NIS2 : qui est concerné et quelles obligations en 2026 ?

Directive NIS2 : obligations, sanctions et calendrier 2026

NIS2 est la directive européenne de cybersécurité qui, en France, va concerner environ 15 000 entités (contre près de 300 avec NIS1, selon l’ANSSI). En clair : si votre entreprise appartient à l’un des 18 secteurs couverts et dépasse 50 salariés ou 10 M€ de chiffre d’affaires, vous êtes probablement concerné — avec des obligations de sécurité, une notification des incidents sous 24 h / 72 h, et des sanctions pouvant atteindre 10 M€ ou 2 % du chiffre d’affaires mondial. Ce guide répond aux cinq questions que tout dirigeant se pose : c’est quoi, suis-je concerné, que dois-je faire, qu’est-ce que je risque, et pour quand.

⏱ L’essentiel en 30 secondes

  • Qui : les moyennes et grandes entreprises de 18 secteurs critiques (≥ 50 salariés ou ≥ 10 M€), classées entités essentielles (EE) ou importantes (EI).
  • Quoi : mesures de cybersécurité obligatoires, gouvernance impliquant la direction, notification des incidents à l’ANSSI.
  • Quand : loi française (« résilience ») en cours d’adoption en 2026 ; référentiel ReCyF et MonEspaceNIS2 déjà disponibles. Contrôles à partir de 2027-2028.

NIS2, c’est quoi exactement ?

NIS2 (Network and Information Security, 2e version) est la directive (UE) 2022/2555, adoptée le 14 décembre 2022. Elle remplace et élargit considérablement la première directive NIS de 2016. Son objectif : relever le niveau de cybersécurité des organisations qui font fonctionner l’économie et les services essentiels, dans un contexte où les cyberattaques (rançongiciels, intrusions, sabotages) se multiplient. Là où NIS1 ne visait qu’environ 300 « opérateurs de services essentiels » en France, NIS2 fait passer ce nombre à environ 15 000 entités. Le changement d’échelle est majeur : des milliers de PME qui n’avaient jamais eu d’obligation réglementaire de cybersécurité entrent dans le champ.

Suis-je concerné par NIS 2 ? La réponse en 30 secondes

Deux critères, et deux seulement : votre secteur d’activité (annexe I ou annexe II de la directive) et votre taille (effectif, chiffre d’affaires, total de bilan). Si les deux sont remplis, vous êtes dans le champ.

Le test officiel du site est sur une page dédiée

Trois questions, résultat immédiat, calcul dans votre navigateur — aucune donnée envoyée. Vous y trouverez aussi les seuils exacts, les cas particuliers (sous-traitants, collectivités, groupes) et la distinction entité essentielle / entité importante.

Faire le test « suis-je concerné » →
30 secondes · sans inscription · sans coordonnées

Cette page-ci répond à la question suivante : une fois que vous êtes concerné, qu’est-ce que la directive vous impose exactement — obligations, sanctions, calendrier, rôle de l’ANSSI.

Les 18 secteurs couverts par NIS2

NIS2 s’applique à deux groupes de secteurs, définis dans les annexes de la directive. Cette distinction pèse sur votre classement en entité essentielle ou importante.

Annexe I — Secteurs hautement critiques Annexe II — Autres secteurs critiques
Énergie (électricité, gaz, pétrole, hydrogène, chaleur) Services postaux et d’expédition
Transports (aérien, ferroviaire, maritime, routier) Gestion des déchets
Secteur bancaire Fabrication / distribution de produits chimiques
Infrastructures des marchés financiers Production et distribution agroalimentaire
Santé (hôpitaux, laboratoires, dispositifs médicaux) Fabrication (dispositifs, informatique, machines, véhicules…)
Eau potable · Eaux usées Fournisseurs numériques (places de marché, moteurs, réseaux sociaux)
Infrastructures numériques (data centers, cloud, DNS, IXP) Recherche
Gestion des services TIC (B2B) · Administration publique · Espace

Un doute sur votre secteur ou vos seuils ? Notre page « qui est concerné » donne des exemples concrets d’entreprises types (transporteur régional, clinique, PME agroalimentaire…).

