Informatique · Conformité NIS2

NIS2 : qui est concerné, et pourquoi votre PME l'est peut-être sans le savoir

Mon entreprise est-elle concernée par NIS2 ? Secteurs, seuils, obligations et effet de cascade sur les fournisseurs — le point complet, tenu à jour de l'actualité parlementaire.

0 000entités concernées en France
0secteurs d'activité visés
0 M€ou 2 % du CA mondial de sanction
0 hpour alerter l'ANSSI en cas d'incident

Mis à jour le 6 août 2026 — Rédigé par les experts cybersécurité d'AramisGroup, prestataire informatique en Île-de-France et en région PACA depuis 2001.

Sommaire
  1. 01NIS2, c'est quoi exactement ?
  2. 02Où en est la France en 2026 ?
  3. 03Le test en 3 questions
  4. 04Entité essentielle ou importante ?
  5. 05Les obligations NIS2
  6. 06Les sanctions en cas de manquement
  7. 07Par où commencer : l'audit
  8. 08Questions fréquentes

L'essentiel

On vous dit tout en 30 secondes

  • NIS2 est une directive européenne de cybersécurité (directive UE 2022/2555) qui remplace NIS 1 et élargit massivement le nombre d'organisations soumises à des obligations de sécurité informatique.
  • En France, elle concernera environ 15 000 entités, contre quelques centaines auparavant. Beaucoup sont des PME et des collectivités qui n'avaient jamais été régulées sur le sujet.
  • Deux critères déterminent si vous êtes concerné : votre secteur d'activité (18 secteurs listés) et votre taille (à partir de 50 salariés ou 10 M€ de chiffre d'affaires).
  • Un troisième cas existe, souvent ignoré : être fournisseur ou sous-traitant d'une entité concernée. Vous n'êtes alors pas visé par la loi, mais par les contrats de vos clients.
  • La loi française n'est pas encore votée (projet de loi Résilience, examen attendu à la rentrée de septembre 2026), mais le contenu des obligations est déjà connu via le référentiel ReCyF publié par l'ANSSI le 17 mars 2026.
  • Les sanctions prévues atteignent 10 M€ ou 2 % du chiffre d'affaires mondial, avec une responsabilité engagée au niveau de la direction.

Vous voulez savoir où vous en êtes ? Demandez votre pré-diagnostic NIS2 gratuit — 30 minutes avec un consultant AramisGroup, sans engagement.

Mon pré-diagnostic NIS2
01

Définition

NIS2, c'est quoi exactement ?

NIS2 est la directive européenne (UE) 2022/2555 relative à la sécurité des réseaux et des systèmes d'information. Publiée au Journal officiel de l'Union européenne fin décembre 2022, elle impose aux organisations de secteurs jugés critiques un socle commun de mesures de cybersécurité, une obligation de déclarer leurs incidents, et engage directement la responsabilité de leurs dirigeants.

L'acronyme vient de l'anglais Network and Information Security. Le « 2 » indique qu'il s'agit de la deuxième génération du texte : la première directive NIS, de 2016, ne visait qu'un cercle très restreint d'opérateurs de services essentiels — environ 500 organisations en France.

Ce que NIS2 change concrètement par rapport à NIS 1

NIS 1 (2016)NIS2 (2022)
Entités concernées en France~500~15 000
Secteurs couverts718
DésignationAu cas par cas par l'ÉtatAuto-identification par l'entreprise
Chaîne d'approvisionnementNon traitéeObligation explicite
Responsabilité des dirigeantsNon prévueEngagée personnellement
SanctionsFaibles et rarement appliquéesJusqu'à 10 M€ ou 2 % du CA mondial

Le changement le plus lourd de conséquences est le passage à l'auto-identification. Sous NIS 1, l'État désignait les opérateurs concernés : vous receviez un courrier. Sous NIS2, c'est à chaque organisation de déterminer si elle entre dans le périmètre, puis de s'enregistrer auprès de l'autorité nationale. Ignorer le sujet ne constituera pas une excuse recevable.

Qui pilote NIS2 en France ?

C'est l'ANSSI (Agence nationale de la sécurité des systèmes d'information) qui est désignée comme autorité nationale compétente. Elle assurera l'enregistrement des entités, la supervision, les contrôles et l'instruction des sanctions. Elle a déjà ouvert une plateforme dédiée, MonEspaceNIS2, qui permet à toute organisation de tester son assujettissement et de préparer son enregistrement.

