NIS2 est la directive européenne de cybersécurité qui, en France, va concerner environ 15 000 entités (contre près de 300 avec NIS1, selon l’ANSSI). En clair : si votre entreprise appartient à l’un des 18 secteurs couverts et dépasse 50 salariés ou 10 M€ de chiffre d’affaires, vous êtes probablement concerné — avec des obligations de sécurité, une notification des incidents sous 24 h / 72 h, et des sanctions pouvant atteindre 10 M€ ou 2 % du chiffre d’affaires mondial. Ce guide répond aux cinq questions que tout dirigeant se pose : c’est quoi, suis-je concerné, que dois-je faire, qu’est-ce que je risque, et pour quand.
⏱ L’essentiel en 30 secondes
- Qui : les moyennes et grandes entreprises de 18 secteurs critiques (≥ 50 salariés ou ≥ 10 M€), classées entités essentielles (EE) ou importantes (EI).
- Quoi : mesures de cybersécurité obligatoires, gouvernance impliquant la direction, notification des incidents à l’ANSSI.
- Quand : loi française (« résilience ») en cours d’adoption en 2026 ; référentiel ReCyF et MonEspaceNIS2 déjà disponibles. Contrôles à partir de 2027-2028.
NIS2, c’est quoi exactement ?
NIS2 (Network and Information Security, 2e version) est la directive (UE) 2022/2555, adoptée le 14 décembre 2022. Elle remplace et élargit considérablement la première directive NIS de 2016. Son objectif : relever le niveau de cybersécurité des organisations qui font fonctionner l’économie et les services essentiels, dans un contexte où les cyberattaques (rançongiciels, intrusions, sabotages) se multiplient. Là où NIS1 ne visait qu’environ 300 « opérateurs de services essentiels » en France, NIS2 fait passer ce nombre à environ 15 000 entités. Le changement d’échelle est majeur : des milliers de PME qui n’avaient jamais eu d’obligation réglementaire de cybersécurité entrent dans le champ.
Suis-je concerné par NIS 2 ? La réponse en 30 secondes
Deux critères, et deux seulement : votre secteur d’activité (annexe I ou annexe II de la directive) et votre taille (effectif, chiffre d’affaires, total de bilan). Si les deux sont remplis, vous êtes dans le champ.
Le test officiel du site est sur une page dédiée
Trois questions, résultat immédiat, calcul dans votre navigateur — aucune donnée envoyée. Vous y trouverez aussi les seuils exacts, les cas particuliers (sous-traitants, collectivités, groupes) et la distinction entité essentielle / entité importante.
Faire le test « suis-je concerné » →
30 secondes · sans inscription · sans coordonnées
Cette page-ci répond à la question suivante : une fois que vous êtes concerné, qu’est-ce que la directive vous impose exactement — obligations, sanctions, calendrier, rôle de l’ANSSI.
Les 18 secteurs couverts par NIS2
NIS2 s’applique à deux groupes de secteurs, définis dans les annexes de la directive. Cette distinction pèse sur votre classement en entité essentielle ou importante.
| Annexe I — Secteurs hautement critiques | Annexe II — Autres secteurs critiques |
|---|---|
| Énergie (électricité, gaz, pétrole, hydrogène, chaleur) | Services postaux et d’expédition |
| Transports (aérien, ferroviaire, maritime, routier) | Gestion des déchets |
| Secteur bancaire | Fabrication / distribution de produits chimiques |
| Infrastructures des marchés financiers | Production et distribution agroalimentaire |
| Santé (hôpitaux, laboratoires, dispositifs médicaux) | Fabrication (dispositifs, informatique, machines, véhicules…) |
| Eau potable · Eaux usées | Fournisseurs numériques (places de marché, moteurs, réseaux sociaux) |
| Infrastructures numériques (data centers, cloud, DNS, IXP) | Recherche |
| Gestion des services TIC (B2B) · Administration publique · Espace |
Un doute sur votre secteur ou vos seuils ? Notre page « qui est concerné » donne des exemples concrets d’entreprises types (transporteur régional, clinique, PME agroalimentaire…).
Entités essentielles (EE) vs entités importantes (EI)

NIS2 distingue deux niveaux d’exigence et de contrôle. Le classement dépend du croisement secteur × taille : les secteurs de l’annexe I tirent vers « essentielle », ceux de l’annexe II vers « importante ».
| Critère | Entité essentielle (EE) | Entité importante (EI) |
|---|---|---|
| Profil type | Grande entreprise, secteur hautement critique | Moyenne entreprise, secteur critique |
| Seuils | ≥ 250 salariés ou ≥ 50 M€ CA (ou ≥ 43 M€ bilan) | ≥ 50 salariés ou ≥ 10 M€ CA / bilan |
| Contrôle | Supervision proactive (contrôles réguliers possibles) | Contrôle a posteriori (après un incident ou un signalement) |
| Sanction maximale | 10 M€ ou 2 % du CA mondial | 7 M€ ou 1,4 % du CA mondial |
EE, EI ou hors champ ?
On tranche votre cas en 30 min avec un spécialiste.
Les 10 obligations concrètes imposées par NIS2
NIS2 impose des mesures de gestion des risques. Le référentiel ReCyF de l’ANSSI les décline en objectifs gradués. Voici les grandes obligations, en langage clair :
- Analyse de risques et politique de sécurité de l’information formalisée.
- Gestion des incidents : détection, traitement, et notification à l’ANSSI (24 h / 72 h / 1 mois).
- Continuité d’activité : sauvegardes, gestion de crise, reprise après sinistre.
- Sécurité de la chaîne d’approvisionnement : maîtrise des risques liés aux fournisseurs et sous-traitants.
- Sécurité du développement et de la maintenance des systèmes (gestion des vulnérabilités).
- Politiques d’évaluation de l’efficacité des mesures de cybersécurité.
- Hygiène informatique et formation / sensibilisation des équipes.
- Cryptographie et chiffrement selon les usages.
- Contrôle des accès et gestion des identités, avec authentification multifacteur (MFA).
- Gouvernance : implication et responsabilité de la direction dans la cybersécurité.
⚠️ Nouveauté majeure : sous NIS2, un manquement grave peut engager la responsabilité personnelle des dirigeants. La cybersécurité devient un sujet de comité de direction, plus seulement de la DSI.

