Themio · Guides Réglementaires

NIS2 : ce que cela change pour votre PME

Obligations de cybersécurité, périmètre sectoriel et écart de transposition, avec des données 2026 sourcées.

Carte de l’UE mettant en évidence la France, l’Irlande, l’Espagne et les Pays-Bas concernant la transposition de NIS2
NIS2 en un coup d'œil

Les points essentiels pour les dirigeants

18 secteurs critiques

De l'énergie, la santé et l'eau aux infrastructures numériques, l'administration publique et les services IT.

50+ salariés ou 10 M€

Seuil d'entrée standard, plus les sous-traitants entraînés par la chaîne d'approvisionnement critique.

Notification sous 24h

Alerte précoce obligatoire aux autorités nationales dans les 24 heures suivant la détection d'un incident significatif.

4 États devant la CJUE

France, Irlande, Espagne et Pays-Bas renvoyés devant la Cour de justice de l'UE pour retard de transposition.
Directive (UE) 2022/2555

Qu'est-ce que NIS2

NIS2 (Directive UE 2022/2555) fixe des standards de cybersécurité minimaux dans 18 secteurs que l'UE juge critiques : énergie, transports, santé, eau, banque, infrastructures numériques, administration publique, fournisseurs de services numériques, et plus encore.

Elle remplace la directive NIS de 2016 et élargit nettement le champ, intégrant des milliers d'entreprises de taille moyenne que la première version ne touchait pas.

Critères d'assujettissement

Votre entreprise est-elle concernée

Deux critères tranchent la question. Taille : 50 salariés ou plus, ou un chiffre d'affaires supérieur à 10 M€. Secteur : votre activité entre dans l'une des 18 catégories que la directive classe comme essentielle ou importante. Si les deux conditions sont réunies, vous êtes dans le champ, qu'un régulateur vous ait contacté ou non.

La contagion contractuelle de la chaîne d'approvisionnement :

NIS2 remonte aussi la chaîne d'approvisionnement : si vous fournissez logiciels, services IT ou matériel à une entité couverte, les obligations NIS2 de cette entité peuvent se répercuter dans votre contrat, même sous le seuil de taille.

Dispositifs obligatoires

Obligations principales

1

Programme de gestion du risque cyber

Faire tourner un programme de gestion du risque cyber sur vos réseaux et systèmes d'information, avec politiques d'analyse des risques et sécurité des systèmes.

2

Notification des incidents sous 24h

Notifier les incidents significatifs à votre autorité nationale sous 24h dès leur détection, avec un rapport complet à suivre.

3

Responsable de la gouvernance cybersécurité

Désigner un responsable de la gouvernance cybersécurité, avec implication directe et responsabilité des organes de direction.

4

Gestion du risque fournisseur

Gérer le risque fournisseur, y compris la posture de sécurité de vos propres sous-traitants et prestataires de services informatiques.

Supervision : entités essentielles vs. entités importantes

Les entités essentielles font l'objet d'une supervision directe et peuvent être auditées sans incident préalable ; les entités importantes sont supervisées de façon réactive, généralement après un incident ou une plainte. Les deux catégories portent les mêmes obligations de fond ; la différence tient à l'intensité du contrôle.

Schéma en quatre étapes des principales obligations de conformité NIS2
Point de situation réglementaire

Où en est la transposition en septembre 2026

NIS2 devait être transposée en droit national avant le 17 octobre 2024. Au 19 août 2026, la France, l'Irlande, l'Espagne et les Pays-Bas n'avaient toujours pas de transposition pleinement notifiée.

Recours CJEU (Commission européenne ip_26_1499) :

La Commission européenne a saisi la Cour de justice de l'UE contre les quatre États (France, Irlande, Espagne et Pays-Bas) pour défaut de notification de leurs mesures de transposition, et demande des sanctions financières—une somme forfaitaire plus des astreintes journalières—jusqu'à transposition complète. 23 des 27 États membres sont désormais pleinement transposés.

