Se rendre au contenu

RGPD et NIS2

Deux cadres complémentaires pour mieux protéger les données
12 août 2026 par
Brouwet Kevin

Lorsqu’on parle de protection des données, le premier réflexe est souvent de penser au RGPD. C’est normal : ce règlement encadre la manière dont les organisations collectent, traitent et protègent les données personnelles. Il impose notamment que ces données soient traitées de façon à garantir un niveau de sécurité approprié, incluant la confidentialité, l’intégrité et la protection contre les accès non autorisés ou les usages abusifs. Source

Mais aujourd’hui, la question ne peut plus être abordée uniquement sous l’angle de la vie privée. Avec NIS2, la cybersécurité prend une dimension plus large : elle concerne aussi la résilience de l’organisation, la continuité des activités, la gestion des risques et la capacité à faire face à un incident majeur. NIS2 vise à renforcer le niveau global de cybersécurité au sein de l’Union européenne en imposant des mesures de gestion des risques et des obligations de signalement à de nombreuses entités. Source

Autrement dit, être conforme au RGPD ne signifie pas automatiquement être prêt pour NIS2. Le RGPD se concentre sur la protection des données personnelles. NIS2, lui, s’intéresse plus largement à la sécurité des réseaux et systèmes d’information, à la prévention des incidents, à leur détection, à la réponse, à la reprise et à l’atténuation de leurs impacts. La directive rappelle aussi explicitement que la sécurité doit couvrir les données stockées, transmises et traitées. Source

Cette distinction est importante, car une organisation peut très bien avoir mis en place certaines obligations liées au RGPD tout en restant insuffisamment préparée sur le plan opérationnel. En pratique, protéger la confidentialité des données ne consiste pas uniquement à encadrer leur usage sur le plan juridique. Il faut aussi s’assurer que les systèmes qui les hébergent sont résistants, que les accès sont maîtrisés, que les sauvegardes sont fiables, que les équipes savent réagir et que l’activité peut continuer malgré un incident. Source Source

NIS2 pousse justement les organisations à adopter une véritable culture de gestion des risques. La directive insiste sur une approche fondée sur l’évaluation des risques et sur la mise en place de mesures adaptées à la réalité de l’organisation. Elle ne demande pas de tout protéger de la même manière, mais de comprendre ce qui est critique, ce qui est exposé, et ce qui doit être prioritairement sécurisé. Source

Autre évolution importante : la cybersécurité n’est plus perçue comme un sujet purement technique. NIS2 renforce la responsabilité des organes de direction en matière de gouvernance cyber. Cela signifie que les questions liées à la confidentialité, à l’intégrité des données et à la continuité des opérations ne peuvent plus être laissées uniquement aux équipes IT. Elles doivent être comprises, pilotées et suivies au niveau du management. Source

Dans ce contexte, la confidentialité des données doit être envisagée comme un résultat opérationnel, et non comme une simple case de conformité à cocher. Une donnée confidentielle n’est réellement protégée que si l’organisation est capable d’en contrôler l’accès, d’en limiter l’exposition, de détecter une compromission, de réagir rapidement et de restaurer ses systèmes sans désorganiser durablement son activité. Cette logique rejoint à la fois l’esprit du RGPD et celui de NIS2, mais avec des points d’attention différents et complémentaires. Source Source

En pratique, cela suppose de dépasser une vision strictement documentaire de la conformité. Les politiques internes sont nécessaires, mais elles ne suffisent pas. La protection réelle des données repose aussi sur des mesures concrètes : gestion rigoureuse des accès, hygiène cyber de base, sensibilisation des utilisateurs, surveillance, mises à jour, segmentation, sauvegardes, préparation à la gestion de crise et capacité de reprise. NIS2 mentionne d’ailleurs une approche globale prenant en compte aussi bien les systèmes, les données, les facteurs humains que l’environnement physique. Source

La bonne question n’est donc pas seulement : sommes-nous conformes ? La vraie question est plutôt : sommes-nous réellement capables de protéger nos données, d’absorber un incident et de continuer à fonctionner ? C’est là que NIS2 apporte une perspective utile. Il ne remplace pas le RGPD, mais il oblige à regarder plus loin : gouvernance, résilience, continuité, préparation et capacité de réaction. Source Source

Au fond, RGPD et NIS2 poursuivent un objectif commun : renforcer la confiance. Le premier protège les personnes et leurs données personnelles. Le second pousse les organisations à structurer leur cybersécurité comme une fonction essentielle de gouvernance et de continuité. Ensemble, ils rappellent une chose simple : la confidentialité des données ne peut plus être traitée comme un sujet isolé. Elle fait partie d’un enjeu plus large de robustesse, de responsabilité et de fiabilité. Source Source