NIS2 : êtes-vous concerné ? Obligations, secteurs et sanctions.
La directive NIS2 (directive (UE) 2022/2555) impose un socle commun de cybersécurité à des dizaines de milliers d'entreprises et d'administrations en Europe, en France, environ 15 000 entités contre 500 sous NIS1. Gestion des risques, notification d'incidents en 24h/72h, responsabilité personnelle des dirigeants, sanctions jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial : NIS2 change d'échelle. Ce guide vous explique clairement si vous êtes concerné, ce que la loi exige, où en est la transposition française et comment vous mettre en conformité concrètement.
Test d'éligibilité NIS2
Trois questions pour estimer votre statut : entité essentielle, importante ou hors périmètre.
Votre secteur d’activité
NIS2, qu’est-ce que c’est ? (et ce qui change par rapport à NIS1)
NIS2 est la deuxième directive européenne sur la sécurité des réseaux et des systèmes d'information, la Network and Information Security Directive, formellement la directive (UE) 2022/2555. Adoptée le 14 décembre 2022 et entrée en vigueur le 16 janvier 2023, elle remplace la directive NIS1 de 2016 avec un objectif : relever le niveau de cybersécurité de l'ensemble de l'Union face à des menaces devenues systémiques (rançongiciels, attaques sur la chaîne d'approvisionnement, sabotage d'infrastructures).
NIS2 ne se contente pas d'ajuster NIS1, elle change d'échelle. Là où NIS1 ne visait qu'une poignée d'« opérateurs de services essentiels » désignés au cas par cas, NIS2 s'applique automatiquement à toutes les entités moyennes et grandes de secteurs critiques, selon une logique de plafond de taille. Le nombre d'entités concernées est multiplié par 30 en France.
L'autre bascule majeure : la responsabilité est remontée au niveau des dirigeants. La cybersécurité n'est plus un sujet technique délégable au service informatique, c'est une obligation de gouvernance encadrée par la loi.
- Périmètre élargi : ~18 secteurs, entités moyennes et grandes incluses d'office (fini la désignation individuelle de NIS1)
- Deux catégories : entités essentielles (EE) et entités importantes (EI), avec des régimes de contrôle différents
- Mesures de sécurité harmonisées et minimales (article 21) au lieu d’exigences floues
- Notification d'incidents accélérée et standardisée (24h / 72h / 1 mois)
- Sanctions financières dissuasives et responsabilité personnelle des organes de direction
- Supervision renforcée : contrôles proactifs pour les EE, contrôles a posteriori pour les EI
Êtes-vous concerné par NIS2 ? Entités essentielles, importantes, secteurs et seuils
Trois critères se combinent pour déterminer si NIS2 s'applique à vous : votre secteur d'activité, votre taille, et le type d'entité (essentielle ou importante) qui en découle.
Le secteur. NIS2 distingue les secteurs « hautement critiques » (Annexe I) et « critiques » (Annexe II). Si votre activité relève de l'un des ~18 secteurs listés plus bas, vous êtes potentiellement dans le champ.
La taille (règle du plafond de taille). La directive s'applique en principe aux entreprises d'au moins 50 salariés OU réalisant plus de 10 M€ de chiffre d'affaires annuel et de bilan. En clair : les moyennes et grandes entreprises sont concernées ; les micro et petites entreprises sont en principe exclues, sauf exceptions où l'entité est concernée quelle que soit sa taille (fournisseurs de DNS, registres de noms de domaine de premier niveau, opérateurs de communications électroniques, prestataires de services de confiance qualifiés, certaines administrations, etc.).
Entité essentielle (EE) ou importante (EI) ? Schématiquement, les grandes entreprises des secteurs de l'Annexe I sont des entités essentielles ; les moyennes entreprises de l'Annexe I et les moyennes et grandes entreprises de l'Annexe II sont des entités importantes. La différence n'est pas cosmétique : les EE sont soumises à une supervision proactive (audits, inspections à l'initiative de l'autorité), les EI à une supervision a posteriori (déclenchée en cas d'indice de manquement). Les plafonds de sanction diffèrent également.
