NIS2 COLLECTIVITÉS TERRITORIALES

NIS2 Collectivités Territoriales Multi-Sites : Guide Complet (1000+ Agents)

Directive NIS2 : quelles collectivités territoriales sont concernées ? Comment mettre en conformité une communauté de communes multi-sites (plusieurs mairies, 1000 agents, 150 SI) ? Checklist, architecture, timeline et coûts détaillés.

NIS2 : Quelles collectivités territoriales sont concernées ?

La directive NIS2 (Network and Information Security 2), entrée en vigueur le 17 octobre 2024, s'applique aux "entités essentielles" et "entités importantes" qui fournissent des services critiques. Pour les collectivités territoriales, cela concerne principalement :

Collectivités concernées par NIS2

  • CommunautĂ©s de communes/agglomĂ©ration : +1000 agents ou services mutualisĂ©s critiques (eau, Ă©nergie, dĂ©chets)
  • Villes moyennes et grandes : +50 000 habitants, gestion services essentiels (Ă©tat civil, social, urbanisme)
  • DĂ©partements et rĂ©gions : infrastructures numĂ©riques, santĂ© (hĂ´pitaux), Ă©ducation (collèges/lycĂ©es)
  • Syndicats intercommunaux : eau, assainissement, dĂ©chets, Ă©nergie si +250 personnes desservies

Critères d'éligibilité NIS2

Vous êtes concerné si votre collectivité remplit au moins un de ces critères :

  • • Gestion d'un service essentiel (eau, Ă©nergie, dĂ©chets, transport)
  • • +50 agents travaillant sur des systèmes d'information critiques
  • • Budget numĂ©rique annuel > 100K€
  • • Prestataire de services numĂ©riques pour d'autres collectivitĂ©s
  • • HĂ©bergement de donnĂ©es sensibles citoyens (Ă©tat civil, social, santĂ©)

Sanctions NIS2 : En cas de non-conformité, les sanctions peuvent atteindre 10 millions d'euros ou 2% du budget annuel de la collectivité, avec publication de la sanction et responsabilité personnelle des élus.

Cas d'usage : Communauté de communes multi-sites

Communauté d'Agglomération (nom anonymisé)

Communauté d'agglomération regroupant une dizaine de communes, 50 000 habitants, région Nouvelle Aquitaine (sud-ouest)

Caractéristiques :

  • 1200 agents rĂ©partis sur une dizaine de sites (mairies + services mutualisĂ©s)
  • 150 systèmes d'information : Ă©tat civil, finances, RH, techniques (eau, dĂ©chets)
  • Services mutualisĂ©s : DSI, RH, finances, urbanisme, social, petite enfance
  • Budget numĂ©rique : 850K€/an (matĂ©riel, licences, prestataires)
  • Prestataires : DSI externalisĂ©e (15 personnes), hĂ©bergement, maintenance applicative

Services essentiels gérés :

  • Eau potable : 40 000 abonnĂ©s, tĂ©lĂ©relève, facturation
  • Assainissement : 5 stations d'Ă©puration, supervision SCADA
  • DĂ©chets : collecte 25 communes, 3 dĂ©chetteries
  • État civil : 25 mairies connectĂ©es, archivage dĂ©matĂ©rialisĂ©
  • Action sociale : CCAS, donnĂ©es personnelles sensibles

Pourquoi cette collectivité est soumise à NIS2

Cette communauté d'agglomération cumule plusieurs critères d'éligibilité :

  • âś“ Gestion de services essentiels (eau, assainissement) pour +40 000 personnes
  • âś“ Plus de 1000 agents utilisant des SI interconnectĂ©s
  • âś“ HĂ©bergement de donnĂ©es sensibles citoyens (Ă©tat civil, social)
  • âś“ Budget numĂ©rique > 100K€/an

Défis spécifiques des collectivités multi-sites

1. Hétérogénéité des systèmes d'information

Chaque commune a historiquement ses propres applications (état civil, finances, RH). La communauté de communes a ajouté ses propres SI pour les services mutualisés. Résultat : 150 applications différentes, certaines obsolètes, d'autres en SaaS, d'autres hébergées sur site.

Impact NIS2 : Il faut cartographier tous ces SI, identifier les critiques, évaluer leurs risques, et prouver qu'ils sont sécurisés. Sans plateforme GRC, c'est mission impossible.

2. Multiples parties prenantes

NIS2 implique de coordonner : une dizaine de maires, la présidence de la communauté, la DSI externalisée, les directions métiers (eau, déchets, social), les prestataires (hébergeurs, maintenance), et 1200 agents qui doivent être sensibilisés.

