Article précédent Retour au Blog
18 septembre 2026 M. Skrijelj , N. Pinault , N. Fetiveau , K. Lefèvre 8 min de lecture ÉCOSYSTÈME DE CONFORMITÉ

L'écosystème de conformité UE pour les ETI : quelles règles s'appliquent à votre entreprise

Résumé exécutif

Il n'existe pas de loi unique sur la conformité des ETI. Sept cadres réglementaires européens se superposent, chacun reposant sur un critère propre : effectifs, chiffre d'affaires, secteur d'activité ou nature des produits commercialisés. Une entreprise peut entrer dans le périmètre de certains textes tout en échappant à d'autres simultanément. Ce guide propose une matrice unique pour faire le point sur ces sept cadres, avec un lien vers l'analyse détaillée de chacun.

7
Réglementations Clés

encadrant le numérique, la résilience, l'IA, la cybersécurité et l'ESG pour les ETI européennes.

1 000+
Seuil CSRD Post-Omnibus

salariés (et >450 M€ de CA) requis pour le périmètre CSRD direct depuis mars 2026.

L'essentiel en 4 points

  • La taille seule ne répond pas à la question. La CSRD repose quasi exclusivement sur des seuils de taille. Le RGPD, l'AI Act, DORA et la LBC-FT s'appliquent selon votre activité, pas vos effectifs. La plupart des ETI se situent à l'intersection.
  • Vous pouvez être concerné par une réglementation et hors périmètre d'une autre, simultanément. Une entreprise de 400 salariés dans le logiciel industriel peut être hors périmètre direct CSRD, pleinement soumise à NIS2, et directement touchée par le Cyber Resilience Act en tant que fabricant de produit numérique, tout à la fois.
  • Post-Omnibus, plusieurs seuils ont été relevés. Le seuil de la CSRD est passé de 250 à 1 000 salariés en mars 2026. C'est un allègement réel pour de nombreuses ETI, facile à manquer si vous n'avez pas réévalué votre situation depuis.
  • Il s'agit d'un outil d'orientation, pas d'une décision juridique. Utilisez la matrice pour repérer les réglementations qui méritent un examen approfondi, puis confirmez votre situation avec un conseil qualifié.

La matrice d'applicabilité

Le tableau ci-dessous prend pour axe de départ les tranches de taille standard de l'UE (Recommandation 2003/361/CE de la Commission). Il montre comment chaque réglementation s'applique en pratique, les effectifs n'étant pas le critère déterminant pour plusieurs d'entre elles.

Matrice d'applicabilité de la conformité UE pour les ETI : RGPD, AI Act, NIS2, CRA, DORA, CSRD et LBC-FT

Cette matrice résume des critères généraux. NIS2, le CRA, DORA et la LBC-FT dépendent avant tout du secteur et de l'activité, pas des effectifs : une entreprise peut être pleinement dans le périmètre quelle que soit sa taille si elle constitue une entité visée. Confirmez votre position précise avec un conseil qualifié ; ce tableau est un point de repère, pas une qualification juridique formelle.

Lire la matrice selon votre profil

Un éditeur de logiciels B2B de 300 salariés vendant aux grands comptes relève très certainement du RGPD (traitement de données personnelles), très probablement de l' AI Act si ses logiciels intègrent de l'IA, et probablement de NIS2 s'il fournit des secteurs essentiels ou importants. S'il met sur le marché des produits intégrant des composants numériques, ce qui couvre l'essentiel du logiciel, le Cyber Resilience Act s'applique également. Il échappe en revanche à la CSRD, à DORA et à la LBC-FT sauf statut financier ou de reporting spécifique.

Une banque régionale ou un établissement de paiement de 150 salariés relève du RGPD, de DORA (directement, sans condition de taille) et de la LBC-FT comme entité assujettie. NIS2 s'applique probablement en tant qu'entité du secteur financier, et l'AI Act peut s'appliquer selon ses outils de scoring crédit ou d'analyse de fraude. La CSRD reste hors périmètre sauf franchissement du seuil de 1 000 salariés et 450 M€ de CA.

