Directive NIS2 Assujettissement
NIS2 : votre entreprise est-elle concernée ?
Trois critères suffisent à le savoir : votre secteur, votre taille, et quelques cas particuliers indépendants de la taille. Faites le test, ou lisez la réponse détaillée plus bas.
La réponse, directement
Vous êtes concerné par NIS2 si vous exercez dans l’un des 18 secteurs visés et que vous atteignez la taille d’une moyenne entreprise : au moins 50 salariés ou plus de 10 M€ de chiffre d’affaires. Certaines entités le sont quelle que soit leur taille.
Source : directive (UE) 2022/2555, Annexes I et II. Modalités françaises : ANSSI.
Le vocabulaire
Entité essentielle ou entité importante ?
NIS2 classe les entités concernées en deux catégories. Les obligations de sécurité sont identiques ; seule la supervision par l’autorité diffère.
Entités essentielles
En règle générale, les grandes entreprises des secteurs hautement critiques (Annexe I). Elles font l’objet d’une supervision proactive : l’autorité peut contrôler à tout moment, sans incident préalable.
Entités importantes
Les moyennes entreprises des secteurs hautement critiques et l’ensemble des entités des autres secteurs critiques (Annexe II). Supervision réactive, déclenchée a posteriori, notamment après un incident.
Le premier critère
Les 18 secteurs visés par NIS2
La directive répartit les activités concernées en deux annexes. Si la vôtre y figure, le premier des trois critères est rempli.
Annexe I · secteurs hautement critiques (11)
- Énergieélectricité, chaleur et froid, pétrole, gaz, hydrogène
- Transportsaérien, ferroviaire, maritime et fluvial, routier
- Secteur bancaireétablissements de crédit
- Infrastructures des marchés financiersplateformes de négociation, contreparties centrales
- Santéhôpitaux, laboratoires, fabricants de médicaments et dispositifs critiques
- Eau potablefournisseurs et distributeurs d’eau destinée à la consommation
- Eaux uséescollecte, évacuation et traitement
- Infrastructure numériqueIXP, DNS, TLD, cloud, datacenters, CDN, télécoms, confiance
- Gestion des services TIC (B2B)fournisseurs de services managés (MSP) et de sécurité managée (MSSP)
- Administration publiqueentités des administrations centrales et régionales
- Espaceexploitants d’infrastructures au sol au service de l’espace
Annexe II · autres secteurs critiques (7)
- Services postaux et d’expéditionprestataires de services postaux et de messagerie
- Gestion des déchetscollecte et traitement des déchets
- Produits chimiquesfabrication, production et distribution
- Denrées alimentairesproduction, transformation et distribution
- Fabricationdispositifs médicaux, informatique/électronique, machines, véhicules, autres transports
- Fournisseurs numériquesplaces de marché, moteurs de recherche, réseaux sociaux
- Rechercheorganismes de recherche
Le deuxième critère
Le seuil de taille : 50 salariés ou 10 M€
NIS2 applique la « règle de la taille » : le champ commence à la moyenne entreprise. La catégorie (essentielle ou importante) dépend ensuite du secteur et de la taille.
50+
salariés
Le seuil s’atteint à l’un ou l’autre critère : l’effectif suffit.
10 M€
de chiffre d’affaires
Plus de 10 M€ de CA annuel suffit, même en dessous de 50 salariés.
<50
et ≤ 10 M€
Micro et petite entreprise : hors champ en principe, sauf les exceptions ci-dessous.
Le troisième critère
Concerné quelle que soit la taille
Certaines entités relèvent de NIS2 indépendamment de leur effectif ou de leur chiffre d’affaires, en raison de leur rôle systémique :
- →Fournisseurs de réseaux ou de services de communications électroniques (opérateurs télécoms).
- →Prestataires de services de confiance (signature électronique, horodatage, certificats).
- →Gestionnaires de DNS, registres de noms de domaine de premier niveau (TLD).
- →Entité qui est le seul prestataire d’un service critique dans un État membre.
- →Certaines entités de l’administration publique centrale.
