Mis à jour le 6 août 2026 — Rédigé par les experts cybersécurité d'AramisGroup, prestataire informatique en Île-de-France et en région PACA depuis 2001.
Sommaire
L'essentiel
On vous dit tout en 30 secondes
- NIS2 est une directive européenne de cybersécurité (directive UE 2022/2555) qui remplace NIS 1 et élargit massivement le nombre d'organisations soumises à des obligations de sécurité informatique.
- En France, elle concernera environ 15 000 entités, contre quelques centaines auparavant. Beaucoup sont des PME et des collectivités qui n'avaient jamais été régulées sur le sujet.
- Deux critères déterminent si vous êtes concerné : votre secteur d'activité (18 secteurs listés) et votre taille (à partir de 50 salariés ou 10 M€ de chiffre d'affaires).
- Un troisième cas existe, souvent ignoré : être fournisseur ou sous-traitant d'une entité concernée. Vous n'êtes alors pas visé par la loi, mais par les contrats de vos clients.
- La loi française n'est pas encore votée (projet de loi Résilience, examen attendu à la rentrée de septembre 2026), mais le contenu des obligations est déjà connu via le référentiel ReCyF publié par l'ANSSI le 17 mars 2026.
- Les sanctions prévues atteignent 10 M€ ou 2 % du chiffre d'affaires mondial, avec une responsabilité engagée au niveau de la direction.
Vous voulez savoir où vous en êtes ? Demandez votre pré-diagnostic NIS2 gratuit — 30 minutes avec un consultant AramisGroup, sans engagement.
Mon pré-diagnostic NIS2Définition
NIS2, c'est quoi exactement ?
NIS2 est la directive européenne (UE) 2022/2555 relative à la sécurité des réseaux et des systèmes d'information. Publiée au Journal officiel de l'Union européenne fin décembre 2022, elle impose aux organisations de secteurs jugés critiques un socle commun de mesures de cybersécurité, une obligation de déclarer leurs incidents, et engage directement la responsabilité de leurs dirigeants.
L'acronyme vient de l'anglais Network and Information Security. Le « 2 » indique qu'il s'agit de la deuxième génération du texte : la première directive NIS, de 2016, ne visait qu'un cercle très restreint d'opérateurs de services essentiels — environ 500 organisations en France.
Ce que NIS2 change concrètement par rapport à NIS 1
| NIS 1 (2016) | NIS2 (2022) | |
|---|---|---|
| Entités concernées en France | ~500 | ~15 000 |
| Secteurs couverts | 7 | 18 |
| Désignation | Au cas par cas par l'État | Auto-identification par l'entreprise |
| Chaîne d'approvisionnement | Non traitée | Obligation explicite |
| Responsabilité des dirigeants | Non prévue | Engagée personnellement |
| Sanctions | Faibles et rarement appliquées | Jusqu'à 10 M€ ou 2 % du CA mondial |
Le changement le plus lourd de conséquences est le passage à l'auto-identification. Sous NIS 1, l'État désignait les opérateurs concernés : vous receviez un courrier. Sous NIS2, c'est à chaque organisation de déterminer si elle entre dans le périmètre, puis de s'enregistrer auprès de l'autorité nationale. Ignorer le sujet ne constituera pas une excuse recevable.
Qui pilote NIS2 en France ?
C'est l'ANSSI (Agence nationale de la sécurité des systèmes d'information) qui est désignée comme autorité nationale compétente. Elle assurera l'enregistrement des entités, la supervision, les contrôles et l'instruction des sanctions. Elle a déjà ouvert une plateforme dédiée, MonEspaceNIS2, qui permet à toute organisation de tester son assujettissement et de préparer son enregistrement.
État des lieux
Où en est la France en 2026 ?
Au 6 août 2026, NIS2 n'est toujours pas transposée en droit français. La directive devait être transposée avant le 17 octobre 2024. La France a manqué cette échéance et le retard s'est transformé en contentieux.
