En bref
- NIS2 est une directive européenne entrée en vigueur en 2023. La France devait l’avoir transposée au 17 octobre 2024. Elle ne l’a toujours pas fait : le projet de loi résilience a été adopté par le Sénat en mars 2025 et voté en commission spéciale à l’Assemblée nationale en septembre 2025, mais il n’est pas encore passé en séance publique.
- Tant que la loi n’est pas promulguée, aucune date d’entrée en vigueur ne peut être annoncée sérieusement. Les dates qui circulent sont des hypothèses.
- Le périmètre passe d’environ 500 entités sous NIS1 à un ordre de grandeur de 15 000 : 18 secteurs, et toute structure d’au moins 50 salariés ou 10 millions d’euros de chiffre d’affaires dans l’un de ces secteurs.
- L’obligation qui arrive le plus vite n’est pas légale, elle est contractuelle : vos donneurs d’ordre, eux, sont déjà assujettis, et ils répercutent leurs exigences sur leurs fournisseurs.
- Les mesures attendues sont publiques depuis mars 2026 : c’est le ReCyF, le Référentiel Cyber France de l’ANSSI.
- Ce qui est utile aujourd’hui : savoir si vous êtes dans le périmètre, mesurer l’écart avec le ReCyF, et traiter les chantiers qui ont de la valeur même si la loi tardait encore.
Une directive qui n’est pas encore une loi, et des exigences qui arrivent quand même
Depuis deux ans, la même question revient dans les réunions de direction : « NIS2, ça nous concerne ? » Elle est presque toujours suivie d’une seconde : « et on a jusqu’à quand ? »
La première a une réponse. La seconde, non — et c’est précisément ce qui désoriente les dirigeants.
La directive NIS2 (Network and Information Security 2) a été adoptée par l’Union européenne en décembre 2022 et est entrée en vigueur en janvier 2023. Elle remplace la directive NIS de 2016, dont le périmètre français se limitait à quelques centaines d’opérateurs. Les États membres devaient l’avoir transposée dans leur droit national au plus tard le 17 octobre 2024.
La France a manqué cette échéance, et elle n’a pas rattrapé le retard. Le véhicule législatif — le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dit « loi résilience », qui transpose d’un bloc NIS2, la directive REC et le règlement DORA — a suivi ce parcours :
| Étape | Date |
|---|---|
| Présentation en Conseil des ministres | 15 octobre 2024 |
| Examen et adoption au Sénat | 11 et 12 mars 2025 |
| Vote en commission spéciale à l’Assemblée nationale | 10 septembre 2025 |
| Examen en séance publique à l’Assemblée nationale | non intervenu à ce jour |
Le texte a été retiré de l’ordre du jour de la session extraordinaire de juillet 2026, sur fond de désaccord relatif au chiffrement de bout en bout. Pendant ce temps, la Commission européenne a engagé une procédure contre la France pour défaut de transposition.
Conséquence pratique pour un dirigeant de PME : personne ne peut vous donner une date fiable, et il faut se méfier de ceux qui le font. Aucune obligation NIS2 ne s’imposera à vous avant la promulgation de la loi, puis la publication des décrets et arrêtés qui en préciseront le contenu. L’ANSSI elle-même rappelle que la date d’entrée en vigueur du texte ne se confondra pas avec la date à laquelle l’ensemble des exigences s’imposeront.
Ce n’est pas pour autant une raison d’attendre. Trois faits changent le calcul :
- Le contenu attendu est connu. L’ANSSI a publié en mars 2026 le Référentiel Cyber France, qui traduit la directive en objectifs de sécurité concrets. On sait ce qui sera demandé, même si on ne sait pas quand.
- Vos clients n’attendent pas la loi. Un donneur d’ordre assujetti doit sécuriser sa chaîne d’approvisionnement. Il le fait par contrat, et il n’a besoin d’aucune loi française pour cela.
- Les mesures attendues sont celles qui vous protègent de toute façon. Sauvegardes, authentification multifacteur, mise à jour, journalisation, plan de reprise : rien dans le ReCyF n’est une contrainte purement administrative.
Ce guide fait le tour de ce qui est établi, écarte ce qui ne l’est pas, et propose un ordre de marche.
Êtes-vous dans le périmètre ? Les deux critères, et les cas particuliers
L’assujettissement à NIS2 repose sur la combinaison de deux critères : un secteur d’activité et une taille. Les deux doivent être réunis.
