Dirigeant de PME et consultant vérifiant si l'entreprise est concernée par NIS2

NIS2 : qui est concerné ? Le test et les seuils 2026

Vous voulez une réponse claire, pas un cours de droit. Voici la règle en trois lignes : vous êtes concerné par NIS2 si votre entreprise appartient à l’un des 18 secteurs listés en annexe de la directive et qu’elle atteint au moins 50 salariés ou 10 millions d’euros de chiffre d’affaires (ou de bilan). En dessous de ce seuil, la plupart des TPE sortent du champ obligatoire, sauf exceptions. Environ 15 000 entités françaises seront concernées, contre près de 300 sous NIS1 (selon l’ANSSI).

⏱ La réponse en 30 secondes

  • Secteur + taille : il faut cumuler un secteur réglementé ET un seuil de taille pour être dans le champ.
  • Deux statuts : entité essentielle (EE) pour les grandes structures des secteurs les plus critiques, entité importante (EI) pour les moyennes entreprises.
  • À faire maintenant : vous situer avec le mini-test ci-dessous, puis vous pré-enregistrer sur MonEspaceNIS2 si vous êtes concerné.

Le mini-checker : êtes-vous concerné en 3 questions ?

Répondez à ces trois questions pour obtenir une orientation immédiate. Ce test ne remplace pas une analyse juridique, mais il vous situe en quelques secondes. Aucune donnée n’est envoyée : tout se calcule dans votre navigateur.

🧭 Suis-je concerné par NIS2 ? 3 questions · résultat immédiat · aucune donnée envoyée

1. Votre entreprise opère-t-elle dans l’un des 18 secteurs NIS2 ?

2. Quel est votre effectif ?

3. Quel est votre chiffre d’affaires (ou bilan) annuel ?

💡 Bon à savoir : même si vous ressortez « non concerné », vos donneurs d’ordre concernés vous imposeront probablement des exigences de sécurité par contrat (chaîne d’approvisionnement). Un bon niveau cyber devient un argument commercial.

La réponse en clair : secteur + taille

NIS2 ne s’applique pas « à tout le monde ». Deux conditions doivent être réunies en même temps :

  1. Un critère sectoriel : appartenir à l’un des secteurs des annexes I ou II de la directive.
  2. Un critère de taille : atteindre au moins le seuil de la « moyenne entreprise » au sens européen (50 salariés ou 10 M€).

Si l’une des deux conditions manque, vous n’êtes en principe pas dans le champ obligatoire. Attention toutefois : certains acteurs sont concernés quelle que soit leur taille (fournisseurs de services critiques, certaines administrations, opérateurs uniques sur leur territoire). Pour lever le doute, un audit de conformité NIS2 tranche en quelques jours.

Les secteurs concernés : annexe I vs annexe II

La directive classe les secteurs en deux annexes. Cette distinction détermine en grande partie si vous serez entité essentielle ou entité importante.

Annexe I — Secteurs hautement critiquesAnnexe II — Autres secteurs critiques
Énergie (électricité, gaz, pétrole, hydrogène)Services postaux et d’expédition
Transports (aérien, ferroviaire, maritime, routier)Gestion des déchets
Banque et infrastructures des marchés financiersFabrication et distribution de produits chimiques
Santé (hôpitaux, laboratoires, fabricants de dispositifs)Production et distribution agroalimentaire
Eau potable et eaux uséesFabrication (dispositifs médicaux, informatique, machines, véhicules…)
Infrastructures numériques (data centers, cloud, DNS, IXP)Fournisseurs numériques (places de marché, moteurs, réseaux sociaux)
Gestion de services TIC (B2B) · Administration publique · EspaceRecherche

Exemples concrets, tels qu’ils sont couramment interprétés d’après les critères de la directive :

Profil d’entrepriseSecteurTailleStatut probable
Transporteur régionalAnnexe I (transports)60 salariés, 12 M€Entité importante
Clinique privéeAnnexe I (santé)300 salariésEntité essentielle
PME agroalimentaireAnnexe II (agro)80 salariés, 15 M€Entité importante
Hébergeur / data centerAnnexe I (infra num.)40 salariésConcerné (secteur critique, seuil parfois abaissé)
Cabinet comptable de 20 personnesHors annexes20 salariésNon concerné (sauf exigence client)
Boulangerie artisanaleHors annexes8 salariésNon concerné
Éditeur SaaS métierAnnexe II (fournisseur num.)55 salariés, 8 M€Entité importante (secteur atteint)
Commune (collectivité)Administration publiqueselon strateSouvent concernée

