NIS2 : entreprises concernées et obligations en France
NIS2 : secteurs, seuils, gouvernance, notifications et sanctions. Distinguez le cadre européen et la transposition française.
- NIS2 en France : distinguer le texte européen et la transposition
- Quels secteurs sont couverts ?
- Le seuil général n’est pas 250 salariés
- Entité essentielle ou importante : une seconde question
- Les dix domaines de sécurité de l’article 21
- Notification : connaître les déclencheurs et les exceptions
- Sanctions et textes sectoriels
- Préparer une décision de périmètre exploitable
- Cas fictif : un contrat client ne suffit pas à qualifier NIS2
- Organiser les travaux sans attendre une certitude sur chaque détail
- Ce qu’il faut retenir
- FAQ
La directive NIS2 organise la cybersécurité d’entités publiques et privées dans dix-huit secteurs. Elle combine gestion des risques, gouvernance, notification et supervision. Une entreprise de moins de 250 personnes peut être concernée : le champ général inclut les entreprises moyennes, avec des exceptions indépendantes de la taille.
NIS2 en France : distinguer le texte européen et la transposition
La directive (UE) 2022/2555 devait être transposée au plus tard le 17 octobre 2024. Au 28 septembre 2026, le dossier français de résilience et cybersécurité reste un projet. Il faut suivre les textes nationaux applicables et leurs échéances, sans présenter chaque disposition de la directive comme une sanction française déjà opérationnelle. Sources : directive, Art. 41 ; dossier législatif de l’Assemblée nationale.
Cette situation n’efface pas les obligations existantes : RGPD, règles sectorielles, sécurité contractuelle ou régimes français déjà applicables. La préparation doit partir du périmètre réel de l’organisme.
Pour les types d’acteurs numériques et services de confiance qu’il vise, le règlement d’exécution (UE) 2024/2690 précise les exigences techniques et les critères d’incident important. Ce règlement est directement applicable ; il doit être examiné avec son périmètre propre, même lorsque la transposition nationale de la directive reste inachevée. Source : règlement 2024/2690, Art. 1, 2 et 16.
Quels secteurs sont couverts ?
Les annexes définissent des types d’entités précis. Une appellation commerciale ou un code d’activité constitue un indice, pas toujours une qualification suffisante.
| Annexe | Secteurs |
|---|---|
| I, secteurs hautement critiques | Énergie ; transports ; banque ; infrastructures des marchés financiers ; santé ; eau potable ; eaux usées ; infrastructures numériques ; gestion des services TIC B2B ; administration publique ; espace |
| II, autres secteurs critiques | Poste et expédition ; déchets ; chimie ; alimentation ; certaines activités de fabrication ; fournisseurs numériques ; recherche |
Par exemple, le secteur « transports routiers » ne vise pas indistinctement chaque entreprise utilisant des camions. Les activités de fabrication couvertes sont énumérées. De même, un éditeur SaaS doit confronter son service aux définitions applicables, plutôt que déduire son statut du seul mot « numérique ». Source : directive NIS2, Art. 6 et annexes I-II.
Le seuil général n’est pas 250 salariés
L’Art. 2(1) vise les entreprises moyennes et celles dépassant leurs plafonds. Une première lecture des critères conduit à examiner un effectif d’au moins 50 unités de travail annuel, ou le dépassement simultané de 10 M€ de chiffre d’affaires et de 10 M€ de bilan. Il faut ensuite appliquer les règles de calcul, de période et de liens entre entreprises. Sources : NIS2, Art. 2(1) ; recommandation 2003/361/CE, annexe, Art. 2 à 6.
Certaines entités entrent dans le champ sans condition de taille, notamment des fournisseurs DNS, des services de confiance ou des communications électroniques publiques. Les administrations et les désignations spécifiques obéissent à des dispositions propres. Le guide des entités concernées détaille le calcul et les exceptions.
