NIS2 : votre entreprise est-elle concernée ? Obligations, calendrier et sanctions

Votre entreprise peut être directement concernée si elle exerce une activité couverte par NIS2 et atteint les seuils applicables, ou si elle relève d’une exception. Sans être juridiquement assujettie, elle peut aussi recevoir des exigences contractuelles de clients régulés.
De NIS à NIS2 : pourquoi la directive évolue-t-elle ?
Qu’est-ce que la directive NIS ?
NIS signifie « Network and Information Systems », soit « réseaux et systèmes d’information » en bon Français. Adoptée en 2016, la première directive NIS a créé un cadre européen commun pour protéger les réseaux et les systèmes informatiques jugés « indispensables au fonctionnement de services essentiels », comme l’énergie, les transports, la santé ou les infrastructures numériques.
Son objectif était simple : demander aux organisations les plus critiques de mieux prévenir les cyberattaques et de signaler les incidents importants. Son périmètre restait toutefois relativement limité et son application pouvait varier d’un pays européen à l’autre.
Qu’est-ce que la directive NIS2 ?
Adoptée en 2022, la NIS2 est la nouvelle version de la directive NIS. Elle conserve le même objectif : renforcer la cybersécurité européenne, mais concerne davantage de secteurs d’activité et d’entreprises cette fois-ci.
Elle impose également des exigences plus précises : évaluer les risques, protéger les systèmes d’information, préparer la continuité de l’activité, sécuriser les fournisseurs et déclarer certains incidents. La NIS2 cherche ainsi à harmoniser le niveau de protection entre les États membres et à mieux sécuriser les organisations dont dépendent l’économie et la société.
Qu’est-ce que la directive NIS2 change pour les entreprises ?
Avec la version NIS2, la cybersécurité n’est plus uniquement un sujet confié au service informatique ou à un prestataire. Les dirigeants doivent comprendre les risques, approuver les mesures de protection et superviser leur mise en œuvre.
Concrètement, l’entreprise doit être capable de répondre à trois questions : quels sont ses services les plus critiques, comment les protège-t-elle et comment poursuivrait-elle son activité en cas d’incident ? La cybersécurité devient donc un véritable sujet de gouvernance et de continuité d’activité.
La cybersécurité devient un sujet de gouvernance
Le changement n’est pas seulement quantitatif. La NIS2 impose aux entités concernées des mesures de gestion des risques, des obligations de déclaration d’incidents et un contrôle par les autorités compétentes. Les pôles de direction doivent approuver les mesures de sécurité et superviser leur mise en œuvre. La cybersécurité ne peut donc plus être traitée comme un sujet exclusivement technique ou entièrement délégué à un prestataire.
Votre entreprise est-elle directement concernée par NIS2 ?
La qualification ne repose pas sur un seul chiffre. Il faut croiser le secteur d’activité, la taille de l’entité, son éventuel rattachement à un groupe et certaines situations particulières prévues par la directive.
Les 18 secteurs couverts
La directive répartit les activités couvertes en deux annexes.
Les secteurs hautement critiques
Énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, gestion de services TIC interentreprises, administrations publiques et espace.
Les autres secteurs critiques
Services postaux et d’expédition, gestion des déchets, fabrication et distribution de produits chimiques, production et distribution de denrées alimentaires, certaines activités manufacturières, fournisseurs numériques et recherche.
Le champ dépasse donc largement les entreprises technologiques. Une entreprise industrielle, agroalimentaire ou un prestataire numérique peut être concerné si son activité correspond précisément aux catégories prévues par les annexes.
Les seuils de taille et les exceptions
En principe, la NIS2 vise les entreprises des secteurs couverts qui répondent à la « définition européenne d’une entreprise moyenne ou qui dépassent ses seuils« . Le repère souvent utilisé est celui de 50 salariés et de 10 millions d’euros de chiffre d’affaires ou de total de bilan.
