Qu'est-ce que la directive NIS 2 ?
NIS 2, la directive (UE) 2022/2555 du 14 décembre 2022, impose des règles de cybersécurité harmonisées à des entités jugées essentielles ou importantes pour la société et l'économie, dans 18 secteurs d'activité : elle les oblige à gérer leurs risques numériques, à s'enregistrer auprès de l'autorité nationale et à signaler leurs incidents importants.
En France, c'est l'Agence nationale de la sécurité des systèmes d'information (ANSSI) qui pilote sa transposition et qui sera l'interlocuteur des entités régulées. L'ANSSI indique que plusieurs milliers d'entités seront concernées, pour l'essentiel des moyennes et grandes entreprises, des collectivités territoriales et des administrations. Des PME industrielles, de transport ou de services numériques peuvent donc entrer dans le champ dès 50 personnes.
Où en est la transposition de NIS 2 en France en 2026 ?
Au 7 octobre 2026, date de vérification de YMHB Web, l'ANSSI indique sur son portail MesServicesCyber que la transposition de NIS 2 en France est en cours et que l'ensemble des textes de transposition n'est pas encore publié. La directive fixait pourtant aux États membres le 17 octobre 2024 comme date limite de transposition (article 41).
Concrètement, cela signifie que les modalités françaises détaillées (calendrier d'application, liste définitive des mesures exigées, procédure de contrôle) ne sont pas toutes fixées par des textes publiés à cette date. L'ANSSI invite les futures entités essentielles et importantes à s'engager dès maintenant dans le renforcement de leur sécurité, sans attendre la fin du processus.
Ce point n'est donc pas tranché à la date de rédaction de ce guide : avant toute décision, vérifiez sur Légifrance et sur le portail de l'ANSSI si la loi de transposition et ses décrets ont été publiés depuis, et quels délais de mise en conformité ils accordent.
Mon entreprise est-elle concernée ?
Une entreprise est concernée si elle exerce une activité dans l'un des 18 secteurs listés et si elle atteint les seuils de taille de la directive, sauf pour quelques activités visées quelle que soit leur taille.
| Catégorie | Critère de taille selon l'ANSSI | Plafond d'amende prévu par la directive |
|---|---|---|
| Entité essentielle (EE) | Au moins 250 personnes, ou chiffre d'affaires annuel supérieur à 50 M€ et bilan annuel supérieur à 43 M€ | Au moins 10 M€ ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé |
| Entité importante (EI) | Non essentielle, au moins 50 personnes, ou chiffre d'affaires et bilan annuels supérieurs à 10 M€ | Au moins 7 M€ ou 1,4 % du chiffre d'affaires annuel mondial, le montant le plus élevé |
Ces plafonds sont des minimums que l'article 34 de la directive impose pour les manquements aux mesures de sécurité et à la notification des incidents ; le montant applicable en France dépendra de la loi de transposition.
Les secteurs, tels que l'ANSSI les présente :
- Secteurs hautement critiques (11) : administrations publiques, eaux potables, eaux non potables, énergie, espace, gestion des services TIC (interentreprises), infrastructures des marchés financiers, infrastructures numériques, santé, secteur bancaire, transports.
- Autres secteurs critiques (7) : chimie, fournisseurs numériques, gestion des déchets, industries manufacturières, denrées alimentaires, recherche, services postaux.
Certaines activités sont visées sans condition de taille : prestataires de services de confiance, fournisseurs de services DNS, registres de noms de domaine de premier niveau, fournisseurs de réseaux et de services de communications électroniques accessibles au public, administration publique. L'ANSSI met à disposition un simulateur en ligne sur MesServicesCyber pour faire ce premier tri.
Quelles obligations pour une entité régulée ?
Une entité essentielle ou importante doit s'enregistrer auprès de l'ANSSI, mettre en place des mesures de gestion des risques, et signaler à l'ANSSI les incidents de sécurité ayant un impact important.
- S'enregistrer : une fois qu'elle a évalué qu'elle entre dans le périmètre, l'entité s'enregistre auprès de l'ANSSI ; un pré-enregistrement est proposé en ligne.
- Gouverner : selon l'ANSSI, le dirigeant exécutif de l'entité est responsable de la sécurité numérique au sein de son entité. Ce n'est pas un sujet que l'on délègue entièrement au prestataire informatique.
