voight.fr / repères cyber
ISO 27001 & NIS2

Je suis certifié ISO 27001. Suis-je conforme à NIS2 ?

C'est la question que se posent la plupart des entreprises déjà certifiées. La réponse tient en une phrase, mais la nuance compte.

Réponse courte : en grande partie, mais pas totalement.

ISO 27001 fournit un socle très utile, mais son périmètre et sa logique ne se confondent pas avec NIS2. La certification ne suffira donc pas, à elle seule, à démontrer que toutes les attentes réglementaires applicables sont couvertes.

Le recouvrement

Ce que votre certification couvre déjà

Le ReCyF v2.5, publié par l'ANSSI le 17 mars 2026 comme document de travail, permet de rapprocher les objectifs NIS2 des référentiels existants. La lecture ci-dessous reste volontairement indicative : utilisez le comparateur officiel pour une analyse objectif par objectif.

Largement couvert

Le socle de sécurité

  • Gouvernance et responsabilités
  • Gestion des identités et des accès
  • Détection et réaction aux incidents
  • Continuité et reprise d'activité
  • Maîtrise des fournisseurs
Partiellement

À adapter au cadre NIS2

  • Exercices, tests et entraînements
  • Analyse de risque formalisée
  • Durcissement des configurations
  • Supervision active de la sécurité
Hors ISO

Spécifique à NIS2

  • Enregistrement auprès de l'ANSSI
  • Notification d'incident sous 24 h
  • Opposabilité juridique française
  • Objectifs avancés des entités essentielles
Point par point

ISO 27001 et NIS2 ne sont pas la même chose

Deux logiques différentes qui se renforcent. L'une est une norme que vous choisissez, l'autre une obligation qui s'impose à vous.

 
ISO 27001:2022
NIS2 / ReCyF
Nature
Norme internationale, volontaire
Directive européenne en cours de transposition en France
Certifiable
Oui, par un organisme accrédité
Non ; supervision par l'autorité compétente selon les textes applicables
Portée
Le périmètre que vous définissez
Toute l'entité, fixée par la loi
Sanction
Perte de la certification
Sanctions et responsabilités définies par le cadre applicable
Autorité
Organisme de certification
ANSSI
Sert de
Preuve contractuelle, gage de confiance
Conformité légale exigée
Le delta

Les quatre choses que l'ISO ne vous donne pas

L'enregistrement ANSSI

La directive prévoit l'identification des entités auprès de l'autorité compétente. Les modalités françaises dépendent des textes de transposition.

La notification sous 24 h

NIS2 impose une procédure de déclaration d'incident dans un délai strict, avec un format et un destinataire précis.

L'opposabilité légale

ISO 27001 atteste une démarche sur un périmètre certifié. NIS2 organise des obligations légales et un régime de supervision distincts.

Les objectifs avancés

Les entités essentielles doivent couvrir cinq objectifs supplémentaires qui vont au-delà du socle ISO habituel.

La bonne nouvelle

Votre certification est une avance, pas un point de départ à zéro

Le comparateur officiel de MonEspaceNIS2 permet de rapprocher ReCyF et ISO 27001. Votre certification évite donc de repartir de zéro, mais l'écart dépend du périmètre certifié, de vos preuves et de votre niveau de maturité. Il faut le mesurer avant d'annoncer un délai ou un budget.

Faire évaluer mon écart