Critère 1 — le secteur
La directive retient 18 secteurs, répartis en deux annexes.
Annexe I — secteurs hautement critiques : énergie · transports · secteur bancaire · infrastructures des marchés financiers · santé · eau potable · eaux usées · infrastructure numérique · gestion des services TIC (B2B) · administration publique · espace.
Annexe II — autres secteurs critiques : services postaux et d’expédition · gestion des déchets · fabrication, production et distribution de produits chimiques · production, transformation et distribution de denrées alimentaires · fabrication (dispositifs médicaux, informatique et électronique, équipements électriques, machines et équipements, véhicules automobiles, autres matériels de transport) · fournisseurs numériques · recherche.
Cette liste mérite d’être lue lentement par un industriel du Haut-Rhin. La fabrication de machines et équipements, l’électronique, l’automobile, les produits chimiques et l’agroalimentaire y figurent. Le tissu industriel de la vallée de la Thur, du Sundgau ou de la région mulhousienne n’est pas à la marge de ce texte : il en est une cible directe.
Autre point à souligner : le secteur « gestion des services TIC » de l’annexe I vise les prestataires de services managés et les prestataires de services de sécurité managés. Les sociétés d’infogérance de taille suffisante sont donc elles-mêmes dans le périmètre.
Critère 2 — la taille
Le seuil de principe reprend la définition européenne de l’entreprise moyenne. Une entité est dans le périmètre dès qu’elle atteint :
- 50 salariés ou plus, ou
- 10 millions d’euros de chiffre d’affaires annuel ou de total de bilan.
En-dessous, une microentreprise ou une petite entreprise est hors périmètre de principe — avec des exceptions, notamment pour certains acteurs de l’infrastructure numérique, qui sont assujettis quelle que soit leur taille.
Entité essentielle ou entité importante ?
La directive distingue deux catégories, qui n’ont pas les mêmes obligations ni les mêmes sanctions :
| Entité essentielle (EE) | Entité importante (EI) | |
|---|---|---|
| Qui | Grandes entreprises (250 salariés et plus, ou plus de 50 millions d’euros de chiffre d’affaires) des secteurs de l’annexe I | Entreprises moyennes des annexes I et II, et grandes entreprises de l’annexe II |
| Contrôle | Supervision a priori : l’autorité peut contrôler sans incident préalable | Supervision a posteriori : contrôle déclenché par un signalement ou un incident |
| Amende administrative | jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial, le montant le plus élevé étant retenu | jusqu’à 7 millions d’euros ou 1,4 % du chiffre d’affaires mondial |
La PME industrielle type se retrouve en entité importante. C’est le cas de figure le plus fréquent dans le sud du Haut-Rhin : une société de 60 à 200 salariés, sous-traitante de rang 1 ou 2, dans la fabrication ou l’agroalimentaire.
Les collectivités territoriales
Le projet de loi français élargit le périmètre au-delà de ce qu’exige la directive, en y intégrant les collectivités territoriales. Le texte voté au Sénat retenait un seuil de 30 000 habitants, et le sort des communautés de communes faisait encore l’objet de discussions.
C’est précisément ce qui n’est pas stabilisé. Le service de pré-enregistrement ouvert par l’ANSSI en novembre 2025 l’a été pour les entreprises ; les collectivités ont dû attendre, faute de base légale arrêtée. Une commune ou une intercommunalité a donc tout intérêt à suivre le sujet, sans engager de dépense sur une hypothèse de périmètre.
Les associations
Une association relevant de la loi de 1901 n’est pas exclue par principe. Si elle exerce une activité économique dans l’un des 18 secteurs et atteint les seuils de taille, elle entre dans le périmètre comme n’importe quelle société.
Le réflexe utile : ne pas décider seul, et ne pas décider de tête
L’ANSSI a mis en ligne MonEspaceNIS2, la plateforme qui portera l’enregistrement obligatoire des entités. Le pré-enregistrement, ouvert depuis novembre 2025, repose sur un parcours guidé de quelques minutes. Il n’a aujourd’hui aucune valeur juridique, mais il oblige à poser les bonnes questions et il facilitera l’enregistrement le jour où celui-ci deviendra obligatoire.
Nous détaillons la marche à suivre dans comment vérifier votre éligibilité sur MonEspaceNIS2 — où se trouve désormais la plateforme, ce que le simulateur dit et ne dit pas, et les six informations à réunir avant de s’y mettre.
