CONFORMITÉ · NIS2

MDR NIS2 : SOC managés pour entités essentielles et importantes

12 fournisseurs · 6 adéquations fortement documentées · 5 articles · 8 critères MDR

La directive (UE) 2022/2555, dite NIS2, devait être transposée par les États membres au plus tard le 17 octobre 2024. Au 1er septembre 2026, l'ANSSI présente encore les entités françaises comme de « futures » entités essentielles ou importantes et renvoie au projet de loi Résilience. Le Référentiel Cyber France (ReCyF), publié comme document de travail, est annoncé comme non obligatoire à ce stade. Cette page décrit donc une préparation aux exigences européennes ; elle ne prétend pas qu'une loi française de transposition est déjà entrée en vigueur.

Au niveau de la directive, les articles 20, 21 et 23 portent notamment sur la gouvernance, la gestion proportionnée des risques et la notification des incidents significatifs. L'article 23 prévoit une alerte précoce dans les 24 heures après la prise de connaissance, une notification dans les 72 heures puis, en principe, un rapport final dans le mois. Les modalités, l'autorité compétente, le périmètre précis et les sanctions applicables en France dépendront du texte national définitif.

NIS2 n'impose pas, à elle seule, l'achat d'un MDR, un SOC 24/7 ou une qualification ANSSI déterminée. Un service MDR peut néanmoins contribuer à la détection, à la conservation des éléments factuels, à la continuité et à la préparation des notifications. Il faut traduire chaque besoin dans le contrat : horaires de couverture, actions autorisées, délais, sous-traitants, accès aux journaux, réversibilité et coopération en cas d'incident.

Les fournisseurs ci-dessous sont rapprochés du besoin à partir de preuves publiques datées. Ce niveau d'adéquation documenté n'est ni une certification « conforme NIS2 », ni une décision d'assujettissement, ni un avis juridique.

01 — PÉRIMÈTRE

Qui est concerné ?

Les annexes I et II de la directive couvrent des secteurs hautement critiques et d'autres secteurs critiques. La règle de taille moyenne comporte des exceptions, et certaines catégories relèvent de critères particuliers. Tant que la transposition française n'est pas achevée, une organisation doit utiliser les informations de l'ANSSI et MonEspaceNIS2 pour préparer son analyse, sans déduire son statut définitif d'une simple liste sectorielle.

02 — TEXTE LÉGAL

Articles & exigences clés

Directive (UE) 2022/2555, article 21(1) et (2)

Mesures proportionnées de gestion des risques

L'article 21 énumère des domaines allant de l'analyse des risques à la gestion des incidents, la continuité, la chaîne d'approvisionnement, la sécurité des acquisitions et développements, l'évaluation de l'efficacité, l'hygiène, la cryptographie, les ressources humaines et l'authentification. Le niveau attendu doit rester proportionné au risque.

Directive (UE) 2022/2555, article 23

Séquence européenne de notification d'un incident significatif

Alerte précoce sous 24 heures, notification sous 72 heures et rapport final dans le mois, sous réserve des cas et précisions prévus par l'article. Le MDR peut fournir chronologie, indicateurs, périmètre et mesures prises ; l'entité conserve sa responsabilité réglementaire.

Directive (UE) 2022/2555, article 20

Gouvernance et suivi par les organes de direction

Les organes de direction approuvent et supervisent les mesures de gestion des risques. Un reporting MDR peut alimenter ce suivi, mais il ne remplace ni la gouvernance de l'entité ni la formation prévue par le texte.

Directive (UE) 2022/2555, article 21(2)(d)

Sécurité de la chaîne d'approvisionnement

L'analyse doit couvrir les relations avec les fournisseurs directs et la qualité de leurs pratiques. Pour un MDR : entité contractante, sous-traitants, lieux d'accès, outils SaaS, conservation des données et plan de réversibilité.

ANSSI, page NIS2 et ReCyF, vérifiées le 01/09/2026

Statut français à ne pas anticiper comme droit en vigueur

L'ANSSI renvoie au projet de loi Résilience et qualifie encore ReCyF de document de travail non obligatoire. Les futures règles françaises devront être relues après promulgation et publication des textes d'application.

