CydentiCydenti
Glossaire NHI

Qu'est-ce que la directive NIS2 ?

NIS2 (directive révisée sur la sécurité des réseaux et de l'information, UE 2022/2555) est une directive européenne qui impose des obligations de gestion des risques cyber et de notification d'incidents aux opérateurs de services essentiels et importants — énergie, transport, santé, infrastructures numériques, administration publique, entre autres. Elle élargit considérablement le périmètre de la directive NIS de 2016, en couvrant davantage de secteurs et d'organisations, impose une responsabilité de la cybersécurité au niveau des dirigeants, et exige une notification des incidents dans des délais stricts (généralement 24 heures pour l'alerte initiale). Chaque État membre transpose NIS2 en droit national ; en France, l'ANSSI la met en œuvre notamment via le référentiel ReCyF. L'entrée en application de NIS2 en France débute le 1er octobre 2026, avec l'Objectif 13 de ReCyF consacré spécifiquement aux comptes de service et aux identifiants machine.

Pourquoi c'est important

NIS2 étend explicitement la responsabilité cybersécurité à la couche machine, au-delà des seuls utilisateurs humains. L'Objectif 13 du référentiel ReCyF de l'ANSSI — pilier de la mise en œuvre française de NIS2 — cible spécifiquement les comptes de service et les identifiants machine, exigeant des organisations qu'elles inventorient, surveillent et maîtrisent leurs identités non humaines (NHI) au même titre que les accès humains. C'est là que se concentre réellement l'exposition : une entreprise de 100 collaborateurs exploite typiquement plus de 2 000 identités non humaines, qui peuvent surpasser les effectifs humains dans un ratio de 45 pour 1, et les recherches OWASP NHI Top 10 (2025) montrent que 80 % des compromissions d'identité impliquent une identité non humaine. Quand un régulateur demande « pouvez-vous démontrer votre maîtrise des comptes de service et des clés API ? », la plupart des organisations ne peuvent pas répondre — car ces identifiants sont généralement créés au fil de l'eau par les développeurs, jamais inventoriés centralement, et rarement rotés. Avec une application dès le 1er octobre 2026, les organisations concernées ont une échéance ferme pour combler un angle mort qui existe, sans être traité, depuis des années.

Comment Cydenti vous aide

Cydenti fournit l'inventaire et les preuves que NIS2 — et l'Objectif 13 de ReCyF en particulier — attend des organisations : une cartographie continuellement à jour de chaque compte de service, clé API, token OAuth et identité machine, avec son propriétaire, ce qu'il peut atteindre, et s'il a été roté ou revu récemment. Plutôt que de reconstruire cette vue manuellement avant un audit, les équipes disposent d'une vue permanente et exportable, prête à être présentée à un régulateur ou un auditeur. L'exigence NIS2 sur les identités machine passe ainsi d'une course contre la montre à un contrôle maintenu et documenté.

Explorer →

Questions fréquentes

NIS2 s'applique-t-elle aux comptes de service et aux clés API ?

Oui, de manière indirecte mais explicite en France. Le référentiel ReCyF de l'ANSSI, qui opérationnalise la conformité NIS2 pour les organisations françaises, inclut l'Objectif 13, exigeant spécifiquement une visibilité et une maîtrise des comptes de service et identifiants machine — pas seulement des comptes utilisateurs humains. La gouvernance des identités machine fait donc partie intégrante d'un audit NIS2.

Quand débute l'application de NIS2 ?

L'application de NIS2 en France débute le 1er octobre 2026, dans le cadre du référentiel ReCyF de l'ANSSI. Les entités essentielles et importantes ont intérêt à profiter du délai restant pour inventorier leurs identités non humaines et démontrer leur maîtrise des comptes de service, puisque l'Objectif 13 de ReCyF traite ce point directement.

Prêt à sécuriser votre avenir ?

Découvrez les identités machines que vous ignoriez posséder — en 27 minutes, gratuitement.

L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.

Sans engagement · Données hébergées en France · Réponse sous 24h

Qu'est-ce que la directive NIS2 ? | Cydenti