L’effet cascade : la raison pour laquelle vous êtes peut-être déjà concerné
Voilà le point que la plupart des articles sur NIS2 traitent en trois lignes, alors qu’il est le plus important pour une PME.
La directive impose aux entités assujetties de sécuriser leur chaîne d’approvisionnement. Une entité essentielle doit tenir compte des vulnérabilités de chacun de ses fournisseurs directs et de la qualité de leurs pratiques de cybersécurité. Elle ne peut pas s’acquitter de cette obligation en interne : elle n’a qu’un levier, le contrat.
Le mécanisme est donc le suivant. Un grand groupe industriel assujetti — un constructeur automobile, un énergéticien, un laboratoire, un opérateur de transport — adresse à ses fournisseurs un questionnaire sécurité, puis une annexe contractuelle. Le fournisseur de rang 1 en fait autant vers ses propres sous-traitants. En deux niveaux, l’exigence atteint des entreprises de 30 salariés qui ne seront jamais elles-mêmes assujetties à NIS2.
Ce mécanisme est déjà à l’œuvre. Il ne dépend ni de la promulgation de la loi française, ni des décrets, ni du calendrier parlementaire. Il dépend des contrats que vous signez.
Ce que contiennent généralement ces questionnaires : inventaire des systèmes, politique de mots de passe et authentification multifacteur, gestion des correctifs, sauvegardes et capacité de reprise, journalisation, gestion des accès des prestataires, plan de réponse à incident, et de plus en plus souvent une clause de notification sous un délai court en cas de compromission susceptible d’affecter le donneur d’ordre.
Trois conséquences très concrètes :
- Un questionnaire mal rempli se paie en chiffre d’affaires, pas en amende. La sanction, ici, c’est la perte du référencement fournisseur.
- Le délai est court. Un client industriel qui envoie son questionnaire en novembre attend la réponse en janvier. Cela ne laisse pas le temps de construire une politique de sécurité en partant de zéro.
- La réponse engage. Déclarer une pratique que l’on n’applique pas, dans un document contractuel, crée un risque supérieur à celui d’admettre un écart et d’annoncer un plan.
Ce mécanisme mérite qu’on s’y arrête : nous le détaillons dans l’effet cascade NIS2 en détail — ce que contiennent les questionnaires, ce qu’ils engagent, et comment y répondre sans surpromettre.
Les trois rubriques qui bloquent
Dans ces questionnaires, trois rubriques posent problème plus souvent que les autres, parce qu’elles appellent une réponse qu’un dirigeant ne peut pas donner de mémoire.
« Disposez-vous d’un inventaire à jour de vos actifs informatiques ? » La réponse honnête est presque toujours « partiellement ». Un inventaire existe rarement sous une forme consolidée : il est réparti entre un tableur, une facture de renouvellement et la mémoire de deux personnes. Cette question est aussi la première du ReCyF, et ce n’est pas un hasard : tout le reste en dépend.
« Vos sauvegardes sont-elles isolées du système de production, et une restauration a-t-elle été testée ? » Deux questions en une, et la seconde est celle qui coûte. Beaucoup d’entreprises peuvent répondre oui à la première et doivent répondre non à la seconde. Un test de restauration est un exercice qui se planifie et se commande ; il ne se déduit pas du fait que les sauvegardes s’exécutent.
« Sous quel délai vous engagez-vous à nous notifier un incident susceptible de nous affecter ? » Celle-ci engage contractuellement. Elle suppose d’avoir défini en interne ce qui constitue un incident notifiable et qui prend la décision. Répondre « 24 heures » parce que c’est le délai de NIS2, sans dispositif derrière, revient à signer un engagement que l’on ne tiendra pas.
Aucune de ces trois rubriques ne se traite dans la semaine où le questionnaire arrive. C’est l’argument le plus solide en faveur d’un diagnostic anticipé.
Ce que NIS2 demandera concrètement
Les obligations se répartissent en quatre familles. Aucune n’est exotique.
1. S’enregistrer
Les entités assujetties devront se déclarer auprès de l’ANSSI via MonEspaceNIS2. C’est une démarche déclarative : l’entreprise est responsable de déterminer si elle est concernée. Il n’y aura pas de courrier de l’administration désignant nommément chaque entité. Cette inversion de la charge est peut-être le changement culturel le plus important du texte.
