YMHB WEB

NIS 2 : quelles entreprises sont concernées en France et que doivent-elles faire

NIS 2 est une directive européenne de cybersécurité, la directive (UE) 2022/2555, qui vise, dans 18 secteurs, les entités essentielles (dès 250 personnes) et importantes (dès 50 personnes ou plus de 10 M€ de chiffre d'affaires et de bilan). Au 7 octobre 2026, l'ANSSI indique que sa transposition en France est en cours ; ce guide de YMHB Web fait le point pour les PME et leurs prestataires.

L'essentiel

  • NIS 2 vise des entités essentielles et importantes dans 18 secteurs d'activité, soit plusieurs milliers d'organisations en France selon l'ANSSI.
  • Selon l'ANSSI, une entité importante compte au moins 50 personnes ou dépasse 10 millions d'euros de chiffre d'affaires et de bilan annuels.
  • Au 7 octobre 2026, l'ANSSI indique que la transposition de NIS 2 en France est en cours et que tous les textes ne sont pas publiés.
  • Les entités régulées devront s'enregistrer auprès de l'ANSSI, gérer leurs risques et déclarer leurs incidents importants, sous la responsabilité du dirigeant.
  • Les prestataires informatiques d'entités régulées, même petits, devront apporter des garanties contractuelles que leur prestation respecte les obligations de sécurité et de notification de leur client.

Qu'est-ce que la directive NIS 2 ?

NIS 2, la directive (UE) 2022/2555 du 14 décembre 2022, impose des règles de cybersécurité harmonisées à des entités jugées essentielles ou importantes pour la société et l'économie, dans 18 secteurs d'activité : elle les oblige à gérer leurs risques numériques, à s'enregistrer auprès de l'autorité nationale et à signaler leurs incidents importants.

En France, c'est l'Agence nationale de la sécurité des systèmes d'information (ANSSI) qui pilote sa transposition et qui sera l'interlocuteur des entités régulées. L'ANSSI indique que plusieurs milliers d'entités seront concernées, pour l'essentiel des moyennes et grandes entreprises, des collectivités territoriales et des administrations. Des PME industrielles, de transport ou de services numériques peuvent donc entrer dans le champ dès 50 personnes.

Où en est la transposition de NIS 2 en France en 2026 ?

Au 7 octobre 2026, date de vérification de YMHB Web, l'ANSSI indique sur son portail MesServicesCyber que la transposition de NIS 2 en France est en cours et que l'ensemble des textes de transposition n'est pas encore publié. La directive fixait pourtant aux États membres le 17 octobre 2024 comme date limite de transposition (article 41).

Concrètement, cela signifie que les modalités françaises détaillées (calendrier d'application, liste définitive des mesures exigées, procédure de contrôle) ne sont pas toutes fixées par des textes publiés à cette date. L'ANSSI invite les futures entités essentielles et importantes à s'engager dès maintenant dans le renforcement de leur sécurité, sans attendre la fin du processus.

Ce point n'est donc pas tranché à la date de rédaction de ce guide : avant toute décision, vérifiez sur Légifrance et sur le portail de l'ANSSI si la loi de transposition et ses décrets ont été publiés depuis, et quels délais de mise en conformité ils accordent.

Mon entreprise est-elle concernée ?

Une entreprise est concernée si elle exerce une activité dans l'un des 18 secteurs listés et si elle atteint les seuils de taille de la directive, sauf pour quelques activités visées quelle que soit leur taille.

CatégorieCritère de taille selon l'ANSSIPlafond d'amende prévu par la directive
Entité essentielle (EE)Au moins 250 personnes, ou chiffre d'affaires annuel supérieur à 50 M€ et bilan annuel supérieur à 43 M€Au moins 10 M€ ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé
Entité importante (EI)Non essentielle, au moins 50 personnes, ou chiffre d'affaires et bilan annuels supérieurs à 10 M€Au moins 7 M€ ou 1,4 % du chiffre d'affaires annuel mondial, le montant le plus élevé

Ces plafonds sont des minimums que l'article 34 de la directive impose pour les manquements aux mesures de sécurité et à la notification des incidents ; le montant applicable en France dépendra de la loi de transposition.

Les secteurs, tels que l'ANSSI les présente :

  • Secteurs hautement critiques (11) : administrations publiques, eaux potables, eaux non potables, énergie, espace, gestion des services TIC (interentreprises), infrastructures des marchés financiers, infrastructures numériques, santé, secteur bancaire, transports.
  • Autres secteurs critiques (7) : chimie, fournisseurs numériques, gestion des déchets, industries manufacturières, denrées alimentaires, recherche, services postaux.

Certaines activités sont visées sans condition de taille : prestataires de services de confiance, fournisseurs de services DNS, registres de noms de domaine de premier niveau, fournisseurs de réseaux et de services de communications électroniques accessibles au public, administration publique. L'ANSSI met à disposition un simulateur en ligne sur MesServicesCyber pour faire ce premier tri.

