La directive NIS2 est entrée en vigueur au niveau européen en janvier 2023. Sa transposition française est intervenue en 2025 — et les contrôles sur les entités essentielles du secteur santé débutent en 2026. Pour les ESMS, la question n'est plus de savoir si NIS2 les concerne, mais de comprendre comment, et de commencer à structurer leur réponse. Ce guide fait le point sur ce que NIS2 change concrètement pour les établissements médico-sociaux, sans jargon juridique inutile.
NIS2 et ESMS : ce que la directive change concrètement pour votre établissement
Transposée en France en 2025, NIS2 fait de la cybersécurité une obligation légale pour les ESMS. Entité essentielle ou importante, article 21, notification 24h, responsabilité des dirigeants : voici ce que vous devez savoir.
NIS2 ne demande pas aux ESMS d'être parfaits. Elle demande qu'ils aient une gouvernance cyber réelle, une gestion des risques documentée et une capacité de réponse aux incidents opérationnelle. L'objectif n'est pas de produire des documents — c'est de renforcer concrètement la sécurité des établissements.
Que vous soyez directeur d'EHPAD, RSSI d'un groupement ou DSI d'un ESMS, ce guide vous explique qui est concerné par NIS2, ce que la directive impose concrètement, et comment commencer à structurer votre mise en conformité — même si votre établissement part de zéro.
NIS2 : ce que la directive change pour le secteur médico-social
La directive NIS1 ciblait un périmètre restreint d'opérateurs de services essentiels. NIS2 opère un changement de paradigme : elle élargit massivement le périmètre des entités concernées et renforce les obligations. Dans le secteur de la santé, elle classe désormais les prestataires de soins parmi les "secteurs hautement critiques" de son annexe I. En conséquence, la quasi-totalité des établissements de santé et une partie significative des ESMS sont concernés.
Ce qui disparaît avec NIS2
Avec NIS2, on ne parle plus d'Opérateurs de Services Essentiels (OSE) ni de Systèmes d'Information Essentiels (SIE). Les mesures de sécurité ne sont plus limitées à des périmètres techniques précis — elles s'appliquent à l'ensemble des réseaux et systèmes d'information utilisés par les entités dans le cadre de leurs activités. Par ailleurs, la cybersécurité cesse d'être un sujet purement informatique : NIS2 impose une implication directe des organes de direction.
Le statut de la transposition française (juin 2026)
La France a amorcé la transposition via un projet de loi relatif à la résilience des infrastructures critiques, déposé en octobre 2024 et adopté par le Sénat en mars 2025. À juin 2026, les textes définitifs ne sont pas encore totalement stabilisés — plusieurs décrets d'application restent à publier. Toutefois, les contrôles ANSSI sur les entités essentielles du secteur santé sont déployés dès 2026. Attendre la publication définitive des textes pour commencer à se préparer serait une erreur.
Point d'attention : pour les ESMS associatifs, la question de l'inclusion dans le périmètre NIS2 n'est pas encore totalement tranchée en France. Elle dépendra des décrets d'application à venir. Toutefois, les démarches de préparation engagées aujourd'hui ne seront jamais perdues — elles renforcent concrètement la sécurité de l'établissement, indépendamment du statut réglementaire final.
Votre ESMS est-il concerné par NIS2 ?
NIS2 distingue deux types d'entités dans le secteur de la santé, selon la taille et le type de services. Voici comment se positionner.
Les entités essentielles — obligations renforcées
Critères : plus de 250 employés OU plus de 50 M€ de CA OU bilan annuel supérieur à 43 M€
CHU, grands CH publics, groupements hospitaliers de taille importante. Contrôles proactifs par l'ANSSI. Sanctions : jusqu'à 10 M€ ou 2 % du chiffre d'affaires annuel mondial. Responsabilité personnelle des dirigeants engagée.
Les entités importantes — obligations allégées mais réelles
Critères : entre 50 et 249 employés ET CA entre 10 M€ et 50 M€
Cliniques MCO de taille intermédiaire, structures SSR, EHPAD de taille significative, certains ESMS associatifs. Contrôles réactifs (après incident). Sanctions : jusqu'à 7 M€ ou 1,4 % du CA mondial. Les mêmes 10 mesures de l'article 21 s'appliquent.