02

État des lieux

Où en est la France en 2026 ?

Au 6 août 2026, NIS2 n'est toujours pas transposée en droit français. La directive devait être transposée avant le 17 octobre 2024. La France a manqué cette échéance et le retard s'est transformé en contentieux.

Le calendrier réel

  1. 27 décembre 2022

    Publication de la directive (UE) 2022/2555 au JOUE

  2. 17 octobre 2024

    Échéance européenne de transposition — non tenue par la France

  3. 15 octobre 2024

    Présentation du projet de loi Résilience en Conseil des ministres

  4. 28 novembre 2024

    Mise en demeure de la Commission européenne

  5. 11-12 mars 2025

    Adoption du projet de loi au Sénat

  6. 7 mai 2025

    Avis motivé de la Commission européenne

  7. 10 septembre 2025

    Vote en commission spéciale à l'Assemblée nationale

  8. 17 mars 2026

    L'ANSSI publie le ReCyF, référentiel des objectifs de sécurité

  9. 8 juillet 2026

    La Commission saisit la CJUE contre la France (avec l'Espagne, l'Irlande et les Pays-Bas)

  10. Septembre 2026 (au plus tôt)

    Examen en séance publique à l'Assemblée nationale

  11. Après promulgation

    Décrets et arrêtés d'application, puis enregistrement des entités

Le texte français s'appelle le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dit « loi Résilience ». Sa complexité explique une partie du retard : il transpose trois textes européens à la fois — NIS2, la directive REC sur la résilience des entités critiques, et le volet directive du règlement DORA pour le secteur financier.

Mais la complexité du texte n'explique pas tout. Le blocage porte sur une disposition précise : l'article 16 bis, introduit au Sénat par un amendement du sénateur Olivier Cadic puis renforcé à l'Assemblée en septembre 2025, qui interdit d'imposer aux fournisseurs de services de chiffrement l'intégration de portes dérobées ou de clés de déchiffrement maîtresses. Le 4 février 2026, Olivier Cadic et le député Philippe Latombe, qui président les commissions spéciales chargées du texte dans chaque chambre, ont publiquement accusé la Direction générale de la sécurité intérieure de faire obstruction à l'inscription du projet de loi à l'ordre du jour tant que cet article subsiste — un constat repris en mars 2026 par la Commission supérieure du numérique et des postes, qui a appelé le Parlement à examiner le texte sans délai.

Pourquoi il ne faut surtout pas attendre la loi

C'est le piège dans lequel tombent beaucoup de dirigeants : puisque la loi n'est pas votée, rien ne presse. Trois raisons de ne pas raisonner ainsi.

01

Le contenu des obligations est déjà public.

Le ReCyF (Référentiel Cyber France), publié par l'ANSSI en mars 2026, traduit la directive en 20 objectifs de sécurité opérationnels. Il est encore présenté comme un document de travail, mais c'est la grille sur laquelle les contrôles s'appuieront. Une entreprise qui structure sa sécurité dessus aujourd'hui ne découvrira rien en 2027.

02

La pression contractuelle est déjà là.

Vos donneurs d'ordre soumis à NIS2 doivent sécuriser leur chaîne d'approvisionnement. Ils vous transmettent déjà des questionnaires sécurité et insèrent des clauses cyber dans leurs contrats. Cette cascade ne dépend d'aucune loi française.

03

La mise en conformité prend des mois.

Cartographier son système d'information, déployer l'authentification multifacteur, tester ses sauvegardes, formaliser une procédure de gestion de crise : c'est un chantier de 6 à 18 mois selon votre niveau de départ. Attendre la publication des décrets, c'est se condamner à agir dans l'urgence.

03

Auto-évaluation

Le test en 3 questions : suis-je vraiment concerné ?

Trois questions suffisent à situer votre entreprise. Répondez dans l'ordre.

01

Mon secteur figure-t-il dans la liste ?

NIS2 couvre 18 secteurs, répartis en deux annexes.