Entité essentielle ou importante : une seconde question
L’entrée dans le champ et la classification sont deux opérations distinctes. En règle générale, les grandes entreprises de l’annexe I sont essentielles ; les moyennes entreprises de cette annexe et les entreprises moyennes ou grandes de l’annexe II sont importantes. Les exceptions de l’Art. 3 doivent toujours être vérifiées : DNS, registres de premier niveau et services de confiance qualifiés notamment. Source : NIS2, Art. 3.
Les deux catégories partagent le socle de gestion des risques de l’Art. 21. La proportionnalité des mesures, la supervision et certains moyens d’exécution diffèrent.
Les dix domaines de sécurité de l’article 21
Le texte couvre les politiques de risques et de sécurité, les incidents, la continuité, les fournisseurs, l’acquisition et la maintenance des systèmes, l’évaluation des mesures, la cyberhygiène et la formation, la cryptographie, les ressources humaines et les accès, ainsi que l’authentification et les communications sécurisées selon les besoins.
Il faut les traduire en mesures adaptées au risque. L’Art. 21(2)(h) ne prescrit pas de chiffrer indistinctement tout élément ; le point (j) conserve une appréciation selon les besoins. La checklist NIS2 aide à organiser les preuves, responsables et écarts. Source : NIS2, Art. 21(1)-(3).
L’Art. 20 prévoit l’approbation et la supervision par les organes de direction, ainsi que leur formation. Le guide de gouvernance des dirigeants distingue ces obligations de leur mise en œuvre opérationnelle.
Notification : connaître les déclencheurs et les exceptions
Pour les incidents importants au sens de l’Art. 23(3), le schéma comprend une alerte sous 24 heures et une notification sous 72 heures après prise de connaissance, sans retard injustifié : ces délais sont des maxima. Les prestataires de services de confiance ont une règle de notification sous 24 heures. Un rapport intermédiaire peut être demandé ; le rapport final intervient normalement dans le mois suivant la notification. Un incident encore en cours suit le mécanisme particulier de l’Art. 23(4)(e). Source : NIS2, Art. 23.
La notification RGPD repose sur ses propres conditions. Une cyberattaque ne déclenche donc pas automatiquement deux signalements identiques. La matrice de notification des cyberattaques permet de comparer les régimes.
Sanctions et textes sectoriels
Pour les violations des Art. 21 et 23, l’Art. 34 exige des maxima nationaux atteignant au moins le plus élevé des montants suivants : 10 M€ ou 2 % du chiffre d’affaires mondial pour les entités essentielles ; 7 M€ ou 1,4 % pour les importantes. Ce sont des exigences relatives aux plafonds, pas des amendes minimales pour chaque incident. Le guide des sanctions NIS2 explique les conditions et l’articulation avec le RGPD. Source : NIS2, Art. 34-35.
L’Art. 4 organise l’articulation avec les actes sectoriels équivalents. DORA est notamment qualifié d’acte sectoriel pour les entités financières visées par son Art. 1(2). Cette règle ne dispense pas automatiquement tous leurs prestataires TIC de NIS2. Sources : NIS2, Art. 4 et 32(10) ; DORA, Art. 1(2).
Préparer une décision de périmètre exploitable
La première réunion NIS2 doit produire une question juridique suffisamment précise pour être tranchée. « Notre groupe est-il concerné ? » reste trop large si plusieurs sociétés exercent des activités différentes. Commencez par nommer les personnes morales, leurs services, leurs lieux d’établissement et les activités effectivement fournies. Cette méthode de travail ne remplace pas les règles de rattachement ou une désignation par l’autorité compétente.
Rassemblez ensuite les documents utiles : description des prestations, organigramme juridique, données d’effectif, comptes et participations. Demandez à la direction financière de préciser le périmètre et la période des chiffres transmis. Un effectif affiché sur un réseau professionnel ou le chiffre d’affaires d’une marque commerciale ne constitue pas un calcul suffisant au regard de la recommandation européenne.
Vous pouvez consigner l’analyse dans un tableau comprenant la société, l’activité examinée, la catégorie de l’annexe, les données de taille et l’exception éventuelle. Ajoutez une colonne « information manquante » et la personne chargée de la rechercher. La conclusion doit expliquer le raisonnement, pas seulement indiquer une couleur verte ou rouge.