2. Gérer les risques
Le cœur de la directive. Les mesures attendues couvrent l’analyse de risque et la politique de sécurité, la gestion des incidents, la continuité d’activité et la gestion des sauvegardes, la sécurité de la chaîne d’approvisionnement, la sécurité de l’acquisition et de la maintenance des systèmes, l’évaluation de l’efficacité des mesures, l’hygiène informatique et la formation des utilisateurs, la cryptographie, la sécurité des ressources humaines et la gestion des accès, et l’authentification multifacteur.
3. Notifier les incidents
Un incident important devra être signalé selon une cadence stricte :
- 24 heures : alerte précoce ;
- 72 heures : notification d’incident avec une première évaluation ;
- 1 mois : rapport final.
Ce point mérite l’attention d’un dirigeant plus que tout autre. Vingt-quatre heures, c’est le délai d’une alerte, pas d’un diagnostic. Cela suppose de savoir, à l’avance, qui décide qu’un incident est important, qui rédige, et avec quelles informations. Une entreprise qui découvre cette obligation le jour de la crise ne la tiendra pas.
4. Impliquer la direction
C’est l’autre rupture du texte. Les organes de direction doivent approuver les mesures de gestion des risques et en superviser la mise en œuvre, et ils sont tenus de suivre une formation en la matière. La directive prévoit que leur responsabilité puisse être engagée, et, pour les entités essentielles, que l’autorité puisse prononcer une interdiction temporaire d’exercer des fonctions dirigeantes.
La cybersécurité cesse d’être un sujet délégué à l’informatique. C’est un point d’ordre du jour de comité de direction, avec une trace écrite.
Le ReCyF : ce qui sera réellement demandé
En mars 2026, l’ANSSI a publié le Référentiel Cyber France (ReCyF), en version de travail. C’est le document qui traduit les obligations de NIS2 en objectifs de sécurité opérationnels, et il constitue aujourd’hui la meilleure indication disponible de ce qui sera exigé.
Deux caractéristiques en font un outil utile dès maintenant, indépendamment du calendrier législatif :
Il est structuré en 20 objectifs de sécurité, organisés par thèmes : gouvernance et pilotage, protection des systèmes, détection et défense, résilience. Les entités importantes sont concernées par le socle commun ; les entités essentielles se voient appliquer l’ensemble, avec des exigences supplémentaires sur l’approche par les risques, l’audit, le durcissement et la supervision.
Il applique un principe de proportionnalité. L’ANSSI indique explicitement que le niveau d’effort s’adapte à la maturité et aux ressources de l’entité, et que les mesures visent un niveau de sécurité adapté à la menace cybercriminelle de masse — pas un niveau d’opérateur d’importance vitale. Une PME de 80 salariés n’est pas tenue au dispositif d’une banque.
Comment s’en servir aujourd’hui : le ReCyF fait un excellent référentiel d’auto-évaluation. Le parcourir objectif par objectif, en notant pour chacun « en place / partiel / absent », produit en une demi-journée une cartographie d’écart qui sert à la fois de plan de travail interne et de base de réponse aux questionnaires clients. Le document reste provisoire jusqu’à la finalisation de la transposition, mais son ossature a peu de chances d’être bouleversée.
Par où commencer : six chantiers qui ont de la valeur quoi qu’il arrive
Le principe qui guide cette liste : ne rien engager qui ne serve que la conformité. Chacun de ces chantiers réduit un risque réel, indépendamment de NIS2.
1. Déterminer votre statut, et l’écrire. Secteur, effectif, chiffre d’affaires, position dans la chaîne d’approvisionnement. Une page. Conservez le raisonnement, pas seulement la conclusion : c’est ce que vous produirez en cas de contrôle, et c’est ce qui vous évitera de refaire l’analyse à chaque changement de périmètre.
2. Cartographier votre système d’information. On ne protège pas ce qu’on ne connaît pas. Serveurs, postes, équipements réseau, applications métier, services en ligne, comptes à privilèges, accès des prestataires. C’est le chantier le plus ingrat et celui qui révèle systématiquement des surprises — un serveur oublié, un compte d’un salarié parti, un accès distant ouvert « provisoirement » il y a trois ans.
3. Traiter l’authentification. L’authentification multifacteur figure explicitement dans la directive, et c’est la mesure au meilleur rapport effet/coût de toute la liste. Messagerie, accès distants, comptes d’administration, outils d’administration du parc : ce sont les quatre portes qu’il faut fermer en premier.
