Directive (UE) 2022/2555 · NIS 2 · Évaluation d'applicabilité & maturité

Diagnostic NIS 2 : êtes-vous concerné ,
et où en êtes-vous ?

⏱ Directive européenne NIS 2 : transposition en cours · Référentiel ANSSI ReCyF v2.5

Vérifiez en 2 minutes si NIS 2 s'applique à votre entreprise (entité essentielle ou importante), puis évaluez votre maturité sur les 10 mesures clés de l'article 21 et le ReCyF de l'ANSSI.

Qualification en 2 minutes Score de maturité Art. 21 Correspondance ReCyF ANSSI 100% anonyme dans votre navigateur

Gratuit · Sans création de compte requis · Données traitées localement dans votre navigateur

Champ d'application

Qui est concerné par la directive NIS 2 ?

La directive retient une règle de taille : elle vise en priorité les entreprises moyennes et grandes des secteurs listés en annexe I (hautement critiques) et en annexe II (autres secteurs critiques). Certaines activités sont visées quelle que soit la taille, et un État membre peut désigner des entités plus petites (art. 2).

Catégorie Critères (art. 2 et 3) Exemples
● Entité essentielle Grandes entreprises (250 salariés ou plus, ou plus de 50 M€ de CA et plus de 43 M€ de bilan) de l'annexe I. Quelle que soit la taille : prestataires de confiance qualifiés, registres TLD, DNS. Moyennes et grandes de communications électroniques. Fournisseur d'énergie, clinique de 400 salariés, hébergeur cloud de 300 personnes
● Entité importante Moyennes entreprises (à partir de 50 salariés, ou plus de 10 M€ de CA et de bilan) de l'annexe I. Moyennes et grandes entreprises de l'annexe II. Infogéreur de 80 salariés, fabricant de machines de 150 salariés, grossiste alimentaire de 600 salariés
● Hors champ en principe Micro et petites entreprises, sauf activité critique visée sans seuil ou désignation spécifique par l'ANSSI. Elles restent souvent concernées indirectement via leurs clients (sécurité de la supply chain). Transporteur routier de 30 salariés, fournisseur informatique d'un hôpital
Détail des obligations

Ce que NIS 2 exige des entités concernées

Les entités soumises doivent mettre en œuvre des mesures techniques et organisationnelles proportionnées à leurs risques et notifier les incidents majeurs.

Article 20

Responsabilité de la direction

La direction approuve les mesures de cybersécurité, en supervise la mise en œuvre, suit une formation obligatoire et peut être tenue personnellement responsable en cas de manquement grave.

Article 21

10 Mesures de gestion des risques

Politiques de sécurité, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, gestion des vulnérabilités, tests d'efficacité, hygiène cyber, chiffrement, contrôle d'accès et MFA.

Article 23 · Notification
24 h · 72 h · 1 mois

Notification des incidents

Alerte précoce sous 24 h, notification complète sous 72 h et rapport final sous un mois auprès du CSIRT national (ANSSI en France). S'ajoute la notification CNIL en cas de violation de données personnelles.

Article 34 · Sanctions
Jusqu'à 10 M€ · 2 % CA

Sanctions maximales

Jusqu'à 10 M€ ou 2 % du CA mondial (entités essentielles) et 7 M€ ou 1,4 % (entités importantes). La loi nationale fixe les barèmes applicables.

France & Calendrier

Où en est la transposition de NIS 2 en France ?

Au 29 septembre 2026, aucune loi française de transposition n'est promulguée . Le projet de loi « Résilience » transpose NIS 2 avec la directive REC et adapte le droit français à DORA. En attendant, l'ANSSI invite les entités à se préparer dès maintenant avec le référentiel ReCyF v2.5 et la plateforme MonEspaceNIS2.

  • Présentation du projet de loi « Résilience » en Conseil des ministres.

  • Fin du délai formel de transposition fixé par la directive européenne (art. 41).

  • Adoption du projet de loi par le Sénat en première lecture.

  • Adoption d'un texte amendé par la commission spéciale de l'Assemblée nationale, qui inclut notamment les éditeurs de logiciels.

  • Proposition de modifications ciblées de la directive NIS 2 par la Commission européenne.

  • Publication par l'ANSSI du ReCyF v2.5 , document de travail : 20 objectifs de sécurité, dont 15 applicables aux entités importantes.

  • Saisine de la Cour de justice de l'UE (CJUE) par la Commission européenne contre la France pour retard de transposition.

  • Examen en séance à l'Assemblée nationale, adoption définitive, promulgation, puis décrets d'application.

