Diagnostic NIS 2 :
êtes-vous concerné
, et où en êtes-vous ?
⏱
Directive européenne NIS 2 :
transposition en cours · Référentiel ANSSI ReCyF v2.5
Vérifiez en 2 minutes si NIS 2 s'applique à votre entreprise (entité essentielle ou importante), puis évaluez votre maturité sur les 10 mesures clés de l'article 21 et le ReCyF de l'ANSSI.
Qualification en 2 minutes
Score de maturité Art. 21
Correspondance ReCyF ANSSI
100% anonyme dans votre navigateur
Gratuit · Sans création de compte requis · Données traitées localement dans votre navigateur
La directive retient une règle de taille : elle vise en priorité les
entreprises moyennes et grandes
des secteurs listés en annexe I (hautement critiques) et en annexe II (autres secteurs critiques). Certaines activités sont visées quelle que soit la taille, et un État membre peut désigner des entités plus petites (art. 2).
Catégorie
Critères (art. 2 et 3)
Exemples
● Entité essentielle
Grandes entreprises (250 salariés ou plus, ou plus de 50 M€ de CA
et
plus de 43 M€ de bilan) de l'annexe I. Quelle que soit la taille : prestataires de confiance qualifiés, registres TLD, DNS. Moyennes et grandes de communications électroniques.
Fournisseur d'énergie, clinique de 400 salariés, hébergeur cloud de 300 personnes
● Entité importante
Moyennes entreprises (à partir de 50 salariés, ou plus de 10 M€ de CA
et
de bilan) de l'annexe I. Moyennes et grandes entreprises de l'annexe II.
Infogéreur de 80 salariés, fabricant de machines de 150 salariés, grossiste alimentaire de 600 salariés
● Hors champ en principe
Micro et petites entreprises, sauf activité critique visée sans seuil ou désignation spécifique par l'ANSSI. Elles restent souvent concernées indirectement via leurs clients (sécurité de la supply chain).
Transporteur routier de 30 salariés, fournisseur informatique d'un hôpital
Détail des obligations
Ce que NIS 2 exige des entités concernées
Les entités soumises doivent mettre en œuvre des mesures techniques et organisationnelles proportionnées à leurs risques et notifier les incidents majeurs.
Article 20
Responsabilité de la direction
La direction approuve les mesures de cybersécurité, en supervise la mise en œuvre, suit une formation obligatoire et peut être tenue personnellement responsable en cas de manquement grave.
Article 21
10 Mesures de gestion des risques
Politiques de sécurité, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, gestion des vulnérabilités, tests d'efficacité, hygiène cyber, chiffrement, contrôle d'accès et MFA.
Article 23 · Notification
24 h · 72 h · 1 mois
Notification des incidents
Alerte précoce sous 24 h, notification complète sous 72 h et rapport final sous un mois auprès du CSIRT national (ANSSI en France). S'ajoute la notification CNIL en cas de violation de données personnelles.
Article 34 · Sanctions
Jusqu'à 10 M€ · 2 % CA
Sanctions maximales
Jusqu'à 10 M€ ou 2 % du CA mondial (entités essentielles) et 7 M€ ou 1,4 % (entités importantes). La loi nationale fixe les barèmes applicables.
France & Calendrier
Où en est la transposition de NIS 2 en France ?
Au 29 septembre 2026,
aucune loi française de transposition n'est promulguée
. Le projet de loi « Résilience » transpose NIS 2 avec la directive REC et adapte le droit français à DORA. En attendant, l'ANSSI invite les entités à se préparer dès maintenant avec le référentiel
ReCyF v2.5
et la plateforme MonEspaceNIS2.
Présentation du projet de loi « Résilience » en Conseil des ministres.
Fin du délai formel de transposition fixé par la directive européenne (art. 41).
Adoption du projet de loi par le Sénat en première lecture.
Adoption d'un texte amendé par la commission spéciale de l'Assemblée nationale, qui inclut notamment les éditeurs de logiciels.
Proposition de modifications ciblées de la directive NIS 2 par la Commission européenne.
Publication par l'ANSSI du
ReCyF v2.5
, document de travail : 20 objectifs de sécurité, dont 15 applicables aux entités importantes.
Saisine de la Cour de justice de l'UE (CJUE) par la Commission européenne contre la France pour retard de transposition.
Examen en séance à l'Assemblée nationale, adoption définitive, promulgation, puis décrets d'application.