Quelles obligations pour une entité régulée ?

Une entité essentielle ou importante doit s'enregistrer auprès de l'ANSSI, mettre en place des mesures de gestion des risques, et signaler à l'ANSSI les incidents de sécurité ayant un impact important.

  1. S'enregistrer : une fois qu'elle a évalué qu'elle entre dans le périmètre, l'entité s'enregistre auprès de l'ANSSI ; un pré-enregistrement est proposé en ligne.
  2. Gouverner : selon l'ANSSI, le dirigeant exécutif de l'entité est responsable de la sécurité numérique au sein de son entité. Ce n'est pas un sujet que l'on délègue entièrement au prestataire informatique.
  3. Gérer les risques par des mesures juridiques, techniques et organisationnelles. L'ANSSI publie à cet effet le Référentiel Cyber France (ReCyF), dont une version de travail 2.5 est datée du 17 mars 2026 et qui compte 20 objectifs de sécurité.
  4. Déclarer les incidents importants à l'ANSSI. Si l'incident touche aussi des données personnelles, l'article 33 du RGPD impose en parallèle de notifier la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance.

Pour la notification, l'article 23 de la directive prévoit une alerte précoce dans les 24 heures après la prise de connaissance d'un incident important, une notification d'incident dans les 72 heures, puis un rapport final au plus tard un mois après cette notification. Les modalités françaises de déclaration et de contrôle relèvent des textes de transposition : à vérifier dès leur publication.

Ce que NIS 2 change pour les fournisseurs de logiciels et les prestataires

Une PME trop petite pour être régulée sera tout de même touchée si ses clients le sont : le ReCyF demande aux entités de s'assurer que la prestation de leurs prestataires informatiques respecte leurs propres obligations, et d'en obtenir des garanties contractuelles.

L'objectif 3 du ReCyF, intitulé « Maîtrise de l'écosystème », prévoit que l'entité s'assure que la prestation est conforme aux obligations auxquelles elle est assujettie, notamment pour la gestion des risques et la notification des incidents importants, et qu'elle vérifie cette conformité dans la durée. Pour l'éditeur d'un logiciel métier, l'agence qui maintient une application ou l'infogérant d'un client hospitalier ou industriel, cela se traduit par des demandes très concrètes :

Ce que le client régulé va demanderCe que le prestataire doit pouvoir montrer
Engagement de notification des incidentsUne procédure écrite : qui prévient qui, sous quel délai, avec quelles informations
Maîtrise des accèsComptes nominatifs, authentification multifacteur, retrait des accès en fin de mission
TraçabilitéJournaux des actions d'administration conservés et consultables
Gestion des vulnérabilitésMises à jour des dépendances et correctifs appliqués selon une règle connue
ContinuitéSauvegardes testées, documentation permettant une reprise par un tiers
Sous-traitants en cascadeListe des hébergeurs et services tiers utilisés, avec leur localisation

Ces exigences rejoignent celles de l'article 32 du RGPD, qui impose déjà des mesures garantissant la confidentialité, l'intégrité, la disponibilité et la résilience des systèmes, ainsi que des tests réguliers. Elles se négocient au moment du contrat : voir notre guide contrat de développement logiciel. L'ANSSI précise par ailleurs que certaines entités des infrastructures numériques, de la gestion des services TIC et des fournisseurs numériques relèvent d'un règlement d'exécution de la Commission européenne, et non de ce socle français.

Plan d'action pour une PME, dans l'ordre

La démarche commence par une qualification honnête du périmètre, puis par un état des lieux, sans attendre la publication de tous les textes.

  1. Qualifier : secteur, effectif, chiffre d'affaires et bilan, à l'aide du simulateur de l'ANSSI. Une PME de moins de 50 personnes dont le chiffre d'affaires ou le bilan ne dépasse pas 10 M€ n'est en principe pas régulée, sauf activité visée sans condition de taille.
  2. Désigner un responsable à la direction et un référent opérationnel.
  3. Inventorier les systèmes, les données, les accès et les prestataires, logiciels métier compris.
  4. Mesurer l'écart avec les objectifs du ReCyF et prioriser ce qui protège l'activité : sauvegardes, authentification, mises à jour, cloisonnement.
  5. Écrire la procédure d'incident, avec les deux circuits : ANSSI pour l'incident important, CNIL pour la violation de données personnelles.
  6. Revoir les contrats des prestataires informatiques pour y intégrer les exigences de sécurité et de notification.
  7. S'enregistrer auprès de l'ANSSI si vous êtes dans le périmètre, et suivre la publication des textes français.

Les bases techniques d'une application bien protégée sont détaillées dans notre guide sécuriser une application métier, et l'état de la menace dans nos chiffres clés de la cybersécurité.