Impact NIS2 : La gouvernance est complexe. Qui est responsable en cas d'incident ? Comment organiser les comités de pilotage ? Comment former 1200 personnes ? Réponse : plateforme collaborative + IA.

3. Contraintes budgétaires

Les collectivités ont des budgets limités. Le coût de la mise en conformité NIS2 ne doit pas dépasser 3-5% du budget numérique annuel, soit 25-40K€ pour notre cas d'usage. Impossible d'embaucher un RSSI temps plein (80K€/an) ou de payer un cabinet conseil Big4 (150K€).

Impact NIS2 : Solution : plateforme GRC low-cost (1500€/mois) + consultant freelance RSSI temps partiel (2j/mois, 1200€) + formation agents en ligne = 35K€/an au total.

4. Urgence réglementaire

NIS2 est applicable depuis octobre 2024. Les contrôles ANSSI peuvent commencer dès maintenant. La collectivité doit prouver qu'elle a au minimum lancé le chantier et a un plan d'action crédible sur 12-18 mois.

Impact NIS2 : Pas le temps de partir de zéro. Il faut une solution clé en main avec templates NIS2 pré-configurés, assistant IA pour autonomie, et déploiement express (1 mois).

Checklist NIS2 pour collectivités territoriales (25 points essentiels)

1. Gouvernance et organisation

  • DĂ©signer un rĂ©fĂ©rent cybersĂ©curitĂ© (RSSI ou Ă©quivalent)
  • CrĂ©er un comitĂ© de pilotage cyber (Ă©lus + DSI + mĂ©tiers)
  • DĂ©finir rĂ´les et responsabilitĂ©s (RACI)
  • Valider budget cyber annuel (3-5% budget numĂ©rique)

2. Cartographie des actifs et services essentiels

  • Inventaire des 150 SI (applications, serveurs, rĂ©seaux)
  • Identifier les services essentiels au sens NIS2 (eau, Ă©tat civil, social)
  • Cartographier les dĂ©pendances (SI critiques → services essentiels)
  • Évaluer la criticitĂ© de chaque SI (impact si indisponible)

3. Analyse et gestion des risques

  • Analyse de risques sur les SI critiques (mĂ©thode EBIOS RM)
  • Priorisation des risques (criticitĂ© Ă— probabilitĂ©)
  • Plan d'action risques avec timeline et responsables
  • Surveillance continue des risques rĂ©siduels

4. Mesures techniques et organisationnelles

  • SĂ©curisation accès : MFA obligatoire, gestion des comptes Ă  privilèges
  • Chiffrement donnĂ©es sensibles (Ă©tat civil, social)
  • Sauvegarde 3-2-1 (3 copies, 2 supports, 1 hors site)
  • Supervision sĂ©curitĂ© (logs, dĂ©tection intrusion)
  • Gestion des correctifs de sĂ©curitĂ© (patch management)

5. Sensibilisation et formation

  • Formation cybersĂ©curitĂ© pour les 1200 agents (e-learning)
  • Campagnes de sensibilisation rĂ©gulières (phishing, mots de passe)
  • Formation spĂ©cifique pour les administrateurs SI

6. Gestion de crise et continuité

  • Plan de rĂ©ponse Ă  incident cyber (qui fait quoi en cas d'attaque)
  • Plan de continuitĂ© d'activitĂ© (PCA) pour services essentiels
  • Tests annuels des plans (exercices de crise)
  • DĂ©claration incidents Ă  l'ANSSI (sous 24h si majeur)

7. Gestion des prestataires

  • Audit cybersĂ©curitĂ© de tous les prestataires critiques
  • Clauses cyber dans les contrats (responsabilitĂ©s, SLA, assurance)
  • Revue annuelle de la conformitĂ© prestataires
Accéder à la checklist complète

Via démo OwlCub : checklist interactive + suivi automatisé

Architecture de conformité multi-sites avec OwlCub

1

Niveau Communauté de communes

  • • Plateforme GRC OwlCub centralisĂ©e
  • • RĂ©fĂ©rent cyber communautĂ© (0,5 ETP)
  • • Dashboard consolidĂ© 25 communes
  • • Reporting ANSSI + conseil
2

Niveau Communes (10 sites)

  • • Accès OwlCub par commune
  • • 1 rĂ©fĂ©rent cyber/commune (0,1 ETP)
  • • Cartographie SI locale
  • • Plans d'action spĂ©cifiques
3

Niveau Prestataires

  • • DSI externalisĂ©e : accès admin OwlCub
  • • HĂ©bergeurs : audits annuels tracĂ©s
  • • Éditeurs : contrats avec clauses cyber
  • • Suivi conformitĂ© continu

Workflow de conformité automatisé

Étape 1

Communes remplissent cartographie SI dans OwlCub

Étape 2

Consolidation automatique niveau communauté

Étape 3

Analyse risques globale + priorisation

Étape 4

Plans d'action dispatché par site

Gestion des prestataires : DSI externe, infogérance, hébergeurs

Les collectivités territoriales font massivement appel à des prestataires externes : DSI mutualisée, hébergeurs Cloud, éditeurs de logiciels métiers, maintenance. NIS2 exige que vous audiditiez et supervisiez la cybersécurité de ces tiers.

