- NIS2 s'applique aux entreprises de taille moyenne et grande dans les secteurs couverts - mais trois catégories d'entreprises plus petites peuvent également être concernées, en dehors des seuils officiels.
- L'article 21 définit dix catégories de mesures de cybersécurité que les entités concernées doivent mettre en œuvre : de l'analyse des risques et de l'authentification multifacteur à la sécurité de la chaîne d'approvisionnement et à la continuité d'activité.
- La notification d'incidents est strictement encadrée : alerte précoce sous 24 heures, notification complète sous 72 heures, rapport final sous 1 mois à l'autorité compétente.
- NIS2 introduit la responsabilité personnelle des dirigeants - les membres de la direction peuvent faire l'objet d'une interdiction temporaire d'exercer en cas de manquement grave.
- Le Règlement sur la Cyber-résilience (CRA), applicable à partir de septembre 2026, couvre les fabricants de logiciels et de produits connectés que NIS2 ne capture pas directement.
La plupart des PME pensent être exemptées. Certaines ont tort.
NIS2 fixe des seuils clairs : elle s'applique aux entreprises de taille moyenne et grande - grossièrement, celles qui comptent 50 salariés ou plus, ou réalisent un chiffre d'affaires de 10 millions d'euros ou plus, dans un secteur couvert. Si vous dirigez une ESN de 15 personnes ou une boutique en ligne de 30 collaborateurs, vous pourriez en conclure que la directive ne vous concerne pas.
Vous avez peut-être raison. Mais trois situations peuvent amener des entreprises plus petites dans le champ d'application, quelle que soit leur taille. Tout comme pour le RGPD , il n'existe pas d'exemption absolue pour les petites entreprises si elles font partie d'une chaîne d'approvisionnement critique. La plupart des PME pensent être exemptées (voir nos dernières statistiques de conformité ). Certaines ont tort.
Première situation : si votre entreprise est le seul fournisseur d'un service essentiel à l'économie ou à la sécurité publique dans votre État membre, NIS2 s'applique indépendamment de votre effectif. Les fournisseurs uniques de services d'infrastructure critique de niche sont explicitement visés.
Deuxième situation : si vous êtes prestataire informatique ou numérique dans la chaîne d'approvisionnement d'une entité couverte, les obligations NIS2 de votre client se répercutent sur vous. L'article 21(3) impose aux entités couvertes d'évaluer les pratiques de cybersécurité de leurs fournisseurs directs et prestataires de services. En pratique, les grandes entreprises soumises à NIS2 intègrent désormais des exigences de cybersécurité dans leurs contrats avec leurs sous-traitants. La conformité NIS2 de votre client devient votre obligation contractuelle, que NIS2 s'applique directement ou non.
Troisième situation : si votre entreprise fabrique ou distribue des logiciels ou des produits connectés mis sur le marché européen, le Règlement sur la Cyber-résilience (CRA) s'applique à partir de septembre 2026 - indépendamment de NIS2 et de votre taille. Le CRA ne prévoit aucune exemption basée sur la taille pour les fabricants de produits. De plus, si vous utilisez des outils d'IA dans vos opérations, vous devez également gérer l'intersection entre NIS2 et l' IA Act européen .
Ce qu'est NIS2 et qui elle couvre
NIS2 (Directive UE 2022/2555) a remplacé la directive NIS initiale en octobre 2024, dont la date limite de transposition était fixée au 17 octobre 2024. La plupart des États membres ont transposé ; la transposition française, pilotée par l' ANSSI , est en cours, avec une application pleine attendue dans le courant de 2025.
NIS2 distingue deux catégories d'entités :
Entités essentielles — grandes entreprises (250 salariés ou plus, ou CA supérieur à 50 M€ et bilan supérieur à 43 M€) dans les secteurs les plus critiques : énergie, transport, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services TIC, administration publique et espace.
Entités importantes — entreprises de taille moyenne (50 salariés ou plus, ou CA supérieur à 10 M€ et bilan supérieur à 10 M€) dans un second groupe de secteurs : services postaux et d'expédition, gestion des déchets, chimie, production et distribution alimentaires, fabrication (dispositifs médicaux, équipements informatiques, électronique, machines, véhicules), fournisseurs numériques (places de marché en ligne, moteurs de recherche, réseaux sociaux) et recherche.