Méthodologie & Rigueur

Comment fonctionne ce diagnostic

Un moteur déterministe rigoureux fondé sur les critères officiels de la directive et du ReCyF de l'ANSSI.

  • Champ d'application : Règles des articles 2 et 3 de la directive, annexes I et II, et définition européenne des PME (recommandation 2003/361/CE).
  • Principe du plus exigeant : Le secteur le plus strict l'emporte. Les cas qui dépendent d'une autorité sont classés « à confirmer », jamais tranchés à la légère.
  • Maturité : 23 questions sur 12 domaines (art. 20, 21(2)(a) à (j) et 23), notées de 0 à 3. Les réponses « Je ne sais pas » comptent zéro et sont mises en exergue.
  • Pondérations : Poids renforcé pour la gouvernance et la notification (×1,5), la continuité et le MFA (×1,3), la gestion des incidents (×1,2).
  • Spécificité France : Correspondance avec les 20 objectifs du ReCyF v2.5 de l'ANSSI. Les objectifs 16 à 20 ne s'affichent que pour les entités essentielles.
  • Règles versionnées : Revue obligatoire à la promulgation de la loi Résilience et des décrets d'application.
Questions fréquentes

Questions fréquentes : directive NIS 2 et PME

Qu'est-ce que la directive NIS 2 ?
La directive (UE) 2022/2555, dite NIS 2, fixe un niveau élevé commun de cybersécurité dans l'Union. Elle remplace la directive NIS de 2016, étend le champ à 18 secteurs et impose trois séries d'obligations : la responsabilité de la direction (art. 20), des mesures de gestion des risques (art. 21) et la notification des incidents importants (art. 23).
Mon entreprise est-elle concernée par NIS 2 ?
En principe oui si vous êtes une entreprise moyenne ou grande (à partir de 50 salariés, ou plus de 10 M€ de CA et de bilan) active dans un secteur de l'annexe I ou II. Certaines activités sont visées quelle que soit la taille, comme les fournisseurs DNS ou les prestataires de services de confiance qualifiés. Le diagnostic ci-dessus applique ces règles à votre situation en 2 minutes.
NIS 2 s'applique-t-elle déjà en France ?
Pas encore au sens juridique : au 29 septembre 2026, la loi de transposition n'est pas promulguée et la Commission a saisi la CJUE le 8 juillet 2026. Les obligations deviendront opposables avec la loi et ses décrets. L'ANSSI recommande de se préparer dès maintenant avec le ReCyF, car la mise en conformité prend plusieurs mois.
Quelle différence entre entité essentielle et entité importante ?
Les deux catégories appliquent les mêmes mesures de l'article 21 et les mêmes règles de notification. La différence porte sur la supervision : contrôles a priori pour les entités essentielles (art. 32), a posteriori pour les entités importantes (art. 33). Les plafonds de sanction diffèrent aussi. En France, le ReCyF ajoute cinq objectifs réservés aux entités essentielles.
Quels sont les délais de notification d'un incident ?
Pour un incident important : une alerte précoce sous 24 heures, une notification sous 72 heures, puis un rapport final sous un mois (art. 23). Si des données personnelles sont touchées, la notification RGPD à l'autorité de protection des données (72 heures, art. 33 RGPD) s'ajoute.
Les PME sont-elles exclues de NIS 2 ?
Les micro et petites entreprises sont en principe hors champ, sauf pour certaines activités numériques ou en cas de désignation. En pratique, beaucoup sont concernées indirectement : leurs clients soumis à NIS 2 doivent sécuriser leur chaîne d'approvisionnement et leur imposent des exigences contractuelles.
Ce diagnostic remplace-t-il un audit ?
Non. Il donne une qualification indicative et un premier état des lieux. Votre statut définitif dépend de la loi nationale et, le cas échéant, de l'autorité. Pour un audit, l'ANSSI qualifie des prestataires (PASSI pour l'audit, PACS pour le conseil).
Que deviennent mes réponses ?
Elles restent dans votre navigateur tant que vous ne demandez pas le rapport détaillé. Si vous le demandez, Themio traite votre e-mail et vos réponses pour vous l'envoyer, selon sa politique de confidentialité. L'inscription aux actualités est un choix séparé et facultatif.

Mettez votre entreprise en conformité avec NIS 2 dès aujourd'hui.

Identifiez votre qualification, auditez vos mesures techniques et préparez votre feuille de route de remédiation.

🔒 100% conforme RGPD · Hébergé en UE · Diagnostic anonyme sans création de compte

Les informations de cette page sont fournies à titre indicatif et ne constituent pas un avis juridique. Themio aide à préparer la conformité réglementaire ; l'interprétation de cas particuliers peut nécessiter un avocat ou un spécialiste en droit du numérique.