4. Reprendre la sauvegarde sous l’angle de la reprise. La bonne question n’est pas « est-ce que nous sauvegardons ? » mais « qu’est-ce qui repart, dans quel ordre, et à partir de quelle copie, si l’ensemble du système est chiffré ce soir ? ». Une sauvegarde hors ligne ou immuable, isolée du domaine, change radicalement l’issue d’un ransomware. C’est l’objet de notre offre de sauvegarde et réplication.
5. Écrire la procédure d’incident avant d’en avoir besoin. Qui appelle qui, dans quel ordre, avec quels numéros, et qui décide. Une page affichée, pas un classeur. Le délai de 24 heures de NIS2 rend ce document opposable ; l’expérience le rendait déjà indispensable.
6. Vérifier le socle technique. Segmentation du réseau, mise à jour des systèmes et des équipements exposés, journalisation et conservation des traces, filtrage, protection des postes. C’est le périmètre de notre activité réseaux et sécurité.
Ces six chantiers ne demandent pas d’investissement lourd. Ils demandent de la méthode et une décision : celle de les traiter dans cet ordre plutôt que de commencer par l’outil que l’on vient de vous présenter.
Bonnes pratiques
Faites porter le sujet par la direction, pas par l’informatique seule. La directive l’exige, mais c’est surtout la seule façon d’obtenir les arbitrages. Un responsable informatique qui demande un budget de sécurité sans mandat de la direction ne l’obtient jamais entièrement.
Documentez au fil de l’eau. La conformité se démontre par des traces : comptes rendus, registres, procédures datées. Reconstituer douze mois de décisions après coup est coûteux et peu crédible.
Traitez la chaîne d’approvisionnement dans les deux sens. Vous recevez des questionnaires de vos clients ; vous devriez en adresser à vos propres prestataires — dont votre prestataire informatique. Les questions qui comptent : qui accède à quoi, avec quelle authentification, tracé comment, et que se passe-t-il en cas d’incident chez lui.
Alignez-vous sur le ReCyF plutôt que sur une norme lourde. ISO 27001 reste un objectif légitime pour certaines organisations, mais pour une PME, la démarche de certification consomme un budget qui produirait plus de sécurité ailleurs.
Réévaluez votre statut à chaque changement. Une croissance qui vous fait franchir 50 salariés, un rachat, une nouvelle activité : le périmètre NIS2 se franchit sans prévenir.
Formez les équipes, pour de vrai. La grande majorité des intrusions commence par un courriel. Une sensibilisation régulière et courte produit plus d’effet qu’une session annuelle d’une heure.
Les erreurs les plus fréquentes
Attendre la loi. C’est l’erreur dominante, et la plus compréhensible. Elle repose sur une confusion : NIS2 fixera une échéance légale, mais l’échéance commerciale, elle, est déjà là, et c’est celle de vos clients.
Croire qu’il existe une « certification NIS2 ». Il n’en existe pas. NIS2 n’est pas un label que l’on obtient : c’est un ensemble d’obligations que l’on applique et que l’on documente. Toute offre présentée comme une certification NIS2 mérite un examen attentif.
Se croire trop petit. Deux raisons de se tromper : le seuil de 50 salariés se franchit plus vite qu’on ne le pense, et l’effet cascade ne connaît aucun seuil.
Déduire son statut d’une intuition. « Nous ne sommes pas une infrastructure critique » n’est pas une analyse. La liste des 18 secteurs contient la fabrication, l’agroalimentaire et les produits chimiques. Le raisonnement doit être écrit.
Confondre sauvegarde et reprise. Une sauvegarde qui s’exécute n’est pas une reprise garantie. Une sauvegarde accessible depuis le domaine compromis ne survit pas à un ransomware moderne. Ce sont deux sujets distincts, et le second se teste — un test de restauration est une prestation, qui se commande et se planifie.
Acheter un outil pour régler une question d’organisation. Aucun logiciel ne produit une analyse de risque, une procédure d’incident ou une décision de direction.
Tout traiter en même temps. Vingt objectifs ReCyF affichés d’un coup à un comité de direction produisent de la paralysie. Trois chantiers datés, avec un responsable, produisent du résultat.
Notre recommandation
Après avoir accompagné des entreprises industrielles et des collectivités du sud du Haut-Rhin sur leurs systèmes d’information, voici la position que nous défendons auprès de nos clients.