Les très petits ESMS — hors périmètre direct mais pas exemptés
Les micro-structures (moins de 50 salariés) peuvent être hors du périmètre direct de NIS2 — sauf si une autorité nationale les désigne individuellement. En revanche, elles restent soumises aux recommandations ANS, au programme CaRE et aux exigences RGPD. Par ailleurs, leurs prestataires IT soumis à NIS2 leur imposeront souvent contractuellement des exigences de sécurité dans la chaîne d'approvisionnement.
Les 10 mesures de l'article 21 : ce que NIS2 impose concrètement
L'article 21 de la directive NIS2 définit 10 mesures de sécurité obligatoires pour toutes les entités concernées — essentielles comme importantes. Ces mesures ne sont pas optionnelles : elles doivent être documentées, mesurables et auditables.
Cartographie des actifs, identification des risques, PSSI formalisée et validée par la direction.
Procédures de détection, de signalement interne et de notification à l'ANSSI sous 24h pour les incidents significatifs.
Plan de continuité documenté, testé et connu des équipes. Gestion des sauvegardes et reprise après sinistre.
Contrôle de la sécurité des fournisseurs et prestataires — logiciels, cloud, hébergement. La conformité s'étend à tout l'écosystème.
Gestion des vulnérabilités, mises à jour, tests de sécurité sur les systèmes et applications.
Audits, revues de sécurité périodiques, indicateurs de performance mesurables.
Hygiène informatique ancrée dans les pratiques quotidiennes. Formation de tous les profils, dirigeants inclus.
Chiffrement des données sensibles en transit et au repos. Politique de gestion des clés cryptographiques.
Gestion des habilitations par rôle, authentification forte (MFA), principe du moindre privilège. Procédures d'arrivée et de départ formalisées.
Sécurisation des échanges, des accès distants, des équipements réseau et de l'ensemble des points d'entrée du SI.
Ce que NIS2 change pour les dirigeants d'ESMS
C'est l'un des changements les plus significatifs apportés par NIS2 : la cybersécurité n'est plus uniquement un sujet pour le service informatique. L'article 20 de la directive impose aux organes de direction d'approuver et de superviser les mesures de sécurité, et prévoit des sanctions personnelles pour les dirigeants d'entités essentielles qui manqueraient à ces obligations.
Formation obligatoire de la direction
Les dirigeants doivent suivre une formation cyber et être en mesure de superviser les mesures de sécurité. NIS2 impose une implication documentée, pas une simple délégation au DSI.
Responsabilité personnelle engagée
Pour les entités essentielles, les dirigeants peuvent être tenus personnellement responsables en cas de manquements graves aux obligations NIS2. C'est une nouveauté majeure par rapport à NIS1.
Notification obligatoire sous 24h
Tout incident significatif doit être notifié à l'ANSSI dans les 24h suivant sa détection. Un rapport complet est attendu sous 72h. Sans processus de détection, cette obligation est impossible à tenir.
Obligations sur la chaîne d'approvisionnement
NIS2 exige un contrôle accru sur la sécurité des fournisseurs et prestataires numériques. Les ESMS devront s'assurer que leurs solutions logicielles sont conformes — y compris leur hébergeur (HDS obligatoire).
NIS2 et programme CaRE : une voie de mise en conformité progressive
La bonne nouvelle : le programme CaRE et les travaux déjà engagés dans le cadre de NIS1 ou du référentiel ANS sont directement valorisés dans la transition vers NIS2. En d'autres termes, un ESMS qui a engagé une démarche CaRE sérieuse est déjà sur le chemin de la conformité NIS2 — et les financements obtenus dans ce cadre contribuent à y parvenir.
La feuille de route recommandée pour les ESMS
- Étape 1 — Vérifier son périmètre : identifier si votre établissement relève du statut d'entité essentielle ou importante, ou s'il est hors champ direct. Se rapprocher de l'ARS ou d'un conseil juridique si le statut est incertain.
- Étape 2 — Réaliser un diagnostic de maturité : l'observatoire OPSSIMS et le référentiel MaturiN-SMS permettent de se positionner et d'identifier les priorités. Ce diagnostic est indispensable avant toute action.
- Étape 3 — Prioriser les mesures de l'article 21 : commencer par les mesures à fort impact et faible coût — gouvernance, gestion des accès, sauvegardes, sensibilisation. Ne pas chercher à tout traiter en même temps.
- Étape 4 — Articuler avec le programme CaRE : mobiliser les financements CaRE pour financer les actions de mise en conformité NIS2. Les deux démarches sont complémentaires et mutuellement valorisées.
- Étape 5 — Mettre en place le processus de notification des incidents : définir qui notifie, comment, dans quels délais et avec quelles informations. Sans ce processus, l'obligation des 24h est impossible à tenir.