Pour trancher
Vous êtes dans le champ de NIS2si :
- Secteur + taille : votre activité figure parmi les 18 secteurs etvous atteignez 50 salariés ou 10 M€ de CA ;
- ou exception : vous relevez d’une des catégories concernées quelle que soit la taille.
L’enregistrement officiel des entités se fait auprès de l’ANSSI. Cette page décrit les critères de la directive ; la transposition française en fixe les modalités définitives.
Questions fréquentes
NIS2 et vous, en clair
Quelles entreprises sont concernées par NIS2 ?
Une entreprise est concernée par NIS2 si elle exerce dans l’un des 18 secteurs listés par la directive ET atteint la taille d’une moyenne entreprise, soit au moins 50 salariés, soit plus de 10 millions d’euros de chiffre d’affaires annuel. Certaines entités sont concernées quelle que soit leur taille (opérateurs télécoms, fournisseurs DNS, administration publique centrale, notamment).
Quelle est la différence entre entité essentielle et entité importante ?
Les entités essentielles sont généralement les grandes entreprises des secteurs hautement critiques (Annexe I) : elles font l’objet d’une supervision proactive de l’autorité. Les entités importantes regroupent les moyennes entreprises des secteurs hautement critiques et l’ensemble des entités des autres secteurs critiques (Annexe II) : leur supervision est réactive, a posteriori. Les obligations de sécurité sont les mêmes ; c’est le contrôle qui diffère.
Ma PME de moins de 50 salariés est-elle concernée par NIS2 ?
En principe non : les micro et petites entreprises (moins de 50 salariés et 10 millions d’euros de chiffre d’affaires ou moins) sont exclues du champ. Il existe toutefois des exceptions où la taille n’entre pas en compte : fournisseurs de réseaux ou de services de communications électroniques, prestataires de services de confiance, gestionnaires de DNS ou de noms de domaine de premier niveau, ou lorsqu’une entité est le seul prestataire d’un service critique dans un État membre.
Quels secteurs sont concernés par NIS2 ?
Dix-huit secteurs sont visés, répartis en deux annexes. Annexe I, secteurs hautement critiques : énergie, transports, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services TIC entre entreprises, administration publique, espace. Annexe II, autres secteurs critiques : services postaux, gestion des déchets, produits chimiques, denrées alimentaires, fabrication, fournisseurs numériques, recherche.
À quelle date NIS2 s’applique-t-elle en France ?
La directive NIS2 devait être transposée par les États membres avant le 17 octobre 2024. En France, la transposition est portée par une loi et ses décrets d’application, sous le pilotage de l’ANSSI. Le calendrier d’entrée en vigueur des obligations et les modalités d’enregistrement des entités concernées sont fixés au niveau national : reportez-vous à l’ANSSI (monespacenis2.cyber.gouv.fr) pour la date applicable à votre situation.
Que risque une entreprise concernée qui ne se met pas en conformité ?
La directive prévoit des sanctions administratives pouvant atteindre, pour les entités essentielles, 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu ; et pour les entités importantes, 7 millions d’euros ou 1,4 % du chiffre d’affaires. La responsabilité des dirigeants peut être engagée. Les montants et modalités définitifs relèvent de la transposition nationale.
Comment savoir avec certitude si je suis concerné ?
Croisez trois critères : votre secteur d’activité figure-t-il parmi les 18 secteurs ? Atteignez-vous le seuil de taille (50 salariés ou 10 millions d’euros de chiffre d’affaires) ? Relevez-vous d’une des catégories concernées quelle que soit la taille ? Si les deux premiers sont réunis, ou le troisième seul, vous êtes dans le champ. L’enregistrement officiel se fait auprès de l’ANSSI ; un diagnostic de sécurité vous permet de mesurer l’écart avec les exigences.
Et maintenant ?
Concerné ? Mesurez l’écart.
Savoir qu’on est dans le champ n’est que le début. Un diagnostic mesure votre exposition réelle ; le guide de mise en conformité vous donne les six étapes.