Les sanctions : ce que vous risquez concrètement
Au-delà des amendes, l’ANSSI pourra imposer des mesures correctives contraignantes, publier des mises en demeure, et — pour les entités essentielles — aller jusqu’à des mesures visant les dirigeants. Le risque n’est donc pas que financier : il est aussi réputationnel et opérationnel.
Calendrier de transposition et situation en France
Première directive, ~300 opérateurs concernés en France.
La directive (UE) 2022/2555 est adoptée.
Date limite non tenue par la France.
Le projet de loi « résilience » est voté en première lecture.
Pré-enregistrement possible sur la plateforme de l’ANSSI.
Référentiel de mesures publié par l’ANSSI par anticipation.
Vers la promulgation puis les décrets d’application.
Montée en puissance de la supervision de l’ANSSI.
Pour le détail de la transposition française, consultez notre page « NIS2 en France ». Pour les démarches auprès de l’agence, voyez « ANSSI et NIS2 ».
Le rôle de l’ANSSI
En France, l’ANSSI (Agence nationale de la sécurité des systèmes d’information) est l’autorité nationale compétente pour NIS2. Elle identifie les entités régulées, gère la plateforme MonEspaceNIS2, reçoit les notifications d’incidents, publie le référentiel ReCyF et, à terme, mène les contrôles et prononce les sanctions. C’est donc votre interlocuteur officiel : tout part de votre enregistrement sur MonEspaceNIS2. Le détail des démarches figure sur notre page « ANSSI et NIS2 », notamment les délais de notification d’incident (24 h / 72 h / 1 mois).
NIS2 et RGPD : deux réglementations complémentaires
On confond souvent les deux. Elles ne visent pas la même chose et se cumulent :
| RGPD | NIS2 | |
|---|---|---|
| Objet | Protection des données personnelles | Sécurité des systèmes et continuité des services |
| Autorité | CNIL | ANSSI |
| Notification | Violation de données : 72 h à la CNIL | Incident significatif : 24 h / 72 h / 1 mois à l’ANSSI |
| Périmètre | Toute organisation traitant des données | 18 secteurs critiques, selon la taille |
Une PME concernée par NIS2 est presque toujours aussi soumise au RGPD. Bonne nouvelle : de nombreuses mesures (contrôle des accès, sauvegardes, gestion d’incident) servent aux deux à la fois.
Par où commencer : la méthode en 5 étapes
- Confirmer votre statutÊtes-vous EE, EI ou hors champ ? Utilisez le test ci-dessus ou notre checker dédié.
- Vous pré-enregistrer sur MonEspaceNIS2Sans attendre la promulgation de la loi.
- Faire un état des lieuxUn audit de conformité NIS2 mesure l’écart entre votre situation et les exigences du ReCyF.
- Prioriser et corrigerTraitez d’abord les fondamentaux : MFA, sauvegardes, gestion d’incident, cloisonnement.
- Maintenir dans le tempsLa conformité n’est pas un projet ponctuel mais un processus continu.
NIS2 vous concerne ? Prenez de l’avance sans stress
Un spécialiste fait le point avec vous en 30 minutes : votre statut, vos risques prioritaires, un plan d’action concret et chiffré. Offert, sans engagement.
Demander mon diagnostic offert
TPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distance
Point d’actualité : la transposition française de NIS2 et les suites de l’arrêt de la CJUE précisent le calendrier réel des obligations.
FAQ — Questions fréquentes sur NIS2
Mon entreprise est-elle concernée par NIS2 ?
Quelle est la différence entre entité essentielle et entité importante ?
Quelles sont les sanctions en cas de non-conformité ?
Pour quand faut-il être conforme en France ?
Comment se mettre en conformité NIS2 concrètement ?
NIS2 remplace-t-elle le RGPD ?
Aller plus loin
- NIS2 : qui est concerné ? — le test et les seuils en détail.
- ANSSI et NIS2 — MonEspaceNIS2 et notification d’incident.
- NIS2 en France — transposition et calendrier 2026.
- Audit de conformité NIS2 — déroulé, étapes et prix.
- Diagnostic cyber offert — faites le point en 30 minutes.


Laisser un commentaire