| Profil d'entreprise | NIS2 applicable ? | Précisions |
|---|---|---|
| Entreprise UE, secteur couvert, 50 salariés ou plus ou CA ≥ 10 M€ | ✅ Oui | Entité importante au minimum |
| Entreprise UE, secteur couvert, 250 salariés ou plus ou CA ≥ 50 M€ | ✅ Oui | Entité essentielle |
| Entreprise UE, secteur couvert, sous les seuils | ⚠️ Possible | Si fournisseur unique de service critique ou désignée par l'État membre |
| Entreprise UE, secteur non couvert | ❌ Non | NIS2 ne s'applique pas directement |
| Entreprise EEE (Norvège, Islande, Liechtenstein) | ✅ Oui | NIS2 incorporée via l'accord EEE |
| Entreprise non-UE opérant dans l'UE | ✅ Si dans le champ | Doit désigner un représentant UE si elle fournit des services dans l'UE |
| Fabricant de logiciels/produits connectés, marché UE | ✅ Via CRA | Obligations CRA à partir de septembre 2026 (notification) / décembre 2027 (plein) |
| PME fournisseur TIC d'un client couvert par NIS2 | ⚠️ Indirectement | L'article 21(3) fait cascade via le contrat |
Les 10 mesures de cybersécurité de l'article 21
L'article 21 de NIS2 définit dix catégories de mesures de gestion des risques que les entités couvertes doivent mettre en œuvre. Il ne s'agit pas d'objectifs à atteindre progressivement — ce sont des obligations opposables. Voici ce que chacune implique concrètement pour une PME orientée technologie.
- 1. Politiques d'analyse des risques et de sécurité des systèmes d'information : Une politique de sécurité documentée et révisée régulièrement, couvrant vos actifs, les menaces, les vulnérabilités et les plans de traitement des risques. C'est le fondement sur lequel repose tout le reste.
- 2. Gestion des incidents : Une procédure définie pour détecter, qualifier et traiter les incidents de sécurité : qui est prévenu, ce qui est consigné, quand les régulateurs sont notifiés, et comment vous communiquez avec les parties concernées.
- 3. Continuité d'activité et gestion de crise : Gestion des sauvegardes, plans de reprise d'activité et procédures de gestion de crise documentées. Concrètement : vos systèmes peuvent-ils être restaurés après une attaque par rançongiciel dans les délais acceptables pour votre activité ?
- 4. Sécurité de la chaîne d'approvisionnement : Évaluez le niveau de cybersécurité de vos fournisseurs directs et prestataires de services — hébergeurs cloud, outils SaaS, fournisseurs matériels, sous-traitants. Cela n'impose pas d'auditer chaque fournisseur, mais exige une approche structurée d'évaluation des risques fournisseurs.
- 5. Sécurité dans l'acquisition, le développement et la maintenance des systèmes : La sécurité doit être intégrée dans la manière dont vous achetez, développez et maintenez vos systèmes — pas ajoutée après coup. Pour les équipes de développement, cela signifie des pratiques de codage sécurisé, la gestion des dépendances et des tests de vulnérabilité dans la chaîne CI/CD.
- 6. Politiques d'évaluation de l'efficacité des mesures de cybersécurité : Mettre en place des mesures ne suffit pas — vous devez vérifier qu'elles fonctionnent. Cela implique des tests de sécurité (tests d'intrusion, audits de vulnérabilités), des indicateurs de suivi et des cycles de revue réguliers.
- 7. Hygiène cyber de base et formation : Tous les collaborateurs ayant accès aux systèmes d'information doivent bénéficier d'une formation de base en cybersécurité. La direction doit être formée et doit formellement approuver et superviser les mesures de gestion des risques (article 20).
- 8. Politiques en matière de cryptographie et de chiffrement : Une approche documentée précisant où le chiffrement est appliqué, quels algorithmes et longueurs de clé sont utilisés, et comment les clés sont gérées et renouvelées. Cela couvre les données au repos et les données en transit.
- 9. Sécurité des ressources humaines et contrôle des accès : Des processus définis pour les arrivées, mobilités et départs, un contrôle d'accès basé sur les rôles, et — point critique — l'authentification multifacteur (MFA). NIS2 impose explicitement la MFA pour l'accès aux systèmes sensibles.
- 10. Utilisation de l'authentification multifacteur et des communications sécurisées : La MFA n'est pas optionnelle sous NIS2 pour les entités couvertes. Cela inclut les systèmes internes, l'accès distant et les comptes à privilèges. Des canaux de communication sécurisés doivent également être utilisés pour les communications internes sensibles.