DSI externalisée (cas le plus fréquent)

Votre DSI est gérée par un syndicat mixte ou un prestataire privé. Vous restez responsable de la conformité NIS2, même si c'est le prestataire qui opère.

Actions Ă  mener :

  • Auditer la conformitĂ© NIS2 du prestataire DSI (via OwlCub : questionnaire standardisĂ©)
  • Ajouter clauses cyber au contrat : obligation de conformitĂ©, notification incidents sous 4h, audits annuels
  • Donner accès OwlCub Ă  la DSI externe : ils deviennent acteurs de la conformitĂ©, pas spectateurs
  • Revue trimestrielle cyber (comitĂ© de pilotage collectivitĂ© + DSI)

Hébergeurs Cloud et datacenters

Vos applications sont hébergées chez OVH, AWS, Azure, ou un datacenter local. NIS2 exige de vérifier leur résilience et sécurité.

Actions Ă  mener :

  • VĂ©rifier certifications hĂ©bergeur (ISO 27001, HDS si donnĂ©es santĂ©)
  • Exiger rapport SOC 2 Type II annuel (preuves de sĂ©curitĂ©)
  • Localisation donnĂ©es : privilĂ©gier France/UE (souverainetĂ©)
  • Plan de continuitĂ© hĂ©bergeur (RTO/RPO garantis)

Éditeurs de logiciels métiers

Vous utilisez des dizaines de logiciels SaaS (état civil, finances, RH, social). Leurs vulnérabilités peuvent vous exposer.

Actions Ă  mener :

  • Questionnaire cybersĂ©curitĂ© obligatoire pour tout nouvel Ă©diteur (template OwlCub)
  • VĂ©rifier politique de gestion des correctifs (dĂ©lais patch CVE critiques)
  • Clauses RGPD (DPA) + clauses cyber (notification incidents sous 24h)
  • Suivi annuel : l'Ă©diteur maintient-il son niveau de sĂ©curitĂ© ?

Timeline : Mise en conformité NIS2 en 6-12 mois

M1-2

Phase 1 : Cadrage et lancement

  • âś“ Constitution comitĂ© de pilotage (Ă©lus + DSI + mĂ©tiers)
  • âś“ DĂ©signation rĂ©fĂ©rent cyber communautĂ©
  • âś“ Souscription plateforme GRC OwlCub
  • âś“ Formation Ă©quipe (2j)
  • âś“ Communication aux communes membres
M3-4

Phase 2 : Cartographie et analyse

  • âś“ Cartographie 150 SI (1 mois, automatisĂ©e OwlCub)
  • âś“ Identification services essentiels (eau, Ă©tat civil, social)
  • âś“ Analyse de risques sur SI critiques (mĂ©thode EBIOS RM light)
  • âś“ Audit prestataires (DSI, hĂ©bergeurs, Ă©diteurs)
  • âś“ Gap analysis NIS2 (Ă©carts vs exigences)
M5-8

Phase 3 : Déploiement mesures techniques

  • âś“ MFA sur tous les comptes (3 mois de dĂ©ploiement progressif)
  • âś“ Renforcement sauvegardes (3-2-1)
  • âś“ Chiffrement donnĂ©es sensibles (Ă©tat civil, social)
  • âś“ Supervision sĂ©curitĂ© (logs centralisĂ©s, SOC externe optionnel)
  • âś“ Gestion correctifs automatisĂ©e
M9-10

Phase 4 : Formation et documentation

  • âś“ E-learning cybersĂ©curitĂ© 1200 agents (plateforme OwlCub intĂ©grĂ©e)
  • âś“ RĂ©daction politiques (PSSI, PCA, plan rĂ©ponse incident)
  • âś“ ProcĂ©dures opĂ©rationnelles (gestion comptes, incidents, prestataires)
  • âś“ Campagne phishing test (avec Owly IA)
M11-12

Phase 5 : Audit et amélioration continue

  • âś“ Audit interne NIS2 (consultant externe ou OwlCub AI audit)
  • âś“ Exercice de crise cyber (simulation ransomware)
  • âś“ Rapport conformitĂ© pour conseil + ANSSI
  • âś“ Planification amĂ©lioration continue (roadmap 2-3 ans)

Note : Cette timeline est réaliste pour une collectivité de taille moyenne (1000 agents, 150 SI) avec l'aide d'une plateforme GRC automatisée et d'un consultant RSSI temps partiel. Sans outillage, comptez 18-24 mois.