✅ Checklist NIS2 ESMS — par où commencer
- →Périmètre NIS2 vérifié : entité essentielle, importante ou hors champ ?
- →Diagnostic de maturité réalisé (OPSSIMS / MaturiN-SMS)
- →Référent cyber nommé et impliqué par la direction
- →PSSI rédigée et validée par la direction générale
- →Processus de gestion et de notification des incidents documenté
- →PCA/PRA documenté, testé et connu des équipes
- →Gestion des habilitations par rôle — procédures arrivée/départ formalisées
- →Hébergeur de données de santé certifié HDS (obligation articulée avec NIS2)
- →Dossier CaRE engagé pour financer la mise en conformité
Comment Isi-APP contribue à la conformité NIS2 de votre ESMS
Isi-APP ne couvre pas l'intégralité des 10 mesures de l'article 21. En revanche, plusieurs de ses modules répondent directement aux exigences NIS2 les plus structurantes pour les ESMS.
Mesure 9 — Gestion des accès et des habilitations
Le module Isi-Identité automatise le provisioning et déprovisioning des comptes à chaque arrivée ou départ. Les habilitations sont attribuées par rôle métier, révisées périodiquement et tracées dans un journal d'audit. En conséquence, votre ESMS dispose d'une gestion des accès conforme au principe du moindre privilège exigé par NIS2 — sans intervention manuelle.
Mesure 2 — Gestion des incidents et traçabilité
Chaque action dans Isi-APP est horodatée et journalisée. En cas d'incident, la reconstitution de la chronologie est immédiate — indispensable pour respecter l'obligation de notification sous 24h. Le module de ticketing permet également de tracer les signalements internes et le traitement des incidents.
Chaîne d'approvisionnement — Hébergement HDS certifié
Isi-APP est hébergé en France par un prestataire certifié HDS. NIS2 articulant explicitement ses exigences avec les obligations HDS et RGPD, ne pas recourir à un hébergeur certifié peut être considéré comme une non-conformité NIS2 à part entière. Avec Isi-APP, cette exigence est couverte nativement.
NIS2 + CaRE + Isi-APP : trois démarches qui se renforcent mutuellement
FAQ : NIS2 et ESMS
QUn EHPAD de 80 résidents est-il concerné par NIS2 ?
Cela dépend de sa taille en nombre d'employés et de son chiffre d'affaires. Un EHPAD de moins de 50 salariés est a priori hors périmètre direct — mais reste soumis aux recommandations ANS et au programme CaRE. En revanche, si l'EHPAD appartient à un groupement de taille significative, c'est la taille du groupement qui détermine le statut NIS2, pas celle de l'établissement individuel.
QNIS2 et RGPD : est-ce qu'on cumule les obligations ?
Oui, les deux réglementations se cumulent — mais elles se renforcent mutuellement. NIS2 intègre explicitement les obligations HDS et RGPD dans ses exigences. En pratique, un ESMS qui est conforme au RGPD et dispose d'un hébergeur HDS a déjà couvert une partie des exigences NIS2. Une démarche de mise en conformité bien structurée répond aux deux simultanément.
QQue risque concrètement un ESMS qui ne se conforme pas à NIS2 ?
Pour une entité importante : jusqu'à 7 M€ ou 1,4 % du CA mondial. Pour une entité essentielle : jusqu'à 10 M€ ou 2 % du CA mondial. En cas de cyberattaque sur un établissement non conforme, la responsabilité des dirigeants peut être engagée personnellement. Au-delà des sanctions, l'impact opérationnel et réputationnel d'une attaque non gérée reste la conséquence la plus concrète.
QPar où commencer si nous n'avons aucune démarche NIS2 engagée ?
Commencez par déterminer votre périmètre, puis réalisez un diagnostic de maturité via OPSSIMS. Nommez un référent cyber impliqué par la direction. Engagez une demande de financement CaRE auprès de votre ARS pour financer les premières actions. L'objectif n'est pas d'être parfait immédiatement — c'est de démontrer une progression structurée et documentée.
Sur le même sujet
Ressources complémentaires — Blog Isi-DSI
Isi-APP est édité par Isi-DSI, société de conseil SI spécialisée dans les établissements de santé et médico-sociaux.
Vous voulez évaluer votre niveau de conformité NIS2 ?
Nos experts font le point avec vous sur votre périmètre, votre maturité et les priorités à mettre en place pour votre ESMS.
Prendre RDV →