N'attendez pas la loi française

L'absence de transposition nationale ne signifie pas l'absence d'obligation. Les régulateurs sectoriels disposent déjà de pouvoirs de sécurité au titre des dispositifs nationaux existants, et une fois la loi française adoptée, la fenêtre de transition sera probablement courte. Les entreprises qui commencent dès maintenant, en cartographiant leurs systèmes, en désignant un responsable sécurité, en rédigeant un plan de réponse aux incidents, arrivent à l'échéance avec un dossier construit. Celles qui attendent arrivent avec un document à rédiger dans l'urgence.

Données de terrain & Statistiques

Ce que montrent les propres données de l'ENISA

10,6 %
des ETP informatiques dans les organisations de l'UE des secteurs couverts par NIS sont dédiés aux fonctions de cybersécurité (ENISA, NIS Investments 2025).
81,1 %
des incidents cyber touchant les organisations de l'UE sur la dernière année impliquent des rançongiciels.
~60 %
des attaques ont pour point d'entrée une campagne d'hameçonnage (phishing).

Les PME déclarent la part la plus faible de l'échantillon et la moindre confiance dans leur capacité à anticiper, résister et se remettre d'un incident. La conformité NIS2 et l'hygiène de sécurité de base pointent vers le même manque.

Foire Aux Questions

Questions fréquentes sur NIS2 pour les PME

Mon entreprise a moins de 50 salariés. NIS2 s'applique-t-elle quand même ?
Généralement pas directement, mais vérifiez votre position dans la chaîne d'approvisionnement. Si un client couvert par NIS2 exige des clauses de sécurité équivalentes dans votre contrat, l'obligation vous atteint indépendamment de votre propre effectif. Les petits fournisseurs d'hôpitaux, d'énergéticiens et d'administrations publiques rencontrent ce cas le plus souvent.
Qu'est-ce qu'un « incident significatif » à déclarer sous 24h ?
NIS2 ne fixe pas de seuil unique ; les précisions nationales varient. En règle pratique, un incident est significatif s'il cause, ou pourrait causer, une perturbation opérationnelle sévère ou une perte financière, ou affecte d'autres personnes ou organisations. En cas de doute, déclarez. Une sous-déclaration expose à plus de risque réglementaire qu'une déclaration excessive.
NIS2 est-elle appliquée en France si la loi de transposition n'est pas encore votée ?
Partiellement. Sans loi de transposition, le régime de sanction spécifique à NIS2 n'est pas encore directement applicable en France. Mais les régulateurs sectoriels conservent leurs pouvoirs existants au titre des dispositifs nationaux antérieurs, et le recours devant la CJUE contre les quatre États, dont la France, signale que la Commission attend une transposition prochaine, probablement avec un délai de mise en conformité court une fois la loi adoptée.
Quelle différence entre une entité « essentielle » et une entité « importante » ?
Les entités essentielles, organisations plus grandes dans les secteurs à plus haute criticité comme l'énergie ou la banque, font l'objet d'une supervision proactive : les régulateurs peuvent les auditer sans incident préalable. Les entités importantes font l'objet d'une supervision réactive, généralement déclenchée par un incident ou une plainte. Les deux catégories portent les mêmes obligations de fond ; la différence tient à l'intensité du contrôle.
Comment NIS2 s'articule-t-elle avec le RGPD et l'AI Act ?
Ce sont des régimes distincts qui s'appliquent souvent à la même entreprise. Le RGPD régit spécifiquement les données personnelles ; NIS2 régit la sécurité des réseaux et systèmes en général, données personnelles ou non. L' AI Act régit spécifiquement les systèmes d'IA. Un même incident de sécurité, une attaque par rançongiciel exposant des données clients par exemple, peut déclencher des obligations de notification au titre du RGPD et de NIS2 simultanément. Consultez le Baromètre Conformité PME complet pour voir comment les trois règlements interagissent.

Vous ne savez pas où en est votre entreprise sur NIS2, le RGPD ou l'AI Act ?

Auditez vos systèmes, détectez vos écarts de conformité et générez votre plan de remédiation en moins de 2 minutes avec Themio.