- Gérer les risques par des mesures juridiques, techniques et organisationnelles. L'ANSSI publie à cet effet le Référentiel Cyber France (ReCyF), dont une version de travail 2.5 est datée du 17 mars 2026 et qui compte 20 objectifs de sécurité.
- Déclarer les incidents importants à l'ANSSI. Si l'incident touche aussi des données personnelles, l'article 33 du RGPD impose en parallèle de notifier la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance.
Pour la notification, l'article 23 de la directive prévoit une alerte précoce dans les 24 heures après la prise de connaissance d'un incident important, une notification d'incident dans les 72 heures, puis un rapport final au plus tard un mois après cette notification. Les modalités françaises de déclaration et de contrôle relèvent des textes de transposition : à vérifier dès leur publication.
Ce que NIS 2 change pour les fournisseurs de logiciels et les prestataires
Une PME trop petite pour être régulée sera tout de même touchée si ses clients le sont : le ReCyF demande aux entités de s'assurer que la prestation de leurs prestataires informatiques respecte leurs propres obligations, et d'en obtenir des garanties contractuelles.
L'objectif 3 du ReCyF, intitulé « Maîtrise de l'écosystème », prévoit que l'entité s'assure que la prestation est conforme aux obligations auxquelles elle est assujettie, notamment pour la gestion des risques et la notification des incidents importants, et qu'elle vérifie cette conformité dans la durée. Pour l'éditeur d'un logiciel métier, l'agence qui maintient une application ou l'infogérant d'un client hospitalier ou industriel, cela se traduit par des demandes très concrètes :
| Ce que le client régulé va demander | Ce que le prestataire doit pouvoir montrer |
|---|---|
| Engagement de notification des incidents | Une procédure écrite : qui prévient qui, sous quel délai, avec quelles informations |
| Maîtrise des accès | Comptes nominatifs, authentification multifacteur, retrait des accès en fin de mission |
| Traçabilité | Journaux des actions d'administration conservés et consultables |
| Gestion des vulnérabilités | Mises à jour des dépendances et correctifs appliqués selon une règle connue |
| Continuité | Sauvegardes testées, documentation permettant une reprise par un tiers |
| Sous-traitants en cascade | Liste des hébergeurs et services tiers utilisés, avec leur localisation |
Ces exigences rejoignent celles de l'article 32 du RGPD, qui impose déjà des mesures garantissant la confidentialité, l'intégrité, la disponibilité et la résilience des systèmes, ainsi que des tests réguliers. Elles se négocient au moment du contrat : voir notre guide contrat de développement logiciel. L'ANSSI précise par ailleurs que certaines entités des infrastructures numériques, de la gestion des services TIC et des fournisseurs numériques relèvent d'un règlement d'exécution de la Commission européenne, et non de ce socle français.
Plan d'action pour une PME, dans l'ordre
La démarche commence par une qualification honnête du périmètre, puis par un état des lieux, sans attendre la publication de tous les textes.
- Qualifier : secteur, effectif, chiffre d'affaires et bilan, à l'aide du simulateur de l'ANSSI. Une PME de moins de 50 personnes dont le chiffre d'affaires ou le bilan ne dépasse pas 10 M€ n'est en principe pas régulée, sauf activité visée sans condition de taille.
- Désigner un responsable à la direction et un référent opérationnel.
- Inventorier les systèmes, les données, les accès et les prestataires, logiciels métier compris.
- Mesurer l'écart avec les objectifs du ReCyF et prioriser ce qui protège l'activité : sauvegardes, authentification, mises à jour, cloisonnement.
- Écrire la procédure d'incident, avec les deux circuits : ANSSI pour l'incident important, CNIL pour la violation de données personnelles.
- Revoir les contrats des prestataires informatiques pour y intégrer les exigences de sécurité et de notification.
- S'enregistrer auprès de l'ANSSI si vous êtes dans le périmètre, et suivre la publication des textes français.
Les bases techniques d'une application bien protégée sont détaillées dans notre guide sécuriser une application métier, et l'état de la menace dans nos chiffres clés de la cybersécurité.
Les erreurs à éviter
- Conclure trop vite « nous sommes une PME, donc pas concernés » : une entreprise de 50 personnes dans l'industrie manufacturière ou les transports peut être entité importante.
- Attendre les décrets pour commencer : l'ANSSI recommande l'inverse, et les clients régulés n'attendront pas pour exiger des garanties de leurs fournisseurs.