Annexe I — Secteurs hautement critiques (11)

Énergie · Transports · Banque · Infrastructures des marchés financiers · Santé · Eau potable · Eaux usées · Infrastructures numériques (datacenters, cloud, DNS, télécoms) · Gestion des services TIC en B2B (infogérance, MSP, MSSP) · Administration publique · Espace

Annexe II — Autres secteurs critiques (7)

Services postaux et d'expédition · Gestion des déchets · Produits chimiques · Denrées alimentaires (production, transformation, distribution) · Industrie manufacturière (dispositifs médicaux, produits informatiques et électroniques, équipements électriques, machines, véhicules automobiles, autres matériels de transport) · Fournisseurs numériques (places de marché, moteurs de recherche, réseaux sociaux) · Organismes de recherche

Deux secteurs génèrent l'essentiel des erreurs d'appréciation

  • L'industrie manufacturière (annexe II). Beaucoup de PME industrielles ne se reconnaissent pas dans l'intitulé. Un sous-traitant automobile de 90 personnes en Île-de-France ou un fabricant d'équipements électriques dans les Bouches-du-Rhône relèvent bel et bien de ce périmètre.
  • La gestion des services TIC (annexe I). Tout prestataire d'infogérance ou de services de sécurité gérés y figure. C'est notre cas chez AramisGroup, et nous appliquons donc à notre propre système d'information les exigences que nous auditons chez nos clients.

Si votre secteur n'apparaît nulle part, passez directement à la question 3.

02

Est-ce que je dépasse les seuils de taille ?

NIS2 s'appuie sur la définition européenne de la moyenne entreprise. En pratique, vous entrez dans le périmètre si vous atteignez au moins l'un de ces seuils :

50

salariés ou plus

10 M€

de CA annuel ou de total de bilan

En dessous, les micros et petites entreprises sont en principe hors champ.

Trois nuances importantes

  • Certaines entités sont concernées quelle que soit leur taille : fournisseurs de services DNS, registres de noms de domaine de premier niveau, prestataires de services de confiance, opérateurs de réseaux de communications électroniques publics, administrations centrales, ou toute entité qui est le fournisseur unique d'un service critique sur un territoire.
  • Le calcul s'apprécie au niveau de l'entité juridique, pas du groupe consolidé. Une filiale peut être assujettie alors que sa maison mère ne l'est pas — et inversement. Les règles européennes d'entreprises liées et partenaires peuvent faire remonter vos effectifs et votre chiffre d'affaires au-delà de ce que vous croyez.
  • Un système d'information mutualisé entre plusieurs entités du groupe élargit de fait le périmètre à sécuriser, même si une seule société est formellement assujettie.

Vous répondez oui aux questions 1 et 2 ? Votre entreprise est directement concernée par NIS2.

03

Suis-je fournisseur d'une entité concernée ?

C'est le cas le plus fréquent chez les TPE et PME — et le plus sous-estimé.

La directive impose aux entités régulées de sécuriser leur chaîne d'approvisionnement. Elles doivent évaluer le niveau de sécurité de leurs fournisseurs, prestataires et sous-traitants, et le contractualiser.

Cette obligation porte un nom précis dans le référentiel français. L'objectif de sécurité 3 du ReCyF, « Maîtrise de l'écosystème », impose à toute entité régulée — importante comme essentielle — de tenir à jour la liste de ses prestataires et fournisseurs informatiques, et de s'assurer, notamment par voie contractuelle, que ces prestations respectent les obligations auxquelles elle est elle-même soumise. Le questionnaire sécurité que vous recevez n'est donc pas une exigence d'acheteur zélé : c'est votre client qui exécute son objectif 3.

Concrètement, si vous fournissez un hôpital, un opérateur d'énergie, une banque, une collectivité ou un industriel soumis à NIS2, vous allez recevoir — ou vous avez déjà reçu — un questionnaire sécurité, une clause cyber, voire une exigence de certification. Vous n'êtes pas visé par la loi, mais vous êtes visé par le contrat. Et l'enjeu est commercial : ne pas répondre, c'est risquer de sortir du panel fournisseurs.

Un cabinet de 20 personnes qui travaille pour un groupe de santé est concerné en pratique, même s'il ne l'est pas en droit.

04

Niveau de régime

Entité essentielle ou entité importante ?

Si vous êtes concerné, une seconde question détermine le niveau d'exigence : êtes-vous une entité essentielle (EE) ou une entité importante (EI) ?