03 — IMPLICATIONS MDR

Critères MDR qui découlent du référentiel

  1. 01Décrire les horaires réellement couverts et la continuité du service, sans assimiler automatiquement « SOC 24/7 » à une obligation NIS2
  2. 02Horodater la détection, la qualification, les décisions et les actions afin d'alimenter une éventuelle notification réglementaire
  3. 03Définir l'autorité de réponse par type d'actif : alerter, guider, isoler ou contenir, avec procédure d'urgence
  4. 04Conserver et restituer les journaux, indicateurs et comptes rendus nécessaires à l'analyse d'incident
  5. 05Nommer l'entité contractante, les sous-traitants, les pays d'accès et les outils tiers utilisés pour la prestation
  6. 06Prévoir des clauses d'audit, de coopération, de réversibilité et de notification des changements de sous-traitance
  7. 07Produire un reporting exploitable par la direction et par les équipes techniques, sans présenter le prestataire comme porteur de la conformité du client
  8. 08Vérifier toute qualification ANSSI sur le catalogue officiel, pour l'entité, le service, le périmètre et les dates exacts ; NIS2 ne crée pas une obligation générale de qualification PDIS pour tous les assujettis

04 — SÉLECTION (12)

Niveaux d’adéquation documentés

Ces niveaux éditoriaux comparent les preuves publiques disponibles. Ils ne valent ni certification, ni éligibilité juridique, ni garantie que l’entité, le service et les dates correspondront au contrat proposé.

Adéquation fortement documentée· 6

01

Advens

Souverain FR· Lille

Le catalogue ANSSI du 1er septembre 2026 liste Advens en PASSI, PDIS et PRIS. La PRIS affichée arrive à échéance le 27 septembre 2026 : son renouvellement doit être vérifié au moment de la consultation. Ces qualifications documentent des prestations précises, pas la conformité NIS2 d'un client.

Force spécifique → Plateforme mySOC orchestre stacks souveraines (HarfangLab, Gatewatcher) et non-souveraines selon le choix client — BYO préservé.

02

Orange Cyberdefense

Souverain FR· Nanterre

Le catalogue ANSSI courant liste Orange Cyberdefense en PACS, PASSI, PDIS et PRIS, avec des dates propres à chaque service. Ce cumul constitue une preuve documentaire utile pour une organisation régulée ; le périmètre opérationnel proposé et les lieux d'accès restent à contractualiser.

Force spécifique → World Watch CERT mondial + intégration récente Qevlar AI (oct 2025) pour auto-triage — utile pour absorber le volume d'alertes d'une grande EE.

03

Thales

Souverain FR· Meudon

Thales Cyber Solutions est listée en PASSI, PDIS et PRIS. Le service « Cloud de confiance S3NS » qualifié SecNumCloud est porté par Thales Cloud Sécurisé : cette qualification cloud ne s'étend pas automatiquement au MDR ni aux autres services du groupe.

Force spécifique → Partenariat stratégique Sekoia.io (oct 2025) et HarfangLab Elite Partner — capable d'opérer une stack 100 % souveraine si l'EE le demande.

04

Sopra Steria

Souverain FR· Annecy

Sopra Steria Infrastructures and Security Services est listée en PASSI, PDIS et PRIS dans le catalogue courant. Le contrat doit reprendre l'entité juridique, les prestations et les dates de qualification correspondant au périmètre acheté.

Force spécifique → CERT mobilisable >100 ETP + intégration Qevlar AI (sept 2025) pour auto-triage.

05

Intrinsec

Souverain FR· Courbevoie

Intrinsec Sécurité est listée en PRIS jusqu'au 29 juillet 2028 dans le catalogue courant. Aucune PASSI, PDIS ou PACS n'est attribuée ici par rapprochement de marque : les autres capacités doivent être documentées séparément.

Force spécifique → Adossement Neurones (coté Euronext) + filiation Cloud Temple (SecNumCloud) — chaîne d'approvisionnement souveraine documentée.

06

Airbus Protect

Souverain FR· Blagnac

Airbus Protect est listée en PACS, PASSI et PDIS dans le catalogue courant. La couverture OT/ICS et les implantations opérationnelles restent des éléments de service à vérifier dans la proposition reçue.

Force spécifique → Stack propriétaire (Prophecy SOAR, Orion Malware, Keelback Net sonde NDR APT) + Tactical SOC déployable — capable de servir des EE défense ou critiques sans dépendance plateforme tierce.

Adéquation documentée· 6

01

Formind

Souverain FR· Issy-les-Moulineaux

Formind est listée en PACS et PASSI, cette dernière couvrant les cinq activités et les besoins de sécurité nationale. Aucune PRIS active n'est déduite d'une communication de candidature ou d'un statut « en cours » absent du catalogue des services qualifiés.

Force spécifique → Capacité à intégrer la stack EDR/SIEM existante (Sentinel, Splunk, HarfangLab, CrowdStrike, SentinelOne) — utile quand l'EE refuse un re-platforming.

