Dirigeant de PME et consultant vérifiant si l'entreprise est concernée par NIS2

NIS2 : qui est concerné ? Le test et les seuils 2026

Dirigeant de PME et consultant vérifiant si l'entreprise est concernée par NIS2

Vous voulez une réponse claire, pas un cours de droit. Voici la règle en trois lignes : vous êtes concerné par NIS2 si votre entreprise appartient à l’un des 18 secteurs listés en annexe de la directive et qu’elle atteint au moins 50 salariés ou 10 millions d’euros de chiffre d’affaires (ou de bilan). En dessous de ce seuil, la plupart des TPE sortent du champ obligatoire, sauf exceptions. Environ 15 000 entités françaises seront concernées, contre près de 300 sous NIS1 (selon l’ANSSI).

⏱ La réponse en 30 secondes

  • Secteur + taille : il faut cumuler un secteur réglementé ET un seuil de taille pour être dans le champ.
  • Deux statuts : entité essentielle (EE) pour les grandes structures des secteurs les plus critiques, entité importante (EI) pour les moyennes entreprises.
  • À faire maintenant : vous situer avec le mini-test ci-dessous, puis vous pré-enregistrer sur MonEspaceNIS2 si vous êtes concerné.

Le mini-checker : êtes-vous concerné en 3 questions ?

Répondez à ces trois questions pour obtenir une orientation immédiate. Ce test ne remplace pas une analyse juridique, mais il vous situe en quelques secondes. Aucune donnée n’est envoyée : tout se calcule dans votre navigateur.

🧭 Suis-je concerné par NIS2 ? 3 questions · résultat immédiat · aucune donnée envoyée

1. Votre entreprise opère-t-elle dans l’un des 18 secteurs NIS2 ?



2. Quel est votre effectif ?



3. Quel est votre chiffre d’affaires (ou bilan) annuel ?




💡 Bon à savoir : même si vous ressortez « non concerné », vos donneurs d’ordre concernés vous imposeront probablement des exigences de sécurité par contrat (chaîne d’approvisionnement). Un bon niveau cyber devient un argument commercial.

La réponse en clair : secteur + taille

NIS2 ne s’applique pas « à tout le monde ». Deux conditions doivent être réunies en même temps :

  1. Un critère sectoriel : appartenir à l’un des secteurs des annexes I ou II de la directive.
  2. Un critère de taille : atteindre au moins le seuil de la « moyenne entreprise » au sens européen (50 salariés ou 10 M€).

Si l’une des deux conditions manque, vous n’êtes en principe pas dans le champ obligatoire. Attention toutefois : certains acteurs sont concernés quelle que soit leur taille (fournisseurs de services critiques, certaines administrations, opérateurs uniques sur leur territoire). Pour lever le doute, un audit de conformité NIS2 tranche en quelques jours.

Les secteurs concernés : annexe I vs annexe II

La directive classe les secteurs en deux annexes. Cette distinction détermine en grande partie si vous serez entité essentielle ou entité importante.

Annexe I — Secteurs hautement critiques Annexe II — Autres secteurs critiques
Énergie (électricité, gaz, pétrole, hydrogène) Services postaux et d’expédition
Transports (aérien, ferroviaire, maritime, routier) Gestion des déchets
Banque et infrastructures des marchés financiers Fabrication et distribution de produits chimiques
Santé (hôpitaux, laboratoires, fabricants de dispositifs) Production et distribution agroalimentaire
Eau potable et eaux usées Fabrication (dispositifs médicaux, informatique, machines, véhicules…)
Infrastructures numériques (data centers, cloud, DNS, IXP) Fournisseurs numériques (places de marché, moteurs, réseaux sociaux)
Gestion de services TIC (B2B) · Administration publique · Espace Recherche

Exemples concrets, tels qu’ils sont couramment interprétés d’après les critères de la directive :

Profil d’entreprise Secteur Taille Statut probable
Transporteur régional Annexe I (transports) 60 salariés, 12 M€ Entité importante
Clinique privée Annexe I (santé) 300 salariés Entité essentielle
PME agroalimentaire Annexe II (agro) 80 salariés, 15 M€ Entité importante
Hébergeur / data center Annexe I (infra num.) 40 salariés Concerné (secteur critique, seuil parfois abaissé)
Cabinet comptable de 20 personnes Hors annexes 20 salariés Non concerné (sauf exigence client)
Boulangerie artisanale Hors annexes 8 salariés Non concerné
Éditeur SaaS métier Annexe II (fournisseur num.) 55 salariés, 8 M€ Entité importante (secteur atteint)
Commune (collectivité) Administration publique selon strate Souvent concernée