Toutefois, les liens capitalistiques, le calcul consolidé et les exceptions liées à la criticité d’un service peuvent en modifier l’analyse. Certaines entités sont concernées quelle que soit leur taille.
Pour éviter une qualification approximative, l’ANSSI met à disposition un test d’éligibilité NIS2. Il constitue un meilleur point de départ qu’une lecture isolée des seuils. En cas de doute, l’analyse doit être validée par un professionnel compétent.
Différence entre « entités essentielles » et « entités importantes »
La NIS2 fait la distinction entre les entités essentielles (EE) et les entités importantes (EI). Le classement dépend principalement du secteur, de la taille et, dans certains cas, d’une désignation spécifique. Les obligations de gestion des risques et de notification sont proches, mais les modalités de supervision et les plafonds de sanctions sont un peu diffèrents. Les entités essentielles peuvent notamment faire l’objet d’une supervision plus proactive.
L’effet indirect sur les fournisseurs et sous-traitants
Ne pas être directement assujetti ne signifie pas rester à l’écart des exigences de la directive NIS2. Les entités régulées doivent prendre en compte la sécurité de leur chaîne d’approvisionnement et de leurs prestataires directs. Elles peuvent donc renforcer leurs questionnaires, leurs clauses contractuelles, leurs exigences de preuve ou leurs critères de sélection. Pour les portails et extranets partagés avec des tiers, cette exigence rejoint directement les enjeux d’un extranet partenaire sécurisé.
Cet effet contractuel ne transforme pas automatiquement chaque fournisseur en entité NIS2. En revanche, un niveau de sécurité insuffisant peut devenir un obstacle commercial lorsque vous travaillez avec une entreprise régulée. Il faut donc distinguer clairement l’assujettissement légal de l’exigence transmise par un client.
Où en est la transposition de NIS2 en France ?
Une transposition encore en construction au 3 septembre 2026
La directive devait être transposée par les États membres au plus tard le 17 octobre 2024. En France, le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat le 12 mars 2025, puis examiné par une commission spéciale de l’Assemblée nationale en septembre 2025.
Au 22 septembre 2026, le dossier parlementaire officiel ne fait pas apparaître l’achèvement définitif du parcours législatif. Le texte français pourra encore préciser certaines modalités d’application. Il convient donc de distinguer les obligations prévues par la directive, les dispositions du projet de loi et les règles qui deviendront effectivement applicables en droit français.
Pourquoi préparer la conformité sans attendre
L’ANSSI invite les futures entités essentielles et importantes à engager dès maintenant une démarche de sécurisation cohérente avec la directive NIS2. Depuis le 17 mars 2026, elle publie le Référentiel Cyber France (ReCyF), dans sa version 2.5, afin d’aider les organisations à se préparer.
Cartographier les systèmes, formaliser la gouvernance, corriger les vulnérabilités ou préparer la réponse aux incidents demande du temps. Anticiper permet de répartir l’effort et d’éviter une mise en conformité conduite dans l’urgence après l’adoption du cadre national.
Quelles obligations NIS2 faut-il préparer ?
Une gouvernance et une analyse des risques formalisées
Les entités concernées doivent adopter des mesures techniques, opérationnelles et organisationnelles proportionnées aux risques. Cela suppose de connaître les systèmes critiques, de définir les responsabilités, de documenter les politiques de sécurité et d’impliquer les organes de direction dans l’approbation et le suivi des mesures.
Un socle de mesures techniques et organisationnelles
L’article 21 de la directive NSI2 identifie dix grandes catégories de mesures. Elles couvrent notamment :
- l’analyse des risques et les politiques de sécurité des systèmes d’information,
- la gestion des incidents et la continuité d’activité, notamment les sauvegardes, la reprise et la gestion de crise,
- la sécurité de la chaîne d’approvisionnement et des relations avec les fournisseurs directs, notamment lorsque les échanges reposent sur des API ou des webhooks à sécuriser,
- la sécurité de l’acquisition, du développement et de la maintenance des systèmes, ainsi que la gestion des vulnérabilités,
- l’évaluation de l’efficacité des mesures mises en place,
- la cyberhygiène, la formation, la cryptographie, la gestion des accès et, lorsque cela est approprié, l’authentification multifacteur.
