Directive (EU) 2022/2555 — NIS2: measures for a high common level of cybersecurity across the Union
Legally binding: EU law, a TSI-mandated specification or international treaty law.
Issuing body: European Parliament & Council · Version: Directive (EU) 2022/2555 · Published: 2022-12-14
Link verified August 5, 2026
Translated automatically. The original was written in English.
Scope
La directive horizontale de l'UE sur la cybersécurité : elle classe les opérateurs — dont les entreprises ferroviaires et les gestionnaires d'infrastructure, listés dans les transports comme entités essentielles —, impose des mesures de gestion des risques cyber avec responsabilité des dirigeants, et fixe des obligations échelonnées de notification d'incidents assorties de sanctions significatives.
NIS2 est la raison pour laquelle la cybersécurité est passée du service informatique au conseil d'administration de toute organisation ferroviaire d'une certaine taille. L'annexe I range le transport ferroviaire — gestionnaires d'infrastructure et entreprises ferroviaires — parmi les secteurs hautement critiques, ce qui en fait des entités essentielles ou importantes selon la taille ; cela déclenche le socle de gestion des risques de l'article 21 (gouvernance, sécurité de la chaîne d'approvisionnement, traitement des incidents, continuité d'activité, chiffrement, gestion des vulnérabilités) et la cascade de notification 24 h/72 h/un mois de l'article 23, les organes de direction répondant personnellement de l'approbation et de la supervision des mesures. Pour la couche technique, le secteur associe NIS2 à la TS 50701/prEN 50701 et à la série IEC 62443 : la directive dit quels résultats sont obligatoires, les normes disent comment un système ferroviaire les atteint. Les transpositions nationales s'appliquent depuis octobre 2024.

