NIS 2 : les étapes pour se conformer aux nouvelles exigences de sécurité physique

NIS 2 : les étapes pour se conformer aux nouvelles exigences de sécurité physique La directive NIS 2 impose des mesures de contrôle des accès aux sites et locaux des organisations qu'elle vise, combinant solutions technologiques et politiques de sécurité appropriées.

Si la directive NIS 2 est principalement connue pour les obligations de cybersécurité qu'elle impose aux entités essentielles et importantes, elle comporte également un volet méconnu : les exigences de sécurité physique. Celles-ci devront être respectées par plus de 15 000 petites et moyennes entreprises (PME) ainsi que leurs fournisseurs, estime Mickaël Wajnglas, secrétaire général chez Spac Alliance, un club qui fédère les acteurs de la sécurité physique et cyber. "Ces obligations de sécurité vont se retrouver dans les contrats avec les fournisseurs. La directive NIS 2 exige en effet d'évaluer le niveau de sécurité des fournisseurs. Et, plus largement, c'est le marché qui va exiger des entreprises le respect d'obligations de sécurité physique".

Problème : les entreprises ignorent souvent ce que recouvrent ces obligations de sécurité physique, voire l'existence de celles-ci. "Des entreprises qui veulent se conformer dès maintenant à la directive me demandent régulièrement ce qu'elles doivent faire du point de vue de leur sécurité physique", ajoute Mickaël Wajnglas. Et pour cause, la directive est vague en la matière. Elle indique seulement qu'il est obligatoire de protéger "l'environnement physique" des réseaux et systèmes d'information "contre les incidents". Pourtant, des recommandations plus détaillées existent déjà pour respecter cette exigence dès maintenant, sans attendre la transposition législative de la directive qui se fait toujours attendre. Voici les étapes à suivre pour y parvenir.

Prendre connaissance des obligations de sécurité physique

Publié en mars 2026 par l'Agence nationale de la sécurité des systèmes d'information (Anssi), le référentiel cyber France (ReCyF) fournit un guide de bonnes pratiques à destination des organisations pour les aider à se conformer à la directive NIS 2. Il ne s'agit actuellement que d'une version de travail. La publication de la version définitive interviendra après la transposition de la directive. Parmi les vingt objectifs de cybersécurité que comporte le ReCyF, c'est le sixième qui traite des obligations de sécurité physique.

Cet objectif indique quatre "moyens acceptables de conformité" pour "s’assurer que seules les personnes autorisées ont accès aux locaux" de l'organisation :

  1. "L’entité met en place des mesures de sécurité permettant de limiter l’accès de personnes non autorisées à ses locaux, ses salles serveurs et ses locaux techniques."
  2. "L’entité s’assure de la protection physique des locaux, salles serveurs et locaux techniques. Cette protection physique permet de prévenir, de surveiller et de réagir aux accès non autorisés à ces locaux."
  3. "L’entité s’assure que les droits d'accès physique sont attribués au regard du besoin strictement nécessaire à l’exécution des missions des personnes."
  4. "L'entité s'assure que les personnes externes accédant aux locaux techniques et salles serveurs de l’entité sont accompagnées ou dûment autorisées."

Même si certains de ces moyens ne sont réservés qu'aux entités essentielles, Mickaël Wajnglas conseille aussi aux entités importantes et leurs fournisseurs de tous les respecter. "Le ReCyF explique que le deuxième et le troisième moyen ne sont pas obligatoires pour les entités importantes. Mais une entité importante fait sûrement partie d'une chaîne d'approvisionnement d'une entité essentielle, donc il faut qu'elle mette en œuvre tous ces moyens. Tout le monde est concerné".

Elaborer une analyse des risques

Pour mettre en œuvre correctement ces moyens de conformité, l'organisation doit élaborer une analyse des risques. "C'est un prérequis obligatoire", insiste Dominique Gueguen, ingénieur cybersécurité chez Axis Communications, une entreprise spécialisée dans les technologies de surveillance. "En effet, les mesures de sécurité physique à mettre en œuvre seront adaptées en fonction de cette cartographie", ajoute Mickaël Wajnglas. Cette cartographie des risques doit référencer tous les éléments permettant de déterminer les contrôles à mettre en œuvre, dont :

  1. Les sites à protéger et à contrôler en prenant en compte leurs particularités : adresse, fonction et nature du site, risques naturels pouvant l'affecter, nombre de personnes qui le fréquentent, etc.
  2. Les valeurs métier et biens supports à protéger sur les sites. Les valeurs métiers sont les informations, activités, services dont la compromission porterait atteinte aux missions de l'organisation. Cela peut être le service de prise en charge des patients d'un hôpital. Quant aux biens supports, il s'agit des ressources permettant aux valeurs métiers de fonctionner, comme un serveur ou un centre de données. Un niveau de protection doit être associé à ces valeurs métiers et biens supports présents dans les sites, en fonction de leur criticité.
  3. Les zones à sécuriser dans les sites identifiés. Il s'agit d'espaces tels qu'une salle de bureau, salle d'accueil ou salle de serveurs. Leur niveau de criticité dépend des biens qu'elles hébergent. Plus ceux-ci sont critiques, plus le niveau de protection doit être élevé.

Adapter les dispositifs technologiques

Une fois le niveau de criticité de chaque site, zone, et valeur métier établi, une sécurité physique conforme au ReCyF peut être mise en œuvre. Pour cela, Mickaël Wajnglas conseille de se référer au guide de l'Anssi dédié aux systèmes de contrôle d'accès physique et de vidéoprotection. Celui-ci indique dans les détails les dispositifs technologiques les plus appropriés à adopter, comme les badges d'accès, la vidéoprotection, les interphones, etc. Chacun de ces dispositifs doit posséder certaines particularités de protection, dont le degré varie en fonction de la zone à sécuriser.

Les badges d'accès doivent être uniques, non clonables et ne doivent pas contenir d'autres informations sensibles autres que celle de l'identifiant. Ils doivent aussi bénéficier d'une authentification cryptographique. Les lecteurs de badges doivent posséder une distance de lecture de cinq cm maximum, ne doivent pas stocker les droits d'accès, doivent être équipés de détection d'arrachage, etc. Pour les zones hautement critiques, ils doivent posséder un clavier afin d'assurer une authentification multifacteur grâce à un code d'accès, etc.

Quant à la vidéoprotection, les caméras doivent être protégées physiquement. En zone critique, elles doivent être dans le champ de vision d'au moins une autre caméra, selon le pricnipe de surveillance croisée. Le centre de gestion vidéo doit être installé dans un local sécurisé et non mutualisé avec le système d'information bureautique, etc. "Je conseille de suivre à la lettre les recommandations de ce guide qui entre vraiment dans les détails", insiste Mickaël Wajnglas.

Modifier la politique de sécurité

Les dispositifs de sécurité ne suffisent pas. Le ReCyF oblige aussi à prendre des "mesures" pour, par exemple, attribuer des "droits d'accès physiques" appropriés. Elles doivent être définies dans une politique de sécurité, généralement par le responsable de la sûreté, indique Dominique Gueguen. Cette politique doit notamment prévoir des durées de validité des badges adaptées selon que leur détenteur est un collaborateur ou un prestataire. Les droits d'accès doivent aussi être différenciés en fonction du niveau hiérarchique. "Les règles des badges peuvent aussi porter sur la couleur de leur collier. Si le collier est rouge, cela indique que son détenteur est un simple visiteur et qu'il doit obligatoirement être accompagné dans ses déplacements. S'il est vert, cela peut indiquer qu'il s'agit d'un collaborateur libre de ses déplacements", ajoute Dominique Gueguen.