Le niveau attendu doit rester proportionné à l’exposition, à la taille de l’entité, à la probabilité des incidents et à leurs conséquences potentielles.
La notification des incidents significatifs
La notification ne se résume pas à un rapport unique sous 24 heures. La directive prévoit plusieurs étapes pour les incidents ayant un impact significatif sur la fourniture des services.
Dans les 24 heures : l’alerte précoce
Une alerte précoce doit signaler l’incident significatif et, lorsque cela est possible, indiquer s’il semble résulter d’un acte illicite ou malveillant et s’il peut avoir un impact transfrontalier.
Dans les 72 heures : la notification d’incident
Une notification doit actualiser les premières informations, présenter une évaluation initiale de la gravité et de l’impact, et communiquer les indicateurs de compromission disponibles.
Dans le mois : le rapport final
Un rapport final doit notamment préciser la description de l’incident, sa cause probable, les mesures d’atténuation appliquées et, le cas échéant, son impact transfrontalier. Ces délais supposent une capacité de détection et une procédure de réponse préparées en amont.
La sécurité de la chaîne d’approvisionnement
Les entités doivent évaluer les risques liés à leurs fournisseurs directs et prestataires de services. Cette démarche peut passer par une classification des tiers, des exigences contractuelles, des preuves de sécurité, un suivi des vulnérabilités et des procédures adaptées à la criticité de chaque relation.
Que change NIS2 pour vos sites web, applications métier et plateformes digitales ?
La conformité ne se limite pas aux serveurs et aux politiques internes. Les sites internet, sites e-commerce, extranets, portails clients, applications métier et interfaces connectées au système d’information peuvent participer à la fourniture d’un service critique. Leur sécurité, leur maintenance et leur traçabilité doivent donc être intégrées à l’analyse des risques.
Intégrer la sécurité dès la conception
Une approche de sécurité dès la conception consiste à identifier les risques avant le développement, limiter les droits d’accès, protéger les données sensibles et prévoir les contrôles nécessaires dès l’architecture. Elle réduit le coût des corrections tardives et facilite la production de preuves lors d’un audit.
Maîtriser les dépendances et les vulnérabilités
Une plateforme maintenable suppose un inventaire de ses composants, des dépendances régulièrement mises à jour, une procédure de correction et une répartition claire des responsabilités entre l’entreprise, l’hébergeur, l’éditeur et les prestataires. Une gestion rigoureuse des versions facilite l’identification des changements, les correctifs et le retour à un état stable. Une vulnérabilité connue mais non traitée peut fragiliser l’ensemble de la chaîne de service.
Préparer la continuité et la reprise
Sauvegarder ne suffit pas. Les restaurations doivent être testées, les dépendances critiques identifiées et les procédures de reprise documentées. La stratégie de continuité digitale doit préciser les services à rétablir en priorité, les responsables mobilisés et les solutions de fonctionnement dégradé.
Conserver des preuves exploitables
La documentation du code et des environnements, les journaux, les résultats de tests, les historiques de déploiement et les comptes rendus de correction permettent de démontrer les mesures réellement appliquées. L’enjeu n’est pas de produire des documents pour l’audit, mais de rendre le système plus lisible, plus maintenable et plus résilient au quotidien.
Quelles sanctions et responsabilités sont prévues ?
Des plafonds différents selon la catégorie
La directive NIS2 prévoit, pour certains manquements aux mesures de gestion des risques et aux obligations de notification, des amendes administratives maximales d’au moins :
- 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, le montant le plus élevé étant retenu,
- 7 millions d’euros ou 1,4 % du chiffre d’affaires annuel mondial pour les entités importantes, le montant le plus élevé étant retenu.