Entité essentielle (EE)Entité importante (EI)
Profil typeGrandes entreprises (≥ 250 salariés, ou CA ≥ 50 M€, ou bilan ≥ 43 M€) des secteurs de l'annexe IMoyennes entreprises (50 à 249 salariés, ou 10 à 50 M€ de CA) de l'annexe I, et toutes les entités de l'annexe II au-dessus des seuils
SupervisionProactive : audits programmés, inspections, demandes de preuves, sans incident préalableA posteriori : l'ANSSI intervient après un incident ou un signalement
Objectifs ReCyF applicablesLes 20 objectifsLes 15 premiers objectifs
Plafond de sanction10 M€ ou 2 % du CA mondial (le plus élevé)7 M€ ou 1,4 % du CA mondial (le plus élevé)

La très grande majorité des PME concernées relèvent du régime entité importante. C'est une bonne nouvelle : les exigences sont réelles mais proportionnées, et la supervision n'est pas programmée.

05

Ce qui est exigé

Quelles sont les obligations NIS2 ?

Elles se répartissent en trois blocs : la gouvernance, les mesures techniques, et la notification des incidents.

1. La gouvernance : le dirigeant en première ligne

C'est la rupture majeure de NIS2. La direction doit approuver les mesures de gestion des risques cyber, superviser leur mise en œuvre et suivre une formation à la cybersécurité. Sa responsabilité peut être engagée en cas de manquement. La cybersécurité cesse d'être un sujet délégué à la DSI ou au prestataire informatique : elle devient un point d'ordre du jour de comité de direction.

Le référentiel ferme explicitement cette porte. Le ReCyF précise que lorsqu'une entité externalise tout ou partie de son système d'information, celui-ci reste sous sa responsabilité et n'est pas considéré comme un système d'information tiers. Confier son infrastructure à un prestataire ne déplace donc pas l'obligation : elle reste sur l'entité, qui doit être en mesure de démontrer ce que fait son prestataire. La règle vaut aussi pour les ressources informatiques mutualisées avec une maison mère ou une filiale.

Cela implique concrètement : une politique de sécurité formalisée et validée, un responsable identifié, une revue périodique, et une trace écrite de tout cela.

2. Les mesures techniques et organisationnelles

L'article 21 de la directive énumère dix domaines de mesures minimales :

  1. 01Analyse des risques et politique de sécurité des systèmes d'information
  2. 02Gestion des incidents (détection, traitement, retour d'expérience)
  3. 03Continuité d'activité : sauvegardes, reprise après sinistre, gestion de crise
  4. 04Sécurité de la chaîne d'approvisionnement
  5. 05Sécurité dans l'acquisition, le développement et la maintenance des systèmes, gestion des vulnérabilités
  6. 06Évaluation de l'efficacité des mesures mises en place
  7. 07Hygiène informatique de base et formation des collaborateurs
  8. 08Politiques de chiffrement
  9. 09Sécurité des ressources humaines, contrôle des accès, gestion des actifs
  10. 10Authentification multifacteur, communications sécurisées et systèmes de communication d'urgence

En France, l'ANSSI a traduit ces exigences dans le ReCyF, structuré en 20 objectifs de sécurité répartis sur 4 piliers : Gouvernance, Protection, Défense, Résilience. Chaque objectif est accompagné de « moyens acceptables de conformité » — des mesures concrètes proposées par l'agence. Ces moyens ne sont pas imposés : vous pouvez les suivre et vous en prévaloir lors d'un contrôle, ou démontrer autrement que l'objectif est atteint.

Le référentiel intègre un principe de proportionnalité explicite : le niveau d'effort attendu s'adapte à la maturité et aux ressources de l'organisation. L'objectif de l'ANSSI est de protéger contre la cybercriminalité de masse, pas d'imposer un niveau militaire à une PME de 60 personnes.

Un exemple de mesure vérifiable dès aujourd'hui : l'objectif 13 impose de disposer de procédures de sauvegarde et de restauration, de les tester au minimum une fois par an, et de protéger les sauvegardes d'un incident qui les rendrait inexploitables — typiquement par une copie hors ligne, seule façon de survivre à un rançongiciel qui chiffrerait tout ce qu'il atteint. Ces trois mesures s'appliquent aux entités importantes comme aux essentielles ; seul le plan de continuité et de reprise d'activité formalisé reste réservé aux entités essentielles. Beaucoup d'entreprises sauvegardent. Peu ont restauré pour de vrai au cours des douze derniers mois.