Les erreurs à éviter

  • Conclure trop vite « nous sommes une PME, donc pas concernés » : une entreprise de 50 personnes dans l'industrie manufacturière ou les transports peut être entité importante.
  • Attendre les décrets pour commencer : l'ANSSI recommande l'inverse, et les clients régulés n'attendront pas pour exiger des garanties de leurs fournisseurs.
  • Traiter NIS 2 comme un projet purement informatique, alors que la responsabilité est portée par la direction.
  • Oublier les prestataires : hébergeur, éditeur, agence de maintenance, outil de supervision sont autant de portes d'entrée.
  • Confondre NIS 2 et RGPD : les deux se cumulent, avec des autorités et des circuits de notification différents.

Ce que fait YMHB Web

YMHB Web n'est pas un prestataire d'audit de conformité NIS 2. L'agence conçoit et maintient des logiciels métier et des applications ; pour un client régulé, les exigences qu'il doit répercuter sur ses prestataires peuvent être intégrées dès le cadrage : accès nominatifs et authentification forte, journalisation, mises à jour suivies, sauvegardes testées, documentation qui permet une reprise par un tiers, liste des services tiers et de leur hébergement. L'agence dispose aussi d'une compétence interne en cybersécurité. Pour l'hébergement des données sensibles, voir notre guide hébergement souverain et SecNumCloud.

Questions fréquentes

Une PME de 50 salariés est-elle concernée par NIS 2 ?
Une PME de 50 salariés peut être concernée par NIS 2 si son activité relève de l'un des 18 secteurs listés, par exemple l'industrie manufacturière, les transports, l'énergie ou les denrées alimentaires. Selon l'ANSSI, une entité importante emploie au moins 50 personnes ou réalise un chiffre d'affaires et un bilan annuels supérieurs à 10 millions d'euros. Le simulateur de l'ANSSI, sur MesServicesCyber, permet de vérifier sa situation.
La loi de transposition de NIS 2 est-elle en vigueur en France ?
Au 7 octobre 2026, date de vérification de YMHB Web, l'ANSSI indique sur son portail MesServicesCyber que la transposition de la directive NIS 2 en France est en cours et que l'ensemble des textes de transposition n'est pas encore publié. Les entreprises doivent donc vérifier sur Légifrance la publication de la loi et de ses décrets, qui fixeront les délais de mise en conformité. L'ANSSI recommande de commencer sans attendre.
Quelles sanctions prévoit NIS 2 ?
Selon l'ANSSI, les sanctions financières prévues par NIS 2 devront être proportionnées aux manquements. La directive (UE) 2022/2555 fixe le plafond des amendes à au moins 10 M€ ou 2 % du chiffre d'affaires annuel mondial pour une entité essentielle, et à au moins 7 M€ ou 1,4 % pour une entité importante, le montant le plus élevé étant retenu. Les modalités françaises dépendent des textes de transposition, dont la publication complète était encore attendue en octobre 2026.
Un sous-traitant informatique est-il concerné par NIS 2 ?
Un sous-traitant informatique peut être concerné directement s'il relève lui-même d'un secteur visé, comme la gestion des services TIC (interentreprises), et dépasse les seuils. Sinon, il est concerné indirectement : le Référentiel Cyber France de l'ANSSI demande aux entités régulées de s'assurer, garanties contractuelles à l'appui, que leurs prestataires informatiques respectent leurs obligations, notamment en gestion des risques et en notification des incidents importants.
Quelle différence entre NIS 2 et le RGPD ?
NIS 2 protège la continuité et la sécurité des activités essentielles et importantes, avec l'ANSSI comme interlocutrice en France, quel que soit le type de données. Le RGPD protège les données personnelles, sous le contrôle de la CNIL. Les deux se cumulent : un incident qui touche des données personnelles peut devoir être signalé à l'ANSSI au titre de NIS 2 et notifié à la CNIL dans les meilleurs délais, si possible sous 72 heures, au titre de l'article 33 du RGPD.

À lire aussi

Sources

  1. ANSSI, MesServicesCyber, page « Directive NIS 2 » (transposition en cours, entités essentielles et importantes, 18 secteurs, sanctions, ReCyF), consultée le 7 octobre 2026
  2. ANSSI, MesServicesCyber, accueil (présentation de NIS 2 et du Référentiel Cyber France)
  3. EUR-Lex, Directive (UE) 2022/2555 du 14 décembre 2022 (NIS 2) : articles 23 (notification des incidents), 34 (amendes) et 41 (transposition)
  4. ANSSI, Référentiel Cyber France (ReCyF), version de travail 2.5 du 17/03/2026 (20 objectifs de sécurité, objectif 3 « Maîtrise de l'écosystème »)
  5. CNIL, texte du RGPD, chapitre IV (articles 28, 32 et 33)

Décrivez-nous votre situation, pas une liste de fonctionnalités.

Nous commençons par comprendre votre métier. Si un outil du marché suffit, nous vous le dirons.

Décrire mon projetou appelez le 09 61 20 47 79