02

Sysdream

Souverain FR· Levallois-Perret

Sysdream est listée en PASSI jusqu'au 8 décembre 2026. Une qualification détenue par une autre société du groupe ne doit pas être attribuée automatiquement à Sysdream : l'entité qui délivre chaque prestation doit être nommée dans le contrat.

Force spécifique → Posture co-construite assumée (refus du clé-en-main) — pertinent pour les EE qui veulent conserver l'autorité de décision sous NIS2.

03

Almond

Souverain FR· Sèvres

Almond est listée en PACS et PASSI dans le catalogue courant. Les autres qualifications éventuellement détenues par une entité historique ou liée doivent être vérifiées sur leur entité juridique exacte avant d'être reprises dans un dossier d'achat.

Force spécifique → Resilience Operation Center unifié (SOC/CTI/VOC/CERT/ITO) — chaîne IR documentée bout-en-bout.

04

Devensys Cybersecurity

Souverain FR· Montpellier

SOC 100 % employés FR sur 5 sites (Montpellier, Lyon, Suresnes, Martinique, Nouméa) avec rotation mondiale naturel. SLA GTI <30 min publié avec pénalités contractuelles — preuve directement utilisable côté art. 21.2.b. CANUT Lot 1 attribué déc 2025 (marché public 80-100 M€) = validation par acheteur public majeur.

Force spécifique → Maison-mère Adista (Inherent) = 16 DC France + HDS v2 + ISO 27001 + équipes habilitées Secret Défense — chaîne d'approvisionnement souveraine vérifiable.

05

Serma Safety & Security

Souverain FR· Pessac

Serma Safety & Security est listée en PASSI Élevé pour les besoins de sécurité nationale et en PRIS Substantiel. Cela documente l'audit et certaines activités de réponse ; la prestation MDR et son périmètre OT doivent être décrits contractuellement.

Force spécifique → Couverture OT/IoT native héritée du groupe SERMA — atout pour les EE des secteurs énergie, eau, fabrication.

06

NEVERHACK

Souverain FR· Paris

Aucune qualification ANSSI courante n'est attribuée à NEVERHACK dans cette page sur la seule base d'un ancien annuaire. Son niveau d'adéquation repose donc sur les preuves opérationnelles de service publiées, à confirmer dans le devis.

Force spécifique → Plateforme multi-SOC FR/IT/ES/EE/CA — couverture pratique pour une EE européenne multi-pays.

05 — POINTS DE VIGILANCE

Limites et vérifications nécessaires

Aucun fournisseur ne peut être déclaré « certifié NIS2 » par cette sélection. Une absence de la liste signifie seulement que les preuves publiques disponibles n'ont pas permis de documenter suffisamment l'adéquation au besoin retenu. Un acteur français ou international peut rester recevable si l'analyse de risque, la chaîne de sous-traitance, les transferts, les SLA et les responsabilités sont acceptés par l'organisation et ses conseils.

06 — RFP

Questions à poser au fournisseur

  • ☐Disposez-vous d'une qualification ANSSI (PASSI, PDIS, PRIS) ? Numéro de décision, date d'échéance, périmètre exact ?
  • ☐Votre SOC est-il opéré exclusivement en France, ou en rotation mondiale ? Listez les sites et les nationalités d'analystes susceptibles de traiter notre dossier
  • ☐Quel est votre workflow de notification ANSSI sous 24h ? Documenté ? Avez-vous déjà notifié pour un client ?
  • ☐Quels SLA contractuels (pas métriques observées) garantissez-vous pour le MTTA et la prise en charge d'un incident critique ? Pénalités ?
  • ☐Acceptez-vous une clause d'audit annuel par notre équipe (ou un tiers mandaté) sur votre SOC, vos procédures et vos journaux ?
  • ☐Pouvez-vous opérer en BYO sur notre stack actuelle, ou imposez-vous une plateforme ? Quel est le plan de réversibilité (durée, format d'export, rétention) ?
  • ☐Quel reporting produisez-vous au niveau COMEX (article 20) ? Fréquence, indicateurs, exemple de livrable ?
  • ☐Avez-vous une politique formelle de sous-traitance ? Qui peut accéder à nos données, depuis quel pays ?

07 — À RETENIR

Conclusion

Au 1er septembre 2026, la priorité est de préparer un dossier réutilisable lorsque la transposition française sera achevée : cartographie, scénarios d'incident, rôles, chronologie de notification, sous-traitants, preuves et réversibilité. Les qualifications ANSSI peuvent réduire l'incertitude sur une prestation précise, mais elles ne remplacent pas l'analyse de risque et ne valent pas conformité NIS2 globale. Vérifiez le texte français et le catalogue ANSSI à la date de signature.

08 — SOURCES

Sources officielles et dates de contrôle