Sauvegarder ne suffit pas — il faut avoir restauré.

Pour aller plus loin sur cet objectif du référentiel.

Sauvegarde et restauration des données

Le point de départ le plus rentable, dans 9 cas sur 10 : les identités et les accès.

Généraliser l'authentification multifacteur, nettoyer les comptes à privilèges et cloisonner les droits couvre à lui seul plusieurs objectifs ReCyF pour un coût contenu.

Active Directory vs Microsoft Entra ID : quelles différences pour votre entreprise ?

3. La notification des incidents

En cas d'incident de sécurité significatif, trois échéances s'enchaînent :

24 heures

Alerte précoce auprès de l'ANSSI

72 heures

Notification d'incident détaillée (évaluation initiale, gravité, impact)

1 mois

Rapport final : cause racine, mesures correctives, impact transfrontalier éventuel

Un incident est « significatif » s'il provoque une perturbation opérationnelle grave, des pertes financières, ou s'il affecte des tiers. La contrainte des 24 heures est redoutable : elle suppose d'avoir préparé et testé la procédure à froid. Personne ne rédige une notification correcte à 3 h du matin en pleine attaque par rançongiciel.

06

Risque juridique

Quelles sanctions en cas de manquement ?

Entité essentielleEntité importante
Amende administrativeJusqu'à 10 M€ ou 2 % du CA mondialJusqu'à 7 M€ ou 1,4 % du CA mondial
Autres mesuresInjonctions, obligation d'audit, publication du manquement, suspension temporaire de certification ou d'agrémentInjonctions, obligation d'audit, publication du manquement
DirigeantsResponsabilité engagée, interdiction temporaire d'exercer des fonctions de direction possibleResponsabilité engagée

Le montant le plus élevé des deux s'applique. Au-delà de l'amende, les mesures de réputation — publication du manquement — pèsent souvent plus lourd pour une PME que la sanction financière elle-même.

07

Notre méthode

Par où commencer : l'audit de conformité NIS2

La conformité NIS2 n'est pas un produit qu'on achète, c'est une trajectoire. Nous vous livrons une méthodologie à appliquer en quatre étapes.

  1. 01

    Qualifier votre assujettissement

    1 à 2 semaines

    Déterminer avec certitude si vous êtes concerné, et à quel titre : entité essentielle, entité importante, ou fournisseur soumis à une pression contractuelle. Cette étape s'appuie sur l'analyse de votre code NAF, de vos effectifs et de votre structure juridique, croisée avec le test officiel de la plateforme MonEspaceNIS2.

    Livrable — Une note de qualification écrite, opposable en interne comme en externe.

  2. 02

    Auditer l'écart

    3 à 6 semaines

    Confronter votre système d'information réel aux 15 ou 20 objectifs du ReCyF. Cartographie des actifs et des flux, revue des accès et des comptes à privilèges, test de restauration des sauvegardes, analyse de l'exposition externe, revue des contrats fournisseurs.

    Livrable — Une matrice d'écarts objectif par objectif, avec un niveau de criticité.

  3. 03

    Construire le plan de mise en conformité

    2 semaines

    Prioriser les actions selon le couple risque/effort, les chiffrer, les planifier. Toutes les organisations n'ont pas besoin de tout faire tout de suite : le principe de proportionnalité du ReCyF autorise une trajectoire échelonnée, à condition qu'elle soit documentée et justifiée.

    Livrable — Une feuille de route budgétée sur 12 à 24 mois.

  4. 04

    Déployer et maintenir

    En continu

    Mise en œuvre technique (MFA, segmentation, sauvegardes immuables, supervision), formation des équipes et des dirigeants, rédaction et test de la procédure de notification, exercice de crise. Puis revue annuelle : NIS2 est une obligation continue, pas un projet à date de fin.

NIS2

Questions fréquentes

Les questions que nous posent le plus souvent les dirigeants de PME et les responsables informatiques.

Poser ma question à un consultant
01NIS2, c'est quoi en une phrase ?