- Grande entreprise = ≥ 250 salariés, ou CA > 50 M€ et bilan > 43 M€
- Moyenne entreprise = 50 à 249 salariés, ou CA ≤ 50 M€ et bilan ≤ 43 M€
- EE (essentielle) : grandes entreprises de l'Annexe I + catégories spécifiques quelle que soit leur taille
- EI (importante) : moyennes entreprises de l'Annexe I + moyennes/grandes entreprises de l'Annexe II
- Les obligations de sécurité (art. 21) sont les mêmes pour EE et EI ; c'est le régime de contrôle et le plafond de sanction qui changent
- En cas de doute, l'enregistrement auprès de l'autorité nationale (l'ANSSI en France) tranche votre statut
Les ~18 secteurs concernés
Certaines catégories sont concernées quelle que soit leur taille (DNS, registres de noms de domaine de premier niveau, communications électroniques, prestataires de services de confiance qualifiés, certaines administrations).
Calendrier NIS2 et transposition en France : où en est-on ?
Au niveau européen, le calendrier est arrêté depuis longtemps. La directive est entrée en vigueur le 16 janvier 2023. Les États membres avaient jusqu'au 17 octobre 2024 pour la transposer dans leur droit national, les règles devenant applicables à partir du 18 octobre 2024.
En France, la transposition n'est pas encore achevée à l'été 2026. NIS2 est transposée via le projet de loi relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité (dite « loi Résilience »), qui transpose simultanément trois textes européens : NIS2, la directive REC (résilience des entités critiques) et DORA (secteur financier).
La loi n'est donc pas encore définitivement adoptée ni promulguée, et les décrets d'application ne sont pas publiés. Les seuils précis, la liste définitive des entités et le calendrier d'application des obligations en France seront fixés par ces textes. Point important : NIS2 n'entrera en vigueur en France que lorsque l'ensemble des textes (loi, décrets, arrêtés) auront été promulgués, et la date d'entrée en vigueur sera distincte de la date à laquelle les obligations deviendront réellement opposables aux entités.
Le retard n'est pas une raison d'attendre. L'ANSSI est désignée comme autorité nationale compétente et met déjà à disposition des outils de préparation (portail MonEspaceNIS2, et depuis le 17 mars 2026 le Référentiel Cyber France / ReCyF). Une trajectoire réaliste laisse aux entités environ trois ans pour se conformer pleinement après promulgation, avec un enregistrement attendu dès fin 2026, des premiers contrôles en 2027 et une pleine effectivité des sanctions ensuite. Les chantiers de mise en conformité (inventaire, MFA, gestion des incidents) prennent des mois : les entreprises qui anticipent partiront gagnantes.
- 14 déc. 2022Adoption de la directive (UE) 2022/2555
- 16 janv. 2023Entrée en vigueur de NIS2
- 17 oct. 2024Date limite de transposition par les États membres
- 18 oct. 2024Application des règles au niveau de l’UE
- 15 oct. 2024France : projet de « loi Résilience » en Conseil des ministres
- 12 mars 2025France : adoption par le Sénat en première lecture
- 10 sept. 2025France : adoption à l’unanimité en commission spéciale (Assemblée)
- 17 mars 2026ANSSI : lancement du Référentiel Cyber France (ReCyF)
- 2026 →France : examen en séance publique attendu, puis décrets d’application
- 16 janvier 2023 : entrée en vigueur de la directive (UE) 2022/2555
- 17 octobre 2024 : date limite de transposition par les États membres
- 18 octobre 2024 : application des règles au niveau UE
- France (été 2026) : loi Résilience adoptée par le Sénat et en commission à l'Assemblée, mais pas encore promulguée ; décrets à venir
- ANSSI = autorité nationale compétente ; portail MonEspaceNIS2 et Référentiel Cyber France déjà disponibles pour anticiper
Les obligations NIS2 : les 10 mesures de l'article 21.2
Le cœur technique de NIS2 tient dans l'article 21. Il impose aux entités de prendre des mesures « techniques, opérationnelles et organisationnelles appropriées et proportionnées » pour gérer les risques cyber, selon une approche « tous risques ». L'article 21.2 énumère dix catégories de mesures minimales que toute entité, essentielle comme importante, doit couvrir.