Ces montants sont les plafonds minimaux que la directive demande aux États membres de prévoir. Leur mise en œuvre concrète en France dépend du cadre national définitif et doit rester proportionnée aux manquements constatés.
Une implication directe des membres de la direction
La directive impose aux représentants de direction d’approuver les mesures de gestion des risques de cybersécurité et d’en superviser la mise en œuvre. Elle prévoit également que leurs membres puissent être tenus responsables des manquements de l’entité, selon les règles du droit national, et qu’ils suivent une formation adaptée.
Il est donc plus exact de parler d’une responsabilité accrue et encadrée des dirigeants que d’affirmer, sans nuance, qu’ils seront systématiquement sanctionnés à titre personnel.
Par où commencer votre préparation à NIS2 ?
1. Qualifier précisément votre situation
Identifiez vos activités et votre secteur d’activité, votre taille, votre structure capitalistique, les pays dans lesquels vous exercez et les éventuelles situations particulières. Utilisez le test proposé par l’ANSSI et faites valider l’analyse en cas de doute.
2. Délimiter les systèmes et services concernés
Cartographiez les services fournis, les applications, les infrastructures, les flux de données, les dépendances et les prestataires nécessaires à leur fonctionnement. Les interfaces critiques doivent aussi être recensées afin de sécuriser les intégrations API et les échanges avec les outils tiers.
3. Mesurer les écarts
Comparez vos pratiques actuelles aux objectifs de la directive et au ReCyF publié par l’ANSSI. L’état des lieux doit couvrir autant la gouvernance et la documentation que les mesures techniques. Des tests automatisés intégrés au cycle de développement permettent de vérifier plus régulièrement la stabilité et la qualité des plateformes.
4. Prioriser les actions
Commencez par les risques les plus critiques : responsabilités, gestion des accès, vulnérabilités, sauvegardes, continuité, détection, réponse aux incidents et fournisseurs essentiels. Définissez des responsables, des échéances et des preuves attendues. Pour les services exposés, des objectifs de disponibilité et de performance donnent aussi des seuils concrets à suivre dans le temps.
5. Préparer la détection, la notification et les preuves
Formalisez les circuits d’alerte, les critères de qualification d’un incident, les informations à collecter et les personnes autorisées à notifier. Conservez les éléments démontrant les décisions prises, les contrôles réalisés et les corrections apportées.
Un partenaire connaissant à la fois votre système d’information et les exigences de cybersécurité peut faciliter cette préparation. L’objectif ne doit pas être uniquement documentaire : les mesures engagées doivent améliorer concrètement la résilience de l’activité.
Vous souhaitez évaluer les risques techniques de vos plateformes ou structurer leur évolution ? Échangez avec les experts Kwantic.
À retenir
Les six points essentiels
- NIS2 couvre 18 secteurs, mais l’activité exacte et la taille de l’entité doivent être analysées ensemble.
- Certaines organisations peuvent être concernées quelle que soit leur taille.
- Un fournisseur non assujetti peut tout de même recevoir des exigences contractuelles de la part de clients régulés.
- La directive impose des mesures de gestion des risques, une gouvernance et une notification progressive des incidents significatifs.
- Les dirigeants doivent approuver les mesures et superviser leur mise en œuvre.
- En France, la transposition reste à suivre, mais l’ANSSI recommande de préparer dès maintenant la sécurisation et publie le ReCyF pour guider les futures entités concernées.
Sources officielles
Les références utilisées pour cette mise à jour sur la NIS2
- Directive (UE) 2022/2555, texte officiel EUR-Lex
- ANSSI, la directive NIS2
- ANSSI, MesServicesCyber : NIS2
- Référentiel Cyber France, version 2.5 du 17 mars 2026
- Assemblée nationale, dossier du projet de loi relatif à la résilience des infrastructures critiques
Article mis à jour le 25 septembre 2026. Son contenu est informatif et ne constitue pas un avis juridique. La qualification d’une organisation et les obligations applicables doivent être confirmées au regard de sa situation et du cadre français en vigueur.