Cas fictif : un contrat client ne suffit pas à qualifier NIS2
Dans une situation entièrement fictive, le groupe Hortensia dispose d’une société de conseil et d’une société qui assure certaines opérations informatiques pour des clients. Un client transmet aux deux sociétés le même questionnaire intitulé « conformité NIS2 ». Les réponses techniques sont préparées par une équipe commune, mais la description précise des prestations et les liens à retenir pour le calcul de taille restent à confirmer.
Le questionnaire ne démontre ni l’assujettissement des deux sociétés ni leur exclusion. La qualification des services de la seconde société doit être rapprochée des définitions et des annexes. Les obligations contractuelles demandées par le client appellent, elles aussi, une lecture propre : il faut savoir ce qui est promis, par quelle entité et pour quels services.
Hortensia peut donc ouvrir deux travaux en parallèle. Le juriste prépare l’analyse de périmètre à partir des contrats et des chiffres vérifiés. L’équipe opérationnelle décrit les dispositifs réellement en place et signale les réponses qu’elle ne peut pas encore justifier. Elle ne transforme pas une mesure seulement prévue en contrôle déjà exécuté pour compléter le questionnaire.
La direction reçoit une note distinguant les conclusions établies, les réserves et les engagements contractuels proposés. L’exemple ne permet pas de conclure que l’une ou l’autre société relève de NIS2 ; il montre quelles informations doivent encore être obtenues pour décider.
Organiser les travaux sans attendre une certitude sur chaque détail
Plusieurs actions utiles peuvent avancer pendant l’analyse : identifier les services critiques, retrouver les responsables des comptes administrateurs, décrire les sauvegardes et organiser la remontée des incidents. Pour chaque action, distinguez la règle qui la justifie, le risque traité et la preuve attendue. Certaines relèvent déjà d’autres obligations ou du contrat ; d’autres préparent les exigences NIS2 à venir.
Présentez à la direction des décisions concrètes. Si une reprise dépend d’un prestataire indisponible la nuit, exposez la conséquence métier et les solutions envisagées. L’achat d’un outil de sécurité ne répond pas, à lui seul, au besoin d’organiser les accès, les responsabilités ou la continuité. Un budget approuvé doit ensuite être rapproché des actions effectivement réalisées.
Préparez également une veille juridique attribuée. Elle doit relever les textes adoptés, leurs dates d’entrée en vigueur, les mesures d’application et les changements touchant votre périmètre. Au 28 septembre 2026, une discussion du projet à l’Assemblée nationale est annoncée pour le 7 octobre : cette inscription à l’agenda n’est pas une promulgation.
Enfin, réexaminez votre dossier après une acquisition, un nouveau service ou une évolution importante de l’organisation. Le résultat d’un questionnaire ancien ne suffit pas à qualifier une activité nouvelle. Conservez les versions successives de l’analyse pour comprendre ce qui a changé et quelles décisions doivent être mises à jour.
Ce qu’il faut retenir
- Qualifiez l’activité, la taille et les exceptions avant de classer l’entité.
- Les entreprises moyennes peuvent être concernées.
- Reliez chaque mesure à son risque, son responsable et une preuve de fonctionnement.
- Vérifiez les règles nationales, les régimes sectoriels et les déclencheurs de notification.
FAQ
Une PME peut-elle relever de NIS2 ?
Oui. Le champ général inclut les entreprises moyennes des types visés aux annexes. Des exceptions peuvent aussi couvrir des structures plus petites.
Une certification ISO 27001 suffit-elle ?
Elle peut fournir des éléments utiles, mais elle ne remplace pas l’analyse du périmètre et des obligations applicables, notamment de notification et de gouvernance.
Faut-il attendre la transposition pour préparer la sécurité ?
Non. L’inventaire, l’analyse de risque et la correction des faiblesses peuvent avancer. Il faut néanmoins distinguer préparation et obligations nationales déjà en vigueur.
Recevez nos analyses sur NIS2 et la conformité numérique.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.