Le calendrier réel
27 décembre 2022
Publication de la directive (UE) 2022/2555 au JOUE
17 octobre 2024
Échéance européenne de transposition — non tenue par la France
15 octobre 2024
Présentation du projet de loi Résilience en Conseil des ministres
28 novembre 2024
Mise en demeure de la Commission européenne
11-12 mars 2025
Adoption du projet de loi au Sénat
7 mai 2025
Avis motivé de la Commission européenne
10 septembre 2025
Vote en commission spéciale à l'Assemblée nationale
17 mars 2026
L'ANSSI publie le ReCyF, référentiel des objectifs de sécurité
8 juillet 2026
La Commission saisit la CJUE contre la France (avec l'Espagne, l'Irlande et les Pays-Bas)
Septembre 2026 (au plus tôt)
Examen en séance publique à l'Assemblée nationale
Après promulgation
Décrets et arrêtés d'application, puis enregistrement des entités
Le texte français s'appelle le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dit « loi Résilience ». Sa complexité explique une partie du retard : il transpose trois textes européens à la fois — NIS2, la directive REC sur la résilience des entités critiques, et le volet directive du règlement DORA pour le secteur financier.
Mais la complexité du texte n'explique pas tout. Le blocage porte sur une disposition précise : l'article 16 bis, introduit au Sénat par un amendement du sénateur Olivier Cadic puis renforcé à l'Assemblée en septembre 2025, qui interdit d'imposer aux fournisseurs de services de chiffrement l'intégration de portes dérobées ou de clés de déchiffrement maîtresses. Le 4 février 2026, Olivier Cadic et le député Philippe Latombe, qui président les commissions spéciales chargées du texte dans chaque chambre, ont publiquement accusé la Direction générale de la sécurité intérieure de faire obstruction à l'inscription du projet de loi à l'ordre du jour tant que cet article subsiste — un constat repris en mars 2026 par la Commission supérieure du numérique et des postes, qui a appelé le Parlement à examiner le texte sans délai.
Pourquoi il ne faut surtout pas attendre la loi
C'est le piège dans lequel tombent beaucoup de dirigeants : puisque la loi n'est pas votée, rien ne presse. Trois raisons de ne pas raisonner ainsi.
01
Le contenu des obligations est déjà public.
Le ReCyF (Référentiel Cyber France), publié par l'ANSSI en mars 2026, traduit la directive en 20 objectifs de sécurité opérationnels. Il est encore présenté comme un document de travail, mais c'est la grille sur laquelle les contrôles s'appuieront. Une entreprise qui structure sa sécurité dessus aujourd'hui ne découvrira rien en 2027.
02
La pression contractuelle est déjà là.
Vos donneurs d'ordre soumis à NIS2 doivent sécuriser leur chaîne d'approvisionnement. Ils vous transmettent déjà des questionnaires sécurité et insèrent des clauses cyber dans leurs contrats. Cette cascade ne dépend d'aucune loi française.
03
La mise en conformité prend des mois.
Cartographier son système d'information, déployer l'authentification multifacteur, tester ses sauvegardes, formaliser une procédure de gestion de crise : c'est un chantier de 6 à 18 mois selon votre niveau de départ. Attendre la publication des décrets, c'est se condamner à agir dans l'urgence.
Auto-évaluation
Le test en 3 questions : suis-je vraiment concerné ?
Trois questions suffisent à situer votre entreprise. Répondez dans l'ordre.
Mon secteur figure-t-il dans la liste ?
NIS2 couvre 18 secteurs, répartis en deux annexes.
Annexe I — Secteurs hautement critiques (11)
Énergie · Transports · Banque · Infrastructures des marchés financiers · Santé · Eau potable · Eaux usées · Infrastructures numériques (datacenters, cloud, DNS, télécoms) · Gestion des services TIC en B2B (infogérance, MSP, MSSP) · Administration publique · Espace
Annexe II — Autres secteurs critiques (7)
Services postaux et d'expédition · Gestion des déchets · Produits chimiques · Denrées alimentaires (production, transformation, distribution) · Industrie manufacturière (dispositifs médicaux, produits informatiques et électroniques, équipements électriques, machines, véhicules automobiles, autres matériels de transport) · Fournisseurs numériques (places de marché, moteurs de recherche, réseaux sociaux) · Organismes de recherche
Deux secteurs génèrent l'essentiel des erreurs d'appréciation
- L'industrie manufacturière (annexe II). Beaucoup de PME industrielles ne se reconnaissent pas dans l'intitulé. Un sous-traitant automobile de 90 personnes en Île-de-France ou un fabricant d'équipements électriques dans les Bouches-du-Rhône relèvent bel et bien de ce périmètre.