Dissociez les deux calendriers. Le calendrier législatif est incertain, il ne vous appartient pas, et il n’y a rien à en tirer. Le calendrier commercial, celui de vos donneurs d’ordre, est réel et court. C’est celui-ci qui doit dicter vos décisions. Si vous êtes sous-traitant industriel, le déclencheur de votre plan d’action n’est pas la promulgation de la loi résilience : c’est le prochain questionnaire sécurité qui arrivera dans votre boîte aux lettres.
Faites le diagnostic maintenant, engagez les dépenses ensuite. Déterminer votre statut et mesurer l’écart avec le ReCyF ne coûte quasiment que du temps. C’est ce diagnostic qui vous dira si vous avez un chantier de six mois ou trois corrections à apporter — et, très souvent, l’écart est plus faible que ce que le dirigeant redoutait.
Ne construisez pas de dispositif sur des hypothèses. Tant que les décrets ne sont pas publiés, les modalités précises resteront ouvertes. Investir aujourd’hui dans un outillage de conformité dimensionné sur une interprétation du texte, c’est prendre le risque de le refaire.
Traitez d’abord ce qui protège. Si vous ne deviez retenir que trois choses de cet article : l’authentification multifacteur sur tout ce qui est exposé, une sauvegarde isolée dont vous connaissez le scénario de reprise, et une procédure d’incident tenant sur une page. Ces trois mesures figurent dans le ReCyF, répondent à l’essentiel des questionnaires clients, et vous protègent d’un sinistre ce soir. C’est un enchaînement rare.
Ce que nous constatons en reprenant un parc. Lorsque C-ISI prend en main le système d’information d’une entreprise, les mesures de base manquent le plus souvent ensemble, et non isolément : pas d’inventaire consolidé, pas d’authentification multifacteur sur la messagerie et les accès distants, des sauvegardes atteignables depuis un compte d’administration du domaine, aucune procédure d’incident écrite. Ce n’est presque jamais de la négligence. C’est ce qui arrive quand la sécurité n’a jamais été portée comme un sujet de direction : chaque mesure a un coût visible et un bénéfice invisible, donc aucune ne remonte à l’arbitrage. La bonne nouvelle, c’est que ces quatre chantiers sont les moins coûteux de toute la liste — et ce sont ceux qui décident de l’issue le jour d’une attaque.
Méfiez-vous de la phrase « nous avons des sauvegardes ». Elle répond à une question que personne ne pose. Les questions qui comptent sont ailleurs : cette copie est-elle atteignable depuis un compte d’administration du domaine ? Combien de temps faut-il pour remonter l’application métier, et dans quel ordre passent les serveurs ? Qui l’a vérifié, et à quelle date ? Une entreprise qui ne sait pas répondre à ces trois questions n’a pas un problème de sauvegarde : elle a un problème de reprise. C’est exactement celui que le ransomware exploite, et c’est aussi celui que votre donneur d’ordre cherche à mesurer.
Un diagnostic de votre système d’information répond en quelques heures à ces questions : où vous situez-vous par rapport aux 18 secteurs et aux seuils, quels objectifs du ReCyF sont déjà couverts, et quels sont les trois chantiers à engager en premier.
Questions fréquentes
NIS2 est-elle déjà applicable en France ?
Non. La directive est entrée en vigueur au niveau européen en 2023, mais elle ne produit d’effets en droit français qu’une fois transposée. Le projet de loi résilience, adopté par le Sénat en mars 2025 et voté en commission spéciale à l’Assemblée nationale en septembre 2025, n’a pas encore été examiné en séance publique. Les obligations s’appliqueront après promulgation de la loi et publication des décrets et arrêtés.
Quelle est la date limite de mise en conformité NIS2 ?
Aucune date ne peut être annoncée à ce jour. L’échéance européenne de transposition était fixée au 17 octobre 2024, mais elle s’imposait à l’État, pas aux entreprises. Le calendrier applicable aux entités sera fixé par la loi française et ses textes d’application. Les dates qui circulent sont des hypothèses, et l’ANSSI précise que l’entrée en vigueur du texte ne coïncidera pas avec l’application de l’ensemble des exigences.
Ma PME de 60 salariés est-elle concernée par NIS2 ?
Elle l’est si son activité relève de l’un des 18 secteurs listés par la directive — la fabrication, l’agroalimentaire, les produits chimiques et la gestion des déchets en font partie — et si elle atteint 50 salariés ou 10 millions d’euros de chiffre d’affaires ou de total de bilan. Dans ce cas, elle sera très probablement qualifiée d’entité importante. Si elle est hors périmètre, elle peut malgré tout se voir imposer des exigences de sécurité par ses donneurs d’ordre assujettis.
