
Le raisonnement se fait en croisant deux critères : votre secteur d'activité et votre taille(effectifs et chiffre d'affaires ou bilan). Dans l'énergie, le secteur est d'emblée dans la liste hautement critique, si bien que le statut d'entité essentielle se déclenche dès que vous franchissez les seuils d'une grande entreprise. Un piège fréquent : croire qu'être épargné parce que vous sous-traitez l'exploitation. La responsabilité de la conformité reste sur vos épaules, pas sur celles de votre prestataire.
Le socle à préparer, en quatre étapes
Beaucoup de dirigeants me disent la même chose : « on sait qu'on est concernés, mais on ne sait pas par quel bout commencer ». Voici la méthode que je recommande, dans l'ordre. Chaque étape prépare la suivante, et vous pouvez enclencher la première dès cette semaine.
Étape 1 : qualifier votre statut noir sur blanc
Avant toute dépense, écrivez formellement votre statut : entité essentielle ou entité importante, avec le raisonnement qui vous y mène (secteur, effectifs, chiffre d'affaires). Ce document d'une page vaut de l'or le jour d'un contrôle, car il montre que vous avez conduit l'analyse plutôt que de la subir. C'est aussi lui qui vous dira si vous devez vous enregistrer auprès de l'autorité nationale compétente.
Étape 2 : cartographier et analyser vos risques
On ne sécurise que ce que l'on voit. Dressez l'inventaire de vos systèmes, en n'oubliant pas la double nature de l'énergie : d'un côté l'informatique de gestion, de l'autre les systèmes industriels qui pilotent vos installations physiques. Ces derniers sont souvent les plus critiques et les moins protégés. Ajoutez à cet inventaire vos systèmes d'intelligence artificielle, de plus en plus présents dans la conduite du réseau, dont la surface d'attaque est spécifique. Cette cartographie est la brique commune à NIS2 et à toute démarche de conformité IA : je détaille la méthode d'inventaire dans mon article sur la cartographie de vos systèmes d'IA en un atelier.
Étape 3 : déployer le socle de mesures
NIS2 attend un ensemble cohérent de mesures techniques et organisationnelles, proportionnées à votre exposition. Sans viser l'exhaustivité, voici les briques qui reviennent systématiquement :
- Analyse des risques et politique de sécurité, portées par la direction et revues régulièrement.
- Gestion des incidents : détection, réaction et retour à la normale, avec des procédures testées.
- Continuité d'activité : sauvegardes éprouvées, gestion de crise et plan de reprise.
- Sécurité de la chaîne d'approvisionnement : exiger de vos fournisseurs le niveau que vous vous imposez.
- Hygiène et hygiène numérique: mises à jour, contrôle d'accès, authentification renforcée, chiffrement et formation des équipes.
Pour la partie qui touche à l'intelligence artificielle générative, les recommandations de l'agence nationale de sécurité offrent un socle technique directement transposable. Je le traduis en plan d'action dans mon article sur le socle cyber d'une IA générative selon l'ANSSI.
Étape 4 : déclarer, notifier et engager la direction
Le dernier étage est administratif mais décisif. Vous devez vous enregistrer auprès de l'autorité compétente, être capable de notifier un incident significatif dans des délais courts, et surtout acter que la responsabilité repose sur les organes de direction. Sous NIS2, un dirigeant qui néglige la cybersécurité peut voir sa responsabilité personnelle engagée. La conformité cesse d'être un sujet purement technique pour devenir un sujet de gouvernance.
Le résultat : un socle défendable, pas une usine à gaz
En déroulant ces quatre étapes, vous obtenez un dossier clair : votre statut justifié, la carte de vos systèmes et de leurs risques, le socle de mesures déployé et la preuve que votre direction a pris le sujet en main. Vous passez d'une inquiétude diffuse à une trajectoire lisible, où chaque euro investi répond à un risque identifié. Vos systèmes d'IA qui pilotent le réseau relèvent souvent, en parallèle, du haut risque au sens du règlement sur l'IA : les deux cadres se recouvrent largement, et je l'explique dans mon article sur les infrastructures critiques et l'IA à haut risque.
Questions fréquentes
Comment savoir avec certitude si je suis entité essentielle ?
En croisant deux critères : votre appartenance au secteur de l'énergie, qui figure dans la liste hautement critique, et votre taille. Au-delà des seuils d'une grande entreprise, vous basculez en entité essentielle. En dessous, vous êtes le plus souvent entité importante, avec les mêmes mesures de sécurité mais un contrôle moins systématique.
Suis-je concerné si je sous-traite l'exploitation de mes installations ?
Oui. La responsabilité de la conformité reste sur l'organisation désignée, même si l'exploitation est confiée à un tiers. Vous devez au contraire exiger de ce prestataire qu'il applique le niveau de sécurité que NIS2 vous impose, au titre de la chaîne d'approvisionnement.
NIS2 et le règlement sur l'IA, faut-il traiter les deux séparément ?
Non, et c'est même une chance. La cartographie des systèmes, l'analyse des risques et la gouvernance servent les deux cadres à la fois. Un système d'IA qui pilote une infrastructure critique cumule souvent les obligations NIS2 et celles du haut risque : les traiter en un seul chantier évite de payer deux fois.
Par où commencer si je n'ai encore rien fait ?
Par les étapes 1 et 2 : qualifier votre statut et cartographier vos systèmes. En une à deux semaines, vous savez exactement où vous en êtes et quelles mesures prioriser. C'est précisément le point de départ d'un audit.
C'est l'objet de mon audit Sécurité & Conformité IA appliqué aux infrastructures critiques : cartographier vos systèmes, situer votre exposition et vous rendre une feuille de route priorisée. Un simple premier échange suffit pour savoir par où commencer.
Cet article a une visée pédagogique et ne constitue pas un conseil juridique. Chaque situation mérite une analyse au cas par cas.
Whondy Drouode · Consultant IAOù en êtes-vous, vous ?
Parlons 30 minutes de votre exposition réelle à l'IA : Shadow AI, sécurité de vos modèles, RGPD et EU AI Act. Sans engagement.
Prendre contact →