- La gestion des services TIC (annexe I). Tout prestataire d'infogérance ou de services de sécurité gérés y figure. C'est notre cas chez AramisGroup, et nous appliquons donc à notre propre système d'information les exigences que nous auditons chez nos clients.
Si votre secteur n'apparaît nulle part, passez directement à la question 3.
Est-ce que je dépasse les seuils de taille ?
NIS2 s'appuie sur la définition européenne de la moyenne entreprise. En pratique, vous entrez dans le périmètre si vous atteignez au moins l'un de ces seuils :
50
salariés ou plus
10 M€
de CA annuel ou de total de bilan
En dessous, les micros et petites entreprises sont en principe hors champ.
Trois nuances importantes
- Certaines entités sont concernées quelle que soit leur taille : fournisseurs de services DNS, registres de noms de domaine de premier niveau, prestataires de services de confiance, opérateurs de réseaux de communications électroniques publics, administrations centrales, ou toute entité qui est le fournisseur unique d'un service critique sur un territoire.
- Le calcul s'apprécie au niveau de l'entité juridique, pas du groupe consolidé. Une filiale peut être assujettie alors que sa maison mère ne l'est pas — et inversement. Les règles européennes d'entreprises liées et partenaires peuvent faire remonter vos effectifs et votre chiffre d'affaires au-delà de ce que vous croyez.
- Un système d'information mutualisé entre plusieurs entités du groupe élargit de fait le périmètre à sécuriser, même si une seule société est formellement assujettie.
Vous répondez oui aux questions 1 et 2 ? Votre entreprise est directement concernée par NIS2.
Suis-je fournisseur d'une entité concernée ?
C'est le cas le plus fréquent chez les TPE et PME — et le plus sous-estimé.
La directive impose aux entités régulées de sécuriser leur chaîne d'approvisionnement. Elles doivent évaluer le niveau de sécurité de leurs fournisseurs, prestataires et sous-traitants, et le contractualiser.
Cette obligation porte un nom précis dans le référentiel français. L'objectif de sécurité 3 du ReCyF, « Maîtrise de l'écosystème », impose à toute entité régulée — importante comme essentielle — de tenir à jour la liste de ses prestataires et fournisseurs informatiques, et de s'assurer, notamment par voie contractuelle, que ces prestations respectent les obligations auxquelles elle est elle-même soumise. Le questionnaire sécurité que vous recevez n'est donc pas une exigence d'acheteur zélé : c'est votre client qui exécute son objectif 3.
Concrètement, si vous fournissez un hôpital, un opérateur d'énergie, une banque, une collectivité ou un industriel soumis à NIS2, vous allez recevoir — ou vous avez déjà reçu — un questionnaire sécurité, une clause cyber, voire une exigence de certification. Vous n'êtes pas visé par la loi, mais vous êtes visé par le contrat. Et l'enjeu est commercial : ne pas répondre, c'est risquer de sortir du panel fournisseurs.
Un cabinet de 20 personnes qui travaille pour un groupe de santé est concerné en pratique, même s'il ne l'est pas en droit.
Niveau de régime
Entité essentielle ou entité importante ?