Méthodologie & Rigueur
Comment fonctionne ce diagnostic
Un moteur déterministe rigoureux fondé sur les critères officiels de la directive et du ReCyF de l'ANSSI.
Champ d'application :
Règles des articles 2 et 3 de la directive, annexes I et II, et définition européenne des PME (recommandation 2003/361/CE).
Principe du plus exigeant :
Le secteur le plus strict l'emporte. Les cas qui dépendent d'une autorité sont classés « à confirmer », jamais tranchés à la légère.
Maturité :
23 questions sur 12 domaines (art. 20, 21(2)(a) à (j) et 23), notées de 0 à 3. Les réponses « Je ne sais pas » comptent zéro et sont mises en exergue.
Pondérations :
Poids renforcé pour la gouvernance et la notification (×1,5), la continuité et le MFA (×1,3), la gestion des incidents (×1,2).
Spécificité France :
Correspondance avec les 20 objectifs du ReCyF v2.5 de l'ANSSI. Les objectifs 16 à 20 ne s'affichent que pour les entités essentielles.
Règles versionnées :
Revue obligatoire à la promulgation de la loi Résilience et des décrets d'application.
Questions fréquentes
Questions fréquentes : directive NIS 2 et PME
Qu'est-ce que la directive NIS 2 ?
La directive (UE) 2022/2555, dite NIS 2, fixe un niveau élevé commun de cybersécurité dans l'Union. Elle remplace la directive NIS de 2016, étend le champ à 18 secteurs et impose trois séries d'obligations : la responsabilité de la direction (art. 20), des mesures de gestion des risques (art. 21) et la notification des incidents importants (art. 23).
Mon entreprise est-elle concernée par NIS 2 ?
En principe oui si vous êtes une entreprise moyenne ou grande (à partir de 50 salariés, ou plus de 10 M€ de CA et de bilan) active dans un secteur de l'annexe I ou II. Certaines activités sont visées quelle que soit la taille, comme les fournisseurs DNS ou les prestataires de services de confiance qualifiés. Le diagnostic ci-dessus applique ces règles à votre situation en 2 minutes.
NIS 2 s'applique-t-elle déjà en France ?
Pas encore au sens juridique : au 29 septembre 2026, la loi de transposition n'est pas promulguée et la Commission a saisi la CJUE le 8 juillet 2026. Les obligations deviendront opposables avec la loi et ses décrets. L'ANSSI recommande de se préparer dès maintenant avec le ReCyF, car la mise en conformité prend plusieurs mois.
Quelle différence entre entité essentielle et entité importante ?
Les deux catégories appliquent les mêmes mesures de l'article 21 et les mêmes règles de notification. La différence porte sur la supervision : contrôles a priori pour les entités essentielles (art. 32), a posteriori pour les entités importantes (art. 33). Les plafonds de sanction diffèrent aussi. En France, le ReCyF ajoute cinq objectifs réservés aux entités essentielles.
Quels sont les délais de notification d'un incident ?
Pour un incident important : une alerte précoce sous 24 heures, une notification sous 72 heures, puis un rapport final sous un mois (art. 23). Si des données personnelles sont touchées, la notification RGPD à l'autorité de protection des données (72 heures, art. 33 RGPD) s'ajoute.
Les PME sont-elles exclues de NIS 2 ?
Les micro et petites entreprises sont en principe hors champ, sauf pour certaines activités numériques ou en cas de désignation. En pratique, beaucoup sont concernées indirectement : leurs clients soumis à NIS 2 doivent sécuriser leur chaîne d'approvisionnement et leur imposent des exigences contractuelles.
Ce diagnostic remplace-t-il un audit ?
Non. Il donne une qualification indicative et un premier état des lieux. Votre statut définitif dépend de la loi nationale et, le cas échéant, de l'autorité. Pour un audit, l'ANSSI qualifie des prestataires (PASSI pour l'audit, PACS pour le conseil).
Que deviennent mes réponses ?
Elles restent dans votre navigateur tant que vous ne demandez pas le rapport détaillé. Si vous le demandez, Themio traite votre e-mail et vos réponses pour vous l'envoyer, selon sa politique de confidentialité. L'inscription aux actualités est un choix séparé et facultatif.
Mettez votre entreprise en conformité avec NIS 2 dès aujourd'hui.
Identifiez votre qualification, auditez vos mesures techniques et préparez votre feuille de route de remédiation.