NIS2 est la directive européenne 2022/2555 qui impose à environ 15 000 organisations françaises de secteurs critiques un socle de mesures de cybersécurité, une obligation de déclarer leurs incidents à l'ANSSI, et une responsabilité directe de leurs dirigeants, sous peine de sanctions pouvant atteindre 10 M€ ou 2 % du chiffre d'affaires mondial.

02Quand NIS2 entre-t-elle en vigueur en France ?

La directive est en vigueur au niveau européen depuis janvier 2023, mais elle n'est pas encore applicable en France faute de transposition. Le projet de loi Résilience, adopté au Sénat en mars 2025, attend son examen en séance publique à l'Assemblée nationale, repoussé à la rentrée de septembre 2026 au plus tôt. Des décrets d'application devront ensuite être publiés. Méfiez-vous des dates précises qui circulent : aucune n'est officielle à ce jour.

03Mon entreprise de 30 salariés est-elle concernée par NIS2 ?

En principe non, si vous êtes en dessous des seuils de 50 salariés et de 10 M€ de chiffre d'affaires. Deux exceptions : certaines activités sont concernées quelle que soit leur taille (services DNS, prestataires de services de confiance, opérateurs télécoms, fournisseur unique d'un service critique) ; et si vous êtes fournisseur d'une entité soumise à NIS2, vos clients vous imposeront contractuellement une grande partie des mêmes exigences.

04Quelle est la différence entre une entité essentielle et une entité importante ?

Les entités essentielles sont les grandes entreprises (250 salariés ou plus, ou 50 M€ de CA) des secteurs hautement critiques de l'annexe I. Elles subissent une supervision proactive de l'ANSSI et risquent jusqu'à 10 M€ d'amende. Les entités importantes regroupent les moyennes entreprises de l'annexe I et les entités de l'annexe II : la supervision intervient a posteriori, après incident ou signalement, et le plafond de sanction est de 7 M€.

05Qu'est-ce que le ReCyF ?

Le Référentiel Cyber France est le document publié par l'ANSSI le 17 mars 2026 qui traduit les obligations NIS2 en 20 objectifs de sécurité concrets, répartis sur quatre piliers : gouvernance, protection, défense et résilience. Les entités importantes sont soumises aux objectifs 1 à 15, les entités essentielles aux 20. Il reste un document de travail jusqu'à la publication des décrets, mais c'est déjà la grille de référence. À l'intérieur de ces quinze objectifs, le référentiel précise mesure par mesure ce qui est attendu d'une entité importante et ce qui ne l'est que d'une entité essentielle : le principe de proportionnalité joue donc à deux niveaux, sur le nombre d'objectifs et sur le contenu de chacun.

06Combien coûte une mise en conformité NIS2 ?

Cela dépend entièrement de votre point de départ. Une PME qui dispose déjà d'un annuaire propre, de sauvegardes testées et d'une authentification multifacteur généralisée a l'essentiel du socle. Une organisation partant de zéro devra prévoir un budget d'infrastructure et de licences sur 12 à 24 mois. C'est précisément l'objet de l'audit d'écart : chiffrer avant d'engager, et étaler selon le principe de proportionnalité.

07Faut-il être certifié ISO 27001 pour être conforme NIS2 ?

Non, aucune certification n'est obligatoire. Le ReCyF prévoit toutefois que les entités peuvent se prévaloir de certifications reconnues (ISO/IEC 27001, 27002, 27005) ou du recours à des prestataires qualifiés par l'ANSSI pour démontrer l'atteinte de tout ou partie des objectifs. Une certification facilite la démonstration, elle ne la remplace pas.

08Que se passe-t-il si je ne fais rien ?

Tant que la loi n'est pas promulguée, aucune sanction n'est applicable. Mais trois risques sont déjà réels : perdre des marchés parce que vous ne savez pas répondre aux questionnaires sécurité de vos donneurs d'ordre ; devoir tout mettre en œuvre dans l'urgence une fois les décrets publiés ; et surtout subir une cyberattaque, qui reste le vrai sujet derrière la réglementation.

Sources officielles

Conformité NIS2

Savoir si vous êtes concerné prend 30 minutes

Pré-diagnostic NIS2 gratuit et sans engagement : qualification de votre assujettissement, premiers écarts identifiés, prochaines étapes chiffrées.