Si vous êtes concerné, une seconde question détermine le niveau d'exigence : êtes-vous une entité essentielle (EE) ou une entité importante (EI) ?
| Entité essentielle (EE) | Entité importante (EI) | |
|---|---|---|
| Profil type | Grandes entreprises (≥ 250 salariés, ou CA ≥ 50 M€, ou bilan ≥ 43 M€) des secteurs de l'annexe I | Moyennes entreprises (50 à 249 salariés, ou 10 à 50 M€ de CA) de l'annexe I, et toutes les entités de l'annexe II au-dessus des seuils |
| Supervision | Proactive : audits programmés, inspections, demandes de preuves, sans incident préalable | A posteriori : l'ANSSI intervient après un incident ou un signalement |
| Objectifs ReCyF applicables | Les 20 objectifs | Les 15 premiers objectifs |
| Plafond de sanction | 10 M€ ou 2 % du CA mondial (le plus élevé) | 7 M€ ou 1,4 % du CA mondial (le plus élevé) |
La très grande majorité des PME concernées relèvent du régime entité importante. C'est une bonne nouvelle : les exigences sont réelles mais proportionnées, et la supervision n'est pas programmée.
Ce qui est exigé
Quelles sont les obligations NIS2 ?
Elles se répartissent en trois blocs : la gouvernance, les mesures techniques, et la notification des incidents.
1. La gouvernance : le dirigeant en première ligne
C'est la rupture majeure de NIS2. La direction doit approuver les mesures de gestion des risques cyber, superviser leur mise en œuvre et suivre une formation à la cybersécurité. Sa responsabilité peut être engagée en cas de manquement. La cybersécurité cesse d'être un sujet délégué à la DSI ou au prestataire informatique : elle devient un point d'ordre du jour de comité de direction.
Le référentiel ferme explicitement cette porte. Le ReCyF précise que lorsqu'une entité externalise tout ou partie de son système d'information, celui-ci reste sous sa responsabilité et n'est pas considéré comme un système d'information tiers. Confier son infrastructure à un prestataire ne déplace donc pas l'obligation : elle reste sur l'entité, qui doit être en mesure de démontrer ce que fait son prestataire. La règle vaut aussi pour les ressources informatiques mutualisées avec une maison mère ou une filiale.
Cela implique concrètement : une politique de sécurité formalisée et validée, un responsable identifié, une revue périodique, et une trace écrite de tout cela.
2. Les mesures techniques et organisationnelles
L'article 21 de la directive énumère dix domaines de mesures minimales :
- 01Analyse des risques et politique de sécurité des systèmes d'information
- 02Gestion des incidents (détection, traitement, retour d'expérience)
- 03Continuité d'activité : sauvegardes, reprise après sinistre, gestion de crise
- 04Sécurité de la chaîne d'approvisionnement
- 05Sécurité dans l'acquisition, le développement et la maintenance des systèmes, gestion des vulnérabilités
- 06Évaluation de l'efficacité des mesures mises en place
- 07Hygiène informatique de base et formation des collaborateurs
- 08Politiques de chiffrement
- 09Sécurité des ressources humaines, contrôle des accès, gestion des actifs
- 10Authentification multifacteur, communications sécurisées et systèmes de communication d'urgence
En France, l'ANSSI a traduit ces exigences dans le ReCyF, structuré en 20 objectifs de sécurité répartis sur 4 piliers : Gouvernance, Protection, Défense, Résilience. Chaque objectif est accompagné de « moyens acceptables de conformité » — des mesures concrètes proposées par l'agence. Ces moyens ne sont pas imposés : vous pouvez les suivre et vous en prévaloir lors d'un contrôle, ou démontrer autrement que l'objectif est atteint.
Le référentiel intègre un principe de proportionnalité explicite : le niveau d'effort attendu s'adapte à la maturité et aux ressources de l'organisation. L'objectif de l'ANSSI est de protéger contre la cybercriminalité de masse, pas d'imposer un niveau militaire à une PME de 60 personnes.
Un exemple de mesure vérifiable dès aujourd'hui : l'objectif 13 impose de disposer de procédures de sauvegarde et de restauration, de les tester au minimum une fois par an, et de protéger les sauvegardes d'un incident qui les rendrait inexploitables — typiquement par une copie hors ligne, seule façon de survivre à un rançongiciel qui chiffrerait tout ce qu'il atteint. Ces trois mesures s'appliquent aux entités importantes comme aux essentielles ; seul le plan de continuité et de reprise d'activité formalisé reste réservé aux entités essentielles. Beaucoup d'entreprises sauvegardent. Peu ont restauré pour de vrai au cours des douze derniers mois.