Les seuils de taille, précisément

StatutEffectifCA annuelBilan annuel
Entité essentielle (EE)≥ 250 salariés≥ 50 M€≥ 43 M€
Entité importante (EI)≥ 50 salariés≥ 10 M€≥ 10 M€
En dessous< 50 salariés< 10 M€< 10 M€

Il suffit d’atteindre un seul des critères (effectif ou CA ou bilan) pour basculer dans une catégorie. Le statut EE ou EI ne dépend pas que de la taille : les secteurs de l’annexe I tirent plus facilement vers « essentielle », ceux de l’annexe II vers « importante ». Pour comprendre la différence d’obligations, consultez notre guide pilier NIS2.

Un doute sur votre statut ?
On le tranche avec vous en 30 min.

Diagnostic offert
Infographie des seuils NIS2 : entité essentielle, entité importante, sous-traitant

Cas particuliers : sous-traitants, collectivités, groupes

  • Sous-traitants et fournisseurs : vous pouvez ne pas être directement dans le champ, mais vos clients concernés doivent sécuriser leur chaîne d’approvisionnement. Concrètement, ils vous imposeront des clauses cyber. C’est déjà le cas en 2026.
  • Collectivités et administrations : l’administration publique figure à l’annexe I. De nombreuses collectivités seront concernées selon des seuils qui seront précisés par les décrets français.
  • Groupes et filiales : chaque entité juridique s’apprécie en principe séparément, mais l’appartenance à un groupe peut modifier le calcul des seuils.
  • Opérateurs uniques : une entité qui est le seul prestataire d’un service essentiel sur un territoire peut être concernée même sous les seuils.

Et si je suis concerné ?

Pas de panique : la loi française de transposition (loi « résilience ») est encore en navette parlementaire en 2026, et les délais de mise en conformité seront échelonnés. Voici les premiers réflexes :

  1. Vous pré-enregistrer sur MonEspaceNIS2, la plateforme de l’ANSSI (ouverte au pré-enregistrement depuis novembre 2025). Voir notre page NIS2 & ANSSI.
  2. Faire un état des lieux de votre sécurité : c’est l’objet d’un audit de conformité NIS2.
  3. Prioriser les mesures du référentiel ReCyF publié par l’ANSSI le 17 mars 2026.

Concerné par NIS2 et vous ne savez pas par où commencer ?

Un spécialiste fait le point avec vous en 30 minutes : votre statut probable, vos risques prioritaires, un plan d’action concret. Offert, sans engagement.

Demander mon diagnostic offert TPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distance

FAQ — Suis-je concerné par NIS2 ?

Une entreprise de moins de 50 salariés est-elle concernée par NIS2 ?
En règle générale non : sous 50 salariés et 10 M€, vous êtes hors du champ obligatoire. Exceptions : les fournisseurs de services critiques (DNS, cloud, registres…), certains opérateurs uniques sur leur territoire et certaines administrations restent concernés quelle que soit leur taille.
Quels sont les 18 secteurs concernés par NIS2 ?
Ils se répartissent en deux annexes. Annexe I (hautement critiques) : énergie, transports, banque, marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, gestion de services TIC, administration publique, espace. Annexe II : services postaux, gestion des déchets, chimie, agroalimentaire, fabrication, fournisseurs numériques, recherche.
Suis-je concerné si je suis sous-traitant d’une entreprise concernée ?
Pas forcément directement, mais vos clients concernés doivent sécuriser leur chaîne d’approvisionnement. En pratique, ils vous imposeront des exigences de sécurité contractuelles. Un bon niveau cyber devient donc un avantage commercial, même hors obligation légale.
Comment savoir avec certitude si je suis EE ou EI ?
Le statut dépend du croisement secteur (annexe I ou II) × taille. Les décrets français préciseront les listes définitives. En attendant, un audit NIS2 ou un diagnostic offert confirme votre statut et vos obligations en quelques jours.

Commentaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

🛡️ Diagnostic cybersécurité offert — faites le point sur vos risques en 30 min, sans engagement. Je demande mon diagnostic →