Un industriel de 800 salariés relève du RGPD et du Cyber Resilience Act si ses produits intègrent des composants numériques — une réalité de plus en plus courante dans l'industrie. NIS2 s'applique selon le secteur d'activité. Depuis Omnibus I, cet industriel se trouve très probablement hors périmètre direct de la CSRD suite au relèvement du seuil à 1 000 salariés, bien qu'il puisse recevoir des demandes de données ESG de ses grands donneurs d'ordre (voir notre guide CSRD sur le plafond de chaîne de valeur).

Ce qui a changé récemment et pourquoi il faut revérifier

Deux évolutions majeures intervenues au cours des 12 derniers mois modifient le positionnement des ETI sur cette matrice :

  1. Le seuil de la CSRD a fortement augmenté. Avant mars 2026, une entreprise de 300 salariés avec un chiffre d'affaires modeste pouvait être dans le périmètre CSRD. Depuis Omnibus I, le seuil est de 1 000 salariés et 450 millions d'euros de chiffre d'affaires. De nombreuses ETI qui avaient budgété une mise en conformité CSRD se trouvent désormais hors périmètre direct (voir notre guide complet CSRD ).
  2. Le pilier tiers de DORA est désormais appliqué en direct. La désignation en novembre 2025 des premiers prestataires TIC critiques signifie que le pilier de gestion des risques liés aux tiers de DORA n'est plus théorique pour les entités financières et leurs fournisseurs (voir notre guide DORA ).

Si vous avez vérifié votre position réglementaire il y a plus de six mois, revérifiez-la. Pas parce que de nouvelles règles sont apparues, mais parce que les frontières des règles existantes ont bougé.

Ce que Themio fait pour vous

L'audit Themio évalue dès aujourd'hui votre position au regard de l'AI Act et du RGPD : périmètre, obligations, écarts et plan de remédiation priorisé. Les modules pour NIS2, CRA, CSRD, DORA et LBC-FT arrivent progressivement sur la plateforme — DORA est le prochain, prévu début 2027.

Questions fréquentes

Existe-t-il une seule loi de conformité UE pour les ETI ?
Non. Chaque réglementation de cette matrice a son propre test de périmètre : certains fondés sur la taille, d'autres sur le secteur, d'autres sur l'activité. Une ETI doit généralement vérifier sa situation par rapport à plusieurs réglementations indépendamment, ce que cette matrice permet de raccourcir.
Nous sommes une entreprise de 260 salariés. Cela signifie-t-il automatiquement que nous sommes une « ETI » au sens réglementaire ?
Pas dans un sens unique et uniforme. Différentes réglementations utilisent différentes tranches de taille et différentes définitions de « ETI » ou de « grande entreprise ». Aucune catégorie juridique unique à l'échelle de l'UE ne tranche cette question pour une entreprise de 260 salariés dans tous les cas à la fois.
À quelle fréquence devons-nous revérifier notre périmètre au regard de ces réglementations ?
Au minimum une fois par an, et immédiatement après tout changement de seuil (comme celui de la CSRD en mars 2026), après avoir franchi une tranche d'effectif ou de chiffre d'affaires, après une fusion, ou lors de l'entrée dans un nouveau secteur réglementé.
Nous sommes un éditeur SaaS de 80 salariés. Lesquelles de ces réglementations s'appliquent le plus probablement à nous ?
Le RGPD s'applique automatiquement si vous traitez des données personnelles. Le Cyber Resilience Act s'applique si vous commercialisez des logiciels sur le marché de l'UE. L'AI Act s'applique si vous développez ou intégrez des fonctionnalités d'IA. NIS2 peut s'appliquer si vos clients comprennent des entités essentielles ou importantes et que vous entrez dans le périmètre de la chaîne d'approvisionnement. La CSRD, DORA et la LBC-FT sont peu probables sauf si vous opérez dans des secteurs financiers ou de reporting réglementés.
Ce tableau couvre-t-il l'ensemble des règles européennes susceptibles de s'appliquer à une ETI ?
Non. Il couvre les réglementations les plus pertinentes au regard des domaines d'action actuels de Themio. D'autres règles, notamment la réglementation financière sectorielle, les régimes de sécurité des produits hors du champ du CRA et les exigences nationales, peuvent également s'appliquer selon votre activité.