Coûts & ROI : Budget réaliste pour collectivité 1000 agents

Budget mise en conformité NIS2 (Année 1)

Plateforme GRC OwlCub (multi-sites)18 000€
Consultant RSSI temps partiel (2j/mois × 12 mois × 1200€)28 800€
Formation e-learning 1200 agents (15€/agent)18 000€
Mesures techniques (MFA, supervision, sauvegardes)25 000€
Audit prestataires (DSI, hébergeurs)8 000€
Audit final conformité NIS212 000€
TOTAL ANNÉE 1109 800€

Budget numérique collectivité : 850K€/an

Coût NIS2 en % budget numérique : 109 800€ / 850 000€ = 12,9%

✓ Budget conforme aux recommandations (3-15% pour mise en conformité initiale)

Budget récurrent (Années 2+)

Plateforme GRC OwlCub18 000€
Consultant RSSI (1j/mois, maintenance)14 400€
Formation nouveaux agents (10%)1 800€
Supervision sécurité (SOC externe optionnel)12 000€
Audit annuel conformité8 000€
TOTAL PAR AN (récurrent)54 200€

Coût récurrent en % budget numérique : 54 200€ / 850 000€ = 6,4%

✓ Budget soutenable (recommandation 5-8% pour maintien en condition de sécurité)

110K€
Investissement An 1

vs 200K€ sans plateforme GRC

54K€
Budget récurrent/an

6,4% du budget numérique

10M€
Sanction max évitée

+ impact réputationnel

FAQ NIS2 Collectivités

Ma petite commune de 2000 habitants est-elle concernée par NIS2 ?

Probablement non si isolée. NIS2 vise les collectivités gérant des services essentiels à grande échelle. Cependant, si vous êtes membre d'une communauté de communes soumise à NIS2, vous serez indirectement impacté (harmonisation des pratiques cyber, audit prestataires mutualisés). Le RGPD reste obligatoire pour toutes les communes (données citoyens).

Qui est responsable en cas d'incident cyber : la commune ou la communauté ?

Dépend de la répartition des compétences. Si la DSI est mutualisée au niveau communauté, c'est la communauté qui est responsable NIS2. Les communes individuelles restent responsables de leurs SI propres (ex: applications métier locales). Il faut définir clairement les responsabilités dans une convention de mutualisation annexée aux statuts.

Faut-il embaucher un RSSI temps plein pour ĂŞtre conforme NIS2 ?

Non, pas obligatoirement. NIS2 exige un "responsable cybersécurité", qui peut être temps partiel ou externe. Pour une collectivité 1000 agents, solution optimale : référent cyber interne 0,5 ETP (issu DSI ou métier) + consultant RSSI externe 1-2j/mois (expertise pointue, audits). Coût 15-30K€/an vs 80K€ RSSI temps plein.

Comment former 1000+ agents à la cybersécurité avec un budget limité ?

E-learning + IA conversationnelle. Les formations présentiel coûtent 500-1000€/jour pour 15 personnes = budget prohibitif. Solution : e-learning cybersécurité (15-30€/agent/an) + assistant IA Owly intégré à OwlCub qui répond aux questions quotidiennes des agents. Taux de complétion >90% vs <50% en présentiel.

Que se passe-t-il si on n'est pas prĂŞt pour un contrĂ´le ANSSI ?

L'ANSSI peut réaliser des contrôles sans préavis. Si vous êtes en retard, deux scénarios : (1) Vous avez lancé le chantier avec plan d'action crédible : l'ANSSI accorde délai supplémentaire (3-6 mois) sous surveillance. (2) Vous n'avez rien fait : mise en demeure puis sanctions (10M€ ou 2% budget). Notre conseil : démarrer immédiatement avec OwlCub pour avoir traçabilité de vos efforts.

Peut-on mutualiser la conformité NIS2 entre plusieurs collectivités ?

Oui, fortement recommandé. Plusieurs communautés de communes ou départements peuvent mutualiser : plateforme GRC (licence groupée), consultant RSSI externe (circuit riding), formations agents, audits prestataires. Économie d'échelle 30-40%. OwlCub propose offres groupées collectivités. Contactez-nous pour tarif sur-mesure.

Collectivités : Démarrez votre conformité NIS2 maintenant

Plateforme GRC OwlCub spéciale collectivités multi-sites : cartographie SI, gestion risques, formation agents, reporting ANSSI. Démo gratuite 30 minutes.

✓ Tarif dégressif multi-sites • ✓ Module RGPD inclus • ✓ Support dédié public • ✓ Financement ANSSI possible