Ces mesures ne sont pas une checklist à cocher une fois pour toutes : NIS2 attend une démarche continue, proportionnée à votre exposition, et dont l'efficacité est régulièrement évaluée (c'est l'objet du point f). C'est précisément là qu'un audit de sécurité et des tests d'intrusion réguliers apportent la preuve que vos mesures fonctionnent dans la réalité, et pas seulement sur le papier.
Analyse des risques
Politiques d'analyse des risques et de sécurité des systèmes d'information.
Gestion des incidents
Détection, réponse, remédiation.
Continuité d’activité
Sauvegardes, reprise après sinistre, gestion de crise.
Chaîne d’approvisionnement
Sécurité de la chaîne d’approvisionnement et des fournisseurs directs.
Acquisition & développement
Sécurité de l'acquisition, du développement et de la maintenance, y compris gestion et divulgation des vulnérabilités.
Évaluation de l’efficacité
Politiques et procédures pour évaluer l'efficacité des mesures de gestion des risques.
Hygiène & formation
Pratiques de base d'hygiène informatique et formation à la cybersécurité.
Cryptographie
Politiques d'usage de la cryptographie et du chiffrement.
RH, accès & actifs
Sécurité des ressources humaines, contrôle d'accès et gestion des actifs.
MFA & communications sécurisées
Authentification multifacteur (MFA) ou continue, communications sécurisées (voix/vidéo/texte) et communications d’urgence sécurisées.
Le point f) impose d'évaluer l'efficacité de vos mesures. Un test d'intrusion et un audit de sécurité réguliers en apportent la preuve concrète, pas seulement sur le papier.
Notification d'incidents : la règle des 24h / 72h / 1 mois (article 23)
NIS2 impose un calendrier de notification strict en cas d'incident « important », c'est-à-dire un incident causant une perturbation opérationnelle grave, des pertes financières, ou affectant d'autres personnes physiques ou morales par un dommage matériel ou immatériel important. L'article 23 découpe l'obligation en trois temps, auprès du CSIRT ou de l'autorité compétente (en France, l'ANSSI).
Cette cadence est exigeante : 24 heures, c'est court quand une attaque est en cours et que les équipes sont en gestion de crise. D'où l'importance d'avoir préparé à l'avance la procédure de notification, les modèles de déclaration et la chaîne de décision, avant l'incident, pas pendant. Selon la nature de l'incident, une information des destinataires des services (vos clients) peut également être requise.
Alerte précoce (early warning)
Signaler l'incident, en indiquant s'il est soupçonné d'être malveillant ou d'avoir un impact transfrontière.
Notification d'incident
Évaluation initiale : gravité, impact, indicateurs de compromission.
Rapport intermédiaire
Point sur l'évolution de la situation, à la demande du CSIRT ou de l'autorité.
Rapport final
Description détaillée, cause racine, mesures de remédiation appliquées et impact transfrontière éventuel.
Sanctions NIS2 et responsabilité des dirigeants (articles 34 et 20)
NIS2 se dote de sanctions à la hauteur de ses ambitions. L'article 34 fixe des plafonds minimaux d'amendes administratives que chaque État doit prévoir, les droits nationaux peuvent aller au-delà.
Mais l'amende n'est pas le seul levier. Les autorités peuvent ordonner des mesures correctives contraignantes, suspendre des certifications, rendre publics les manquements, et, pour les entités essentielles, prononcer l'interdiction temporaire d'exercer des fonctions de direction à l'encontre d'un dirigeant défaillant.
C'est le grand changement de NIS2 : la responsabilité des organes de direction (article 20). Les dirigeants doivent approuver les mesures de gestion des risques, superviser leur mise en œuvre, et peuvent être tenus responsables en cas de manquement. Ils sont en outre tenus de suivre une formation à la cybersécurité et d'en proposer à leurs équipes. La conformité NIS2 devient un sujet de conseil d'administration, pas seulement de DSI.
Amende minimale, le montant le plus élevé étant retenu.
Amende minimale, le montant le plus élevé étant retenu.
- EE : amende ≥ 10 M€ ou 2 % du CA mondial (le plus élevé)
- EI : amende ≥ 7 M€ ou 1,4 % du CA mondial (le plus élevé)
- Mesures complémentaires : injonctions, suspension de certification, publication du manquement
- EE : possible interdiction temporaire d'exercice pour un dirigeant
- Article 20 : les dirigeants approuvent, supervisent, se forment, et engagent leur responsabilité
Les enjeux : NIS2 n'est pas qu'une contrainte réglementaire
Réduire NIS2 à une case de conformité serait une erreur stratégique. Les enjeux réels dépassent l'amende.