Entités essentielles (EE) vs entités importantes (EI)

Schéma des deux catégories NIS2 entités essentielles et entités importantes avec leurs critères de classification

NIS2 distingue deux niveaux d’exigence et de contrôle. Le classement dépend du croisement secteur × taille : les secteurs de l’annexe I tirent vers « essentielle », ceux de l’annexe II vers « importante ».

Critère Entité essentielle (EE) Entité importante (EI)
Profil type Grande entreprise, secteur hautement critique Moyenne entreprise, secteur critique
Seuils ≥ 250 salariés ou ≥ 50 M€ CA (ou ≥ 43 M€ bilan) ≥ 50 salariés ou ≥ 10 M€ CA / bilan
Contrôle Supervision proactive (contrôles réguliers possibles) Contrôle a posteriori (après un incident ou un signalement)
Sanction maximale 10 M€ ou 2 % du CA mondial 7 M€ ou 1,4 % du CA mondial

EE, EI ou hors champ ?
On tranche votre cas en 30 min avec un spécialiste.

Diagnostic offert

Les 10 obligations concrètes imposées par NIS2

NIS2 impose des mesures de gestion des risques. Le référentiel ReCyF de l’ANSSI les décline en objectifs gradués. Voici les grandes obligations, en langage clair :

  1. Analyse de risques et politique de sécurité de l’information formalisée.
  2. Gestion des incidents : détection, traitement, et notification à l’ANSSI (24 h / 72 h / 1 mois).
  3. Continuité d’activité : sauvegardes, gestion de crise, reprise après sinistre.
  4. Sécurité de la chaîne d’approvisionnement : maîtrise des risques liés aux fournisseurs et sous-traitants.
  5. Sécurité du développement et de la maintenance des systèmes (gestion des vulnérabilités).
  6. Politiques d’évaluation de l’efficacité des mesures de cybersécurité.
  7. Hygiène informatique et formation / sensibilisation des équipes.
  8. Cryptographie et chiffrement selon les usages.
  9. Contrôle des accès et gestion des identités, avec authentification multifacteur (MFA).
  10. Gouvernance : implication et responsabilité de la direction dans la cybersécurité.

⚠️ Nouveauté majeure : sous NIS2, un manquement grave peut engager la responsabilité personnelle des dirigeants. La cybersécurité devient un sujet de comité de direction, plus seulement de la DSI.

Tableau de bord de conformité NIS2 avec indicateurs de risque cybersécurité pour une PME française

Les sanctions : ce que vous risquez concrètement

10 M€ou 2 % du CA mondial (entités essentielles)
7 M€ou 1,4 % du CA mondial (entités importantes)
≈ 15 000entités concernées en France (vs 300 sous NIS1)

Au-delà des amendes, l’ANSSI pourra imposer des mesures correctives contraignantes, publier des mises en demeure, et — pour les entités essentielles — aller jusqu’à des mesures visant les dirigeants. Le risque n’est donc pas que financier : il est aussi réputationnel et opérationnel.

Calendrier de transposition et situation en France

2016Directive NIS1
Première directive, ~300 opérateurs concernés en France.
14 déc. 2022Adoption de NIS2
La directive (UE) 2022/2555 est adoptée.
17 oct. 2024Échéance de transposition
Date limite non tenue par la France.
12 mars 2025Adoption au Sénat
Le projet de loi « résilience » est voté en première lecture.
Nov. 2025Ouverture de MonEspaceNIS2
Pré-enregistrement possible sur la plateforme de l’ANSSI.
17 mars 2026Publication du ReCyF
Référentiel de mesures publié par l’ANSSI par anticipation.
Été 2026Examen à l’Assemblée nationale
Vers la promulgation puis les décrets d’application.
2027 – 2028Contrôles et sanctions
Montée en puissance de la supervision de l’ANSSI.

Pour le détail de la transposition française, consultez notre page « NIS2 en France ». Pour les démarches auprès de l’agence, voyez « ANSSI et NIS2 ».

Le rôle de l’ANSSI

En France, l’ANSSI (Agence nationale de la sécurité des systèmes d’information) est l’autorité nationale compétente pour NIS2. Elle identifie les entités régulées, gère la plateforme MonEspaceNIS2, reçoit les notifications d’incidents, publie le référentiel ReCyF et, à terme, mène les contrôles et prononce les sanctions. C’est donc votre interlocuteur officiel : tout part de votre enregistrement sur MonEspaceNIS2. Le détail des démarches figure sur notre page « ANSSI et NIS2 », notamment les délais de notification d’incident (24 h / 72 h / 1 mois).