- Traiter NIS 2 comme un projet purement informatique, alors que la responsabilité est portée par la direction.
- Oublier les prestataires : hébergeur, éditeur, agence de maintenance, outil de supervision sont autant de portes d'entrée.
- Confondre NIS 2 et RGPD : les deux se cumulent, avec des autorités et des circuits de notification différents.
Ce que fait YMHB Web
YMHB Web n'est pas un prestataire d'audit de conformité NIS 2. L'agence conçoit et maintient des logiciels métier et des applications ; pour un client régulé, les exigences qu'il doit répercuter sur ses prestataires peuvent être intégrées dès le cadrage : accès nominatifs et authentification forte, journalisation, mises à jour suivies, sauvegardes testées, documentation qui permet une reprise par un tiers, liste des services tiers et de leur hébergement. L'agence dispose aussi d'une compétence interne en cybersécurité. Pour l'hébergement des données sensibles, voir notre guide hébergement souverain et SecNumCloud.
Questions fréquentes
- Une PME de 50 salariés est-elle concernée par NIS 2 ?
- Une PME de 50 salariés peut être concernée par NIS 2 si son activité relève de l'un des 18 secteurs listés, par exemple l'industrie manufacturière, les transports, l'énergie ou les denrées alimentaires. Selon l'ANSSI, une entité importante emploie au moins 50 personnes ou réalise un chiffre d'affaires et un bilan annuels supérieurs à 10 millions d'euros. Le simulateur de l'ANSSI, sur MesServicesCyber, permet de vérifier sa situation.
- La loi de transposition de NIS 2 est-elle en vigueur en France ?
- Au 7 octobre 2026, date de vérification de YMHB Web, l'ANSSI indique sur son portail MesServicesCyber que la transposition de la directive NIS 2 en France est en cours et que l'ensemble des textes de transposition n'est pas encore publié. Les entreprises doivent donc vérifier sur Légifrance la publication de la loi et de ses décrets, qui fixeront les délais de mise en conformité. L'ANSSI recommande de commencer sans attendre.
- Quelles sanctions prévoit NIS 2 ?
- Selon l'ANSSI, les sanctions financières prévues par NIS 2 devront être proportionnées aux manquements. La directive (UE) 2022/2555 fixe le plafond des amendes à au moins 10 M€ ou 2 % du chiffre d'affaires annuel mondial pour une entité essentielle, et à au moins 7 M€ ou 1,4 % pour une entité importante, le montant le plus élevé étant retenu. Les modalités françaises dépendent des textes de transposition, dont la publication complète était encore attendue en octobre 2026.
- Un sous-traitant informatique est-il concerné par NIS 2 ?
- Un sous-traitant informatique peut être concerné directement s'il relève lui-même d'un secteur visé, comme la gestion des services TIC (interentreprises), et dépasse les seuils. Sinon, il est concerné indirectement : le Référentiel Cyber France de l'ANSSI demande aux entités régulées de s'assurer, garanties contractuelles à l'appui, que leurs prestataires informatiques respectent leurs obligations, notamment en gestion des risques et en notification des incidents importants.
- Quelle différence entre NIS 2 et le RGPD ?
- NIS 2 protège la continuité et la sécurité des activités essentielles et importantes, avec l'ANSSI comme interlocutrice en France, quel que soit le type de données. Le RGPD protège les données personnelles, sous le contrôle de la CNIL. Les deux se cumulent : un incident qui touche des données personnelles peut devoir être signalé à l'ANSSI au titre de NIS 2 et notifié à la CNIL dans les meilleurs délais, si possible sous 72 heures, au titre de l'article 33 du RGPD.
À lire aussi
Sources
- ANSSI, MesServicesCyber, page « Directive NIS 2 » (transposition en cours, entités essentielles et importantes, 18 secteurs, sanctions, ReCyF), consultée le 7 octobre 2026
- ANSSI, MesServicesCyber, accueil (présentation de NIS 2 et du Référentiel Cyber France)
- EUR-Lex, Directive (UE) 2022/2555 du 14 décembre 2022 (NIS 2) : articles 23 (notification des incidents), 34 (amendes) et 41 (transposition)
- ANSSI, Référentiel Cyber France (ReCyF), version de travail 2.5 du 17/03/2026 (20 objectifs de sécurité, objectif 3 « Maîtrise de l'écosystème »)
- CNIL, texte du RGPD, chapitre IV (articles 28, 32 et 33)