Sauvegarder ne suffit pas — il faut avoir restauré.
Pour aller plus loin sur cet objectif du référentiel.
Sauvegarde et restauration des donnéesLe point de départ le plus rentable, dans 9 cas sur 10 : les identités et les accès.
Généraliser l'authentification multifacteur, nettoyer les comptes à privilèges et cloisonner les droits couvre à lui seul plusieurs objectifs ReCyF pour un coût contenu.
Active Directory vs Microsoft Entra ID : quelles différences pour votre entreprise ?3. La notification des incidents
En cas d'incident de sécurité significatif, trois échéances s'enchaînent :
24 heures
Alerte précoce auprès de l'ANSSI
72 heures
Notification d'incident détaillée (évaluation initiale, gravité, impact)
1 mois
Rapport final : cause racine, mesures correctives, impact transfrontalier éventuel
Un incident est « significatif » s'il provoque une perturbation opérationnelle grave, des pertes financières, ou s'il affecte des tiers. La contrainte des 24 heures est redoutable : elle suppose d'avoir préparé et testé la procédure à froid. Personne ne rédige une notification correcte à 3 h du matin en pleine attaque par rançongiciel.
Risque juridique
Quelles sanctions en cas de manquement ?
| Entité essentielle | Entité importante | |
|---|---|---|
| Amende administrative | Jusqu'à 10 M€ ou 2 % du CA mondial | Jusqu'à 7 M€ ou 1,4 % du CA mondial |
| Autres mesures | Injonctions, obligation d'audit, publication du manquement, suspension temporaire de certification ou d'agrément | Injonctions, obligation d'audit, publication du manquement |
| Dirigeants | Responsabilité engagée, interdiction temporaire d'exercer des fonctions de direction possible | Responsabilité engagée |
Le montant le plus élevé des deux s'applique. Au-delà de l'amende, les mesures de réputation — publication du manquement — pèsent souvent plus lourd pour une PME que la sanction financière elle-même.
Notre méthode
Par où commencer : l'audit de conformité NIS2
La conformité NIS2 n'est pas un produit qu'on achète, c'est une trajectoire. Nous vous livrons une méthodologie à appliquer en quatre étapes.
- 01
Qualifier votre assujettissement
1 à 2 semainesDéterminer avec certitude si vous êtes concerné, et à quel titre : entité essentielle, entité importante, ou fournisseur soumis à une pression contractuelle. Cette étape s'appuie sur l'analyse de votre code NAF, de vos effectifs et de votre structure juridique, croisée avec le test officiel de la plateforme MonEspaceNIS2.
Livrable — Une note de qualification écrite, opposable en interne comme en externe.
- 02
Auditer l'écart
3 à 6 semainesConfronter votre système d'information réel aux 15 ou 20 objectifs du ReCyF. Cartographie des actifs et des flux, revue des accès et des comptes à privilèges, test de restauration des sauvegardes, analyse de l'exposition externe, revue des contrats fournisseurs.
Livrable — Une matrice d'écarts objectif par objectif, avec un niveau de criticité.
- 03
Construire le plan de mise en conformité
2 semainesPrioriser les actions selon le couple risque/effort, les chiffrer, les planifier. Toutes les organisations n'ont pas besoin de tout faire tout de suite : le principe de proportionnalité du ReCyF autorise une trajectoire échelonnée, à condition qu'elle soit documentée et justifiée.
Livrable — Une feuille de route budgétée sur 12 à 24 mois.
- 04
Déployer et maintenir
En continuMise en œuvre technique (MFA, segmentation, sauvegardes immuables, supervision), formation des équipes et des dirigeants, rédaction et test de la procédure de notification, exercice de crise. Puis revue annuelle : NIS2 est une obligation continue, pas un projet à date de fin.