NIS2 et RGPD : deux réglementations complémentaires

On confond souvent les deux. Elles ne visent pas la même chose et se cumulent :

  RGPD NIS2
Objet Protection des données personnelles Sécurité des systèmes et continuité des services
Autorité CNIL ANSSI
Notification Violation de données : 72 h à la CNIL Incident significatif : 24 h / 72 h / 1 mois à l’ANSSI
Périmètre Toute organisation traitant des données 18 secteurs critiques, selon la taille

Une PME concernée par NIS2 est presque toujours aussi soumise au RGPD. Bonne nouvelle : de nombreuses mesures (contrôle des accès, sauvegardes, gestion d’incident) servent aux deux à la fois.

Par où commencer : la méthode en 5 étapes

  1. Confirmer votre statutÊtes-vous EE, EI ou hors champ ? Utilisez le test ci-dessus ou notre checker dédié.
  2. Vous pré-enregistrer sur MonEspaceNIS2Sans attendre la promulgation de la loi.
  3. Faire un état des lieuxUn audit de conformité NIS2 mesure l’écart entre votre situation et les exigences du ReCyF.
  4. Prioriser et corrigerTraitez d’abord les fondamentaux : MFA, sauvegardes, gestion d’incident, cloisonnement.
  5. Maintenir dans le tempsLa conformité n’est pas un projet ponctuel mais un processus continu.

NIS2 vous concerne ? Prenez de l’avance sans stress

Un spécialiste fait le point avec vous en 30 minutes : votre statut, vos risques prioritaires, un plan d’action concret et chiffré. Offert, sans engagement.

Demander mon diagnostic offert
TPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distance

Point d’actualité : la transposition française de NIS2 et les suites de l’arrêt de la CJUE précisent le calendrier réel des obligations.

FAQ — Questions fréquentes sur NIS2

Mon entreprise est-elle concernée par NIS2 ?
Vous êtes potentiellement concerné si vous opérez dans l’un des 18 secteurs des annexes I ou II et que vous atteignez au moins 50 salariés ou 10 M€ de CA / bilan. Au-delà de 250 salariés ou 50 M€ dans un secteur hautement critique, vous relevez du régime « entité essentielle ». Le test dédié vous situe en 3 questions.
Quelle est la différence entre entité essentielle et entité importante ?
L’entité essentielle (EE) est une grande structure d’un secteur hautement critique : supervision proactive et sanctions jusqu’à 10 M€ ou 2 % du CA. L’entité importante (EI) est une moyenne entreprise : contrôle a posteriori et sanctions jusqu’à 7 M€ ou 1,4 % du CA.
Quelles sont les sanctions en cas de non-conformité ?
Jusqu’à 10 M€ ou 2 % du CA mondial pour une EE, 7 M€ ou 1,4 % pour une EI, plus des mesures correctives contraignantes. Nouveauté : la responsabilité des dirigeants peut être engagée.
Pour quand faut-il être conforme en France ?
La loi « résilience » est en cours d’adoption en 2026 ; les décrets fixeront les échéances. L’ANSSI prévoit des contrôles ciblés à partir de 2027. Mais le pré-enregistrement et l’auto-évaluation sont possibles dès maintenant. Détails sur NIS2 en France.
Comment se mettre en conformité NIS2 concrètement ?
En 5 étapes : confirmer son statut, se pré-enregistrer sur MonEspaceNIS2, réaliser un audit d’écart, prioriser les corrections (MFA, sauvegardes, gestion d’incident), puis maintenir dans le temps.
NIS2 remplace-t-elle le RGPD ?
Non, les deux se complètent. Le RGPD protège les données personnelles ; NIS2 vise la sécurité des systèmes et la continuité des services essentiels. Une entreprise peut être soumise aux deux.

Aller plus loin


Commentaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

🛡️ Diagnostic cybersécurité offert — faites le point sur vos risques en 30 min, sans engagement. Je demande mon diagnostic →