NIS2 et RGPD : deux textes, une strategie de conformité
La directive NIS2 et le RGPD coexistent et s'appliquent souvent simultanement. Comprendre leur articulation est essentiel pour batir une strategie de conformité coherente et éviter les doublons.
Deux textes complémentaires, pas concurrents
| Critère | RGPD | NIS2 |
|---|---|---|
| Objet | Protection des donnees personnelles | Sécurité des réseaux et systèmes d'information |
| Approche | Centree sur la donnee | Centree sur le système |
| Référence | Reglement UE 2016/679 | Directive UE 2022/2555 |
| Sanctions max | 20M ou 4% du CA | 10M ou 2% du CA |
| Autorite France | CNIL | ANSSI |
| Notification incident | 72h (article 33) | 24h/72h/1 mois (article 23) |
| Applicable depuis | Mai 2018 | Transposition en cours (2026) |
Quand les deux s'appliquent simultanement
La majorite des incidents cyber declenchent les deux regimes. Exemples :
- Un ransomware sur un hopital : NIS2 (entité essentielle santé) + RGPD (donnees patients)
- Une fuite de donnees clients : RGPD (donnees personnelles) + NIS2 si l'entité est concernee
- Une attaque supply chain : NIS2 (article 21.2.d) + RGPD si des sous-traitants traitent des donnees
Vers un guichet unique de notification ?
L'avis conjoint CEPD 4/2026 du 18 mars 2026 recommande un point d'entree unique pour harmoniser les notifications entre l'article 33 du RGPD, l'article 23 de NIS2 et le reglement DORA. En pratique, une notification unique declencherait le circuit vers l'autorite competente (CNIL et/ou ANSSI).
Le rôle du DPO dans la conformité NIS2
Le Data Protection Officer est un candidat naturel pour piloter la conformité NIS2 :
- Connaissance des analyses d'impact (DPIA transferable vers l'analyse de risques NIS2)
- Lien etabli avec la direction et les équipes techniques
- Expérience de la conformité reglementaire europeenne
- Independance et capacité d'alerte
Mutualiser les efforts
- Registres : ajoutez une dimension NIS2 à votre registre RGPD existant
- Analyses d'impact : DPIA et analyse de risques NIS2 peuvent être conduites conjointement
- Gouvernance : votre comite RGPD peut devenir comite RGPD/NIS2
- Formation : intégréz un module NIS2 dans vos formations RGPD
- Référentiel : ISO 27001 couvre les deux périmètre
Voir aussi le glossaire NIS2, les obligations de l'article 21 et la procédure de notification.
Sources
- Directive (UE) 2022/2555, article 23
- RGPD, article 33
- Avis conjoint CEPD 4/2026, 18 mars 2026