Notification d'incidents : le calendrier 24 h / 72 h / 1 mois
En vertu de l'article 23, les entités couvertes doivent respecter une procédure de notification en trois temps lorsqu'un incident significatif survient :
| Étape | Délai | Ce qu'il faut déclarer |
|---|---|---|
| Alerte précoce | 24 heures | Faits de base : incident détecté, cause suspectée, périmètre initial |
| Notification d'incident | 72 heures | Première évaluation : gravité, impact, indicateurs de compromission |
| Rapport final | 1 mois | Détails techniques complets, cause racine, mesures correctives prises |
Un incident significatif est un incident qui cause ou est susceptible de causer une perturbation opérationnelle grave des services ou une perte financière importante à l'entité — ou des préjudices significatifs à d'autres personnes. C'est à vous de l'évaluer dans les premières 24 heures, ce qui rend indispensable la mise en place préalable d'un processus de réponse aux incidents documenté.
En France, les notifications sont adressées à l'ANSSI. L'ANSSI a publié des orientations sur les formats de notification et les critères de qualification des incidents sur ssi.gouv.fr .
Responsabilité personnelle des dirigeants
NIS2 a introduit un élément qui a surpris de nombreux dirigeants européens : la responsabilité personnelle des membres de la direction (article 20).
Les organes de direction doivent approuver les mesures de gestion des risques de cybersécurité, superviser leur mise en œuvre et suivre des formations à la cybersécurité. Les États membres sont tenus de mettre en cause la responsabilité personnelle des dirigeants en cas de négligence dans le respect des obligations NIS2. Cela peut aller jusqu'à une interdiction temporaire d'exercer des fonctions de direction pour les personnes physiques des entités essentielles en cas de manquement grave.
Pour un Directeur Technique ou un RSSI, la cybersécurité n'est donc plus une responsabilité de service informatique — c'est une obligation de gouvernance avec des conséquences personnelles.
Calendrier des obligations clés
| Obligation | Échéance / Statut |
|---|---|
| Application de NIS2 dans l'UE (États ayant transposé) | 18 octobre 2024 |
| Transposition complète en France (ANSSI) | En cours — attendue en 2025 ; vérifier sur ssi.gouv.fr |
| Obligations de notification CRA (fabricants logiciels/produits) | 11 septembre 2026 |
| Application complète du CRA | 11 décembre 2027 |
| Alerte précoce incident | 24 heures après détection |
| Notification complète incident | 72 heures après détection |
| Rapport final incident | 1 mois après notification |
Pour les entreprises EEE et les pays candidats à l'UE
Entreprises EEE (Norvège, Islande, Liechtenstein) : NIS2 a été intégrée à l'accord EEE. Les entreprises norvégiennes, islandaises et liechtensteinoises répondant aux critères de taille et de secteur font face à des obligations équivalentes. L'Autorité nationale de sécurité norvégienne (NSM) et les autorités compétentes islandaises et liechtensteinoises sont les autorités nationales compétentes.
Serbie — Statut d'adhésion UE : candidate. L'alignement NIS est une obligation au titre du chapitre 10 des négociations d'adhésion. Les entreprises technologiques serbes ayant des clients UE sont de plus en plus tenues de d'exhiber des pratiques de sécurité équivalentes à NIS2 — avant même que le droit interne ne l'impose.
Ukraine — Statut d'adhésion UE : candidate (juin 2022). Le cadre de cybersécurité ukrainien est en cours de révision dans le cadre de l'alignement sur l'acquis UE. Les entreprises IT et logicielles ukrainiennes — un secteur majeur — exportant vers des clients UE devraient mettre en œuvre dès maintenant des pratiques alignées sur NIS2 comme condition d'accès au marché.
Monténégro, Albanie, Macédoine du Nord : Ces trois pays ont des obligations d'adhésion impliquant l'alignement de leur législation nationale en matière de cybersécurité sur le cadre NIS2. Les entreprises de ces marchés au service de clients UE doivent traiter la sécurité de niveau NIS2 comme une exigence de diligence actuelle. Consultez les recommandations de l' ENISA pour plus de détails.
Questions fréquentes
Mon entreprise compte 40 salariés et réalise 8 millions d'euros de CA. NIS2 s'applique-t-elle ?
Que signifie 'incident significatif' sous NIS2 et quand notifier l'ANSSI ?
NIS2 impose-t-elle la désignation d'un RSSI dédié ?
Nous sommes une société logicielle de 20 salariés. NIS2 ou le CRA s'appliquent-ils ?
Nous sommes une société serbe fournissant des services cloud à des clients français. NIS2 nous concerne-t-elle ?
Themio.ai automatise l'évaluation du champ d'application de NIS2 et l'analyse des écarts pour les PME — identifiez en moins de 2 minutes si NIS2 s'applique à votre entreprise et où se situent vos lacunes au regard de l'article 21. Lancez votre diagnostic NIS2 →