Les seuils de taille, précisément

Statut Effectif CA annuel Bilan annuel
Entité essentielle (EE) ≥ 250 salariés ≥ 50 M€ ≥ 43 M€
Entité importante (EI) ≥ 50 salariés ≥ 10 M€ ≥ 10 M€
En dessous < 50 salariés < 10 M€ < 10 M€

Il suffit d’atteindre un seul des critères (effectif ou CA ou bilan) pour basculer dans une catégorie. Le statut EE ou EI ne dépend pas que de la taille : les secteurs de l’annexe I tirent plus facilement vers « essentielle », ceux de l’annexe II vers « importante ». Pour comprendre la différence d’obligations, consultez notre guide pilier NIS2.

Un doute sur votre statut ?
On le tranche avec vous en 30 min.

Diagnostic offert

Cas particuliers : sous-traitants, collectivités, groupes

  • Sous-traitants et fournisseurs : vous pouvez ne pas être directement dans le champ, mais vos clients concernés doivent sécuriser leur chaîne d’approvisionnement. Concrètement, ils vous imposeront des clauses cyber. C’est déjà le cas en 2026.
  • Collectivités et administrations : l’administration publique figure à l’annexe I. De nombreuses collectivités seront concernées selon des seuils qui seront précisés par les décrets français.
  • Groupes et filiales : chaque entité juridique s’apprécie en principe séparément, mais l’appartenance à un groupe peut modifier le calcul des seuils.
  • Opérateurs uniques : une entité qui est le seul prestataire d’un service essentiel sur un territoire peut être concernée même sous les seuils.

Et si je suis concerné ?

Pas de panique : la loi française de transposition (loi « résilience ») est encore en navette parlementaire en 2026, et les délais de mise en conformité seront échelonnés. Voici les premiers réflexes :

  1. Vous pré-enregistrer sur MonEspaceNIS2, la plateforme de l’ANSSI (ouverte au pré-enregistrement depuis novembre 2025). Voir notre page NIS2 & ANSSI.
  2. Faire un état des lieux de votre sécurité : c’est l’objet d’un audit de conformité NIS2.
  3. Prioriser les mesures du référentiel ReCyF publié par l’ANSSI le 17 mars 2026.

Concerné par NIS2 et vous ne savez pas par où commencer ?

Un spécialiste fait le point avec vous en 30 minutes : votre statut probable, vos risques prioritaires, un plan d’action concret. Offert, sans engagement.

Demander mon diagnostic offert
TPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distance

FAQ — Suis-je concerné par NIS2 ?

Une entreprise de moins de 50 salariés est-elle concernée par NIS2 ?
En règle générale non : sous 50 salariés et 10 M€, vous êtes hors du champ obligatoire. Exceptions : les fournisseurs de services critiques (DNS, cloud, registres…), certains opérateurs uniques sur leur territoire et certaines administrations restent concernés quelle que soit leur taille.
Quels sont les 18 secteurs concernés par NIS2 ?
Ils se répartissent en deux annexes. Annexe I (hautement critiques) : énergie, transports, banque, marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, gestion de services TIC, administration publique, espace. Annexe II : services postaux, gestion des déchets, chimie, agroalimentaire, fabrication, fournisseurs numériques, recherche.
Suis-je concerné si je suis sous-traitant d’une entreprise concernée ?
Pas forcément directement, mais vos clients concernés doivent sécuriser leur chaîne d’approvisionnement. En pratique, ils vous imposeront des exigences de sécurité contractuelles. Un bon niveau cyber devient donc un avantage commercial, même hors obligation légale.
Comment savoir avec certitude si je suis EE ou EI ?
Le statut dépend du croisement secteur (annexe I ou II) × taille. Les décrets français préciseront les listes définitives. En attendant, un audit NIS2 ou un diagnostic offert confirme votre statut et vos obligations en quelques jours.


Commentaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

🛡️ Diagnostic cybersécurité offert — faites le point sur vos risques en 30 min, sans engagement. Je demande mon diagnostic →