Quelle est la différence entre entité essentielle et entité importante ?
Les entités essentielles sont les grandes entreprises des secteurs hautement critiques de l’annexe I ; les entités importantes regroupent les entreprises moyennes des deux annexes et les grandes entreprises de l’annexe II. Les entités essentielles font l’objet d’une supervision pouvant intervenir sans incident préalable et encourent jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial. Les entités importantes sont contrôlées après signalement et encourent jusqu’à 7 millions d’euros ou 1,4 %.
Les collectivités territoriales sont-elles concernées ?
Le projet de loi français prévoit de les intégrer, ce que la directive n’imposait pas. Le seuil retenu par le Sénat était de 30 000 habitants, et le cas des communautés de communes restait en discussion. Ce périmètre n’est pas stabilisé : le pré-enregistrement ouvert par l’ANSSI en novembre 2025 a d’abord été réservé aux entreprises pour cette raison.
Qu’est-ce que le ReCyF ?
Le Référentiel Cyber France est le document publié par l’ANSSI en mars 2026, en version de travail, qui traduit les obligations de NIS2 en objectifs de sécurité concrets. Il est structuré en 20 objectifs et applique un principe de proportionnalité : le niveau d’effort dépend de la maturité et des ressources de l’entité. Les entités importantes sont concernées par le socle, les entités essentielles par l’ensemble.
Faut-il s’enregistrer sur MonEspaceNIS2 dès maintenant ?
L’enregistrement obligatoire n’est pas encore ouvert. L’ANSSI propose depuis novembre 2025 un pré-enregistrement, via un parcours guidé de quelques minutes, qui facilitera l’enregistrement définitif le moment venu. Il n’emporte aujourd’hui aucune obligation, et l’exercice a une vertu : il oblige à trancher la question de l’éligibilité.
Quelles sont les sanctions prévues ?
Jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour une entité essentielle, jusqu’à 7 millions d’euros ou 1,4 % pour une entité importante, le montant le plus élevé étant retenu. La directive prévoit en outre l’engagement de la responsabilité des dirigeants et, pour les entités essentielles, la possibilité d’une interdiction temporaire d’exercer des fonctions dirigeantes.
Existe-t-il une certification NIS2 ?
Non. NIS2 n’est pas un label mais un ensemble d’obligations dont le respect se démontre par des mesures appliquées et documentées. Aucun organisme ne délivre de certification NIS2.
Ce qu’il faut retenir
NIS2 n’est pas encore une obligation française, et personne ne peut dire quand elle le deviendra. Ce constat n’appelle pourtant pas l’attente, pour une raison simple : la pression ne viendra pas d’abord du législateur, elle viendra de vos clients, et elle est déjà là.
Le travail utile aujourd’hui tient en trois gestes. Déterminer par écrit si vous êtes dans le périmètre. Mesurer votre écart avec les objectifs du ReCyF. Engager les trois chantiers qui protègent le plus — authentification multifacteur, sauvegarde isolée avec un scénario de reprise connu, procédure d’incident.
Aucun des trois ne perdra sa valeur si la loi tarde encore.
Parlons de votre situation
Vous vous demandez si NIS2 vous concerne, ou vous venez de recevoir un questionnaire sécurité d’un donneur d’ordre ?
C-ISI accompagne les entreprises et les collectivités sur leur système d’information depuis Thann. Nous pouvons faire le point avec vous : périmètre, écart avec le ReCyF, et les chantiers à engager en premier.
Nous contacter · 03 89 32 22 76 · 4 rue du Général de Gaulle, 68800 Thann
Du lundi au vendredi, 8h-12h et 13h-17h.
Vous êtes déjà client et vous avez besoin d’une assistance technique ? Passez par la plateforme de support.
Sources
- ANSSI — Avancement de la transposition de la directive NIS 2, FAQ MonEspaceNIS2
- ANSSI — Périmètre des entités, FAQ MonEspaceNIS2
- ANSSI — NIS 2 : les entités assujetties peuvent se pré-enregistrer, 24 novembre 2025
- ANSSI — NIS 2 : l’ANSSI poursuit et renforce sa dynamique d’accompagnement, 18 mars 2026
- Directive (UE) 2022/2555 du 14 décembre 2022