Enjeu de survie opérationnelle. Les secteurs visés par NIS2 sont ceux dont l'arrêt paralyse la société : énergie, santé, eau, transports, finance. Une attaque réussie, c'est des jours d'interruption, des pertes directes et une remise en route coûteuse. Les mesures NIS2 sont d'abord des mesures qui vous protègent vraiment.
Enjeu de confiance et d'accès au marché. La conformité NIS2 devient un critère dans les appels d'offres et les relations B2B. Vos clients et donneurs d'ordre doivent désormais vérifier la robustesse de leur chaîne d'approvisionnement, c'est une obligation NIS2 pour eux (point d de l'article 21). Être en règle, c'est rester dans la course.
Enjeu d'assurabilité. Les assureurs cyber conditionnent de plus en plus leurs polices, et leurs tarifs, au niveau de maturité. Les mesures exigées par NIS2 recoupent leurs questionnaires : une organisation conforme s'assure mieux et moins cher.
Enjeu de gouvernance. En plaçant la responsabilité au niveau des dirigeants, NIS2 fait de la cybersécurité un actif de gouvernance, au même titre que la conformité financière.
- Protection réelle : les mesures NIS2 réduisent d'abord votre risque d'arrêt et de perte financière
- Accès au marché : la conformité devient un critère d'appel d'offres et de sélection des fournisseurs
- Assurabilité : une maturité NIS2 facilite et abaisse le coût de votre assurance cyber
- Confiance : preuve tangible de sérieux vis-à-vis des clients, partenaires et régulateurs
- Gouvernance : la cybersécurité passe au niveau du conseil d'administration
Comment se mettre en conformité NIS2 : les 6 étapes
Déterminer votre statut et vous enregistrer
Croisez secteur (Annexe I/II), taille et exceptions pour savoir si vous êtes EE ou EI, puis préparez votre enregistrement auprès de l'ANSSI dès l'ouverture de MonEspaceNIS2.
Inventorier vos actifs et évaluer les risques
Cartographiez systèmes, données et fournisseurs, puis conduisez une analyse de risques « tous risques », le socle de l'article 21.2(a).
Combler les 10 mesures minimales
MFA, sauvegardes testées, gestion des incidents, hygiène et formation, chiffrement, sécurité de la chaîne d’approvisionnement : déployez les mesures des points b à j.
Préparer la notification 24h / 72h / 1 mois
Rédigez la procédure, les modèles de déclaration et la chaîne de décision avant l'incident, pour ne pas improviser le jour J.
Éprouver et prouver vos mesures
L'article 21.2(f) exige d'évaluer l'efficacité de vos mesures. Un audit de sécurité et des tests d'intrusion réguliers en apportent la preuve concrète.
Nos tests d’intrusionGouverner et réévaluer en continu
Faites approuver les mesures par la direction (article 20), formez les dirigeants, puis réévaluez périodiquement face à l’évolution des menaces.
Notre audit de sécuritéOù en êtes-vous vraiment sur NIS2 ?
En 30 minutes, nous évaluons votre statut (EE / EI), les écarts sur les mesures de l'article 21 et les chantiers prioritaires. Sans engagement, en français, avec un plan d'action clair.
NIS2 : vos questions, nos réponses
Ma PME est-elle concernée par NIS2 ?
Quelle différence entre entité essentielle (EE) et entité importante (EI) ?
Quelles sont les obligations de l'article 21 de NIS2 ?
Quels sont les délais de notification d'un incident sous NIS2 ?
Quelles sanctions en cas de non-conformité NIS2 ?
NIS2 rend-elle les dirigeants personnellement responsables ?
Où en est la transposition de NIS2 en France ?
Un pentest est-il obligatoire pour être conforme à NIS2 ?
Prouvez votre conformité, pas seulement sur le papier
Cette page est un guide d'information sur la directive NIS2 (directive (UE) 2022/2555) et ne constitue pas un avis juridique. Les seuils, la liste des entités et le calendrier d'application en France seront fixés par la loi de transposition et ses décrets.