Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
NIS2 / Securite

NIS2 : calculer les seuils et qualifier son entité

NIS2 : taille, entreprises liées, exceptions et catégorie essentielle ou importante. Une méthode pour documenter votre qualification.

Pour déterminer si une organisation relève de NIS2, séparez trois questions : entre-t-elle dans le champ du texte, quelle est sa catégorie, et quelles règles nationales ou sectorielles lui sont applicables ? Le seuil de 250 personnes ne constitue pas le seuil général d’entrée. Les entreprises moyennes sont également visées.

1. Identifier le type d’entité prévu par les annexes

L’Art. 2(1) vise les entités d’un type énuméré aux annexes I ou II, fournissant leurs services ou exerçant leurs activités dans l’Union. Il faut lire les définitions associées, et pas seulement les dix-huit intitulés sectoriels. Source : directive (UE) 2022/2555, Art. 2 et annexes.

La fiche de qualification doit nommer la personne juridique, le service fourni et la disposition retenue. Pour un prestataire informatique, vérifiez notamment les définitions de service d’informatique en nuage ou de service géré, Art. 6(30) et (39). Être « une entreprise tech » ne suffit pas.

Le guide général NIS2 présente les secteurs. Une activité non couverte par leur définition ne devient pas automatiquement assujettie parce qu’un client relève de NIS2.

2. Calculer la taille avec les bons opérateurs

La directive renvoie à la recommandation 2003/361/CE. Le tableau ci-dessous traduit ses critères de taille ; il faut aussi appliquer ses règles de calcul et les exceptions de NIS2. Source : recommandation, annexe, Art. 2 à 6.

Qualification à examiner Critères
Petite entreprise Effectif < 50 ET (CA ≤ 10 M€ OU bilan ≤ 10 M€)
Moyenne ou plus grande Au moins 50 personnes, ou chiffre d’affaires > 10 M€ et bilan > 10 M€
Dépassement des plafonds de moyenne entreprise Au moins 250 personnes, ou chiffre d’affaires > 50 M€ et bilan > 43 M€

Pour éviter toute ambiguïté, la petite entreprise se lit : effectif < 50 ET (CA ≤ 10 M€ OU bilan ≤ 10 M€). Un seul dépassement financier ne suffit donc pas nécessairement à sortir de cette catégorie.

Exemple hypothétique : une entreprise autonome de 40 personnes, avec 12 M€ de chiffre d’affaires et 8 M€ de bilan, reste sous les critères de la petite entreprise, sous réserve des règles temporelles. Cela n’exclut pas une exception d’assujettissement indépendante de la taille. À l’inverse, une entreprise de 80 personnes peut relever du champ général sans atteindre 250 personnes.

L’effectif se calcule en unités de travail annuel. Les données des entreprises partenaires ou liées peuvent devoir être agrégées selon les Art. 3 et 6 de la recommandation. L’Art. 4 précise les comptes de référence et, en principe, l’effet d’un franchissement pendant deux exercices consécutifs. Ne limitez donc pas l’analyse à un effectif instantané ou au seul bilan d’une filiale.

3. Examiner les exceptions indépendantes de la taille

L’Art. 2(2) vise notamment les communications électroniques publiques, les services de confiance, les registres de noms de domaine de premier niveau et les fournisseurs DNS. Il prévoit aussi des situations liées au caractère critique ou unique du service. Les entités critiques recensées au titre de la directive (UE) 2022/2557 relèvent de l’Art. 2(3). Source : NIS2, Art. 2(2)-(5).

Les administrations centrales, régionales et locales ne doivent pas être classées par une conversion improvisée de leur budget en chiffre d’affaires. Le guide NIS2 pour les collectivités distingue les dispositions et options nationales.

Les services d’enregistrement de noms de domaine ont également un régime propre. Il ne faut pas confondre un bureau d’enregistrement avec un registre de premier niveau et en déduire une classification essentielle automatique.

4. Déterminer la catégorie essentielle ou importante

Situation, sous réserve des exceptions Catégorie prévue
Annexe I, au-dessus des plafonds de moyenne entreprise Essentielle
Annexe I, entreprise moyenne Importante en règle générale
Annexe II, entreprise moyenne ou grande Importante en règle générale
DNS, registre de premier niveau, services de confiance qualifiés Essentielle quelle que soit la taille
Communications électroniques publiques, entreprise moyenne Essentielle
Administration centrale, entité critique recensée ou désignation spécifique Vérifier les cas de l’Art. 3(1)

L’Art. 3(2) classe comme importantes les entités couvertes qui ne sont pas essentielles. Une désignation particulière peut donc modifier la conclusion tirée du tableau général. Source : NIS2, Art. 3.

5. Documenter la conclusion et ses limites

La fiche proposée doit contenir : identité, activités, texte de qualification, calcul de taille, liens capitalistiques retenus, exceptions, catégorie, autorité ou régime pertinent et date de réexamen. Conservez les pièces utilisées et les questions non résolues. Une réponse à un simulateur ne remplace pas ces éléments.

Au 28 septembre 2026, la transposition française reste à suivre. Le dossier de l’Assemblée nationale annonce une séance le 7 octobre 2026 : cet agenda ne constitue pas une promulgation. L’enregistrement NIS2 doit être apprécié dans ce contexte, sans assimiler une démarche préparatoire à une certification.

Les catégories partagent le socle de l’Art. 21, adapté au risque. La supervision des importantes est déclenchée par des éléments indiquant un manquement, sans exiger nécessairement qu’un incident ait déjà eu lieu. Les sanctions NIS2 et la checklist de préparation complètent la qualification.

Préparer les pièces avant de remplir la fiche

Demandez à la direction financière, aux ressources humaines et aux responsables opérationnels des informations portant sur la même personne juridique et la même période. Un chiffre extrait d’une présentation commerciale du groupe ne suffit pas à calculer l’effectif de référence. Une liste de comptes utilisateurs informatiques ne représente pas davantage les unités de travail annuel.

La grille suivante organise la collecte ; elle ne constitue pas un formulaire réglementaire :

Pièce à réunir Question qu’elle permet de traiter
Identification de l’entité et contrats de service Qui fournit effectivement le service examiné ?
Description opérationnelle des prestations Quelle définition de l’annexe pourrait correspondre ?
Comptes et période de clôture Quels chiffres financiers comparer aux plafonds ?
Décompte annuel des personnes Comment l’effectif retenu a-t-il été établi ?
Organigramme de détention et droits de contrôle Quelles relations entre entreprises faut-il examiner ?
Décision ou courrier d’une autorité Existe-t-il une qualification particulière à prendre en compte ?

Pour chaque document, gardez sa date, son émetteur et son périmètre. Si un responsable transmet des chiffres provisoires, signalez leur caractère provisoire. La personne qui prépare l’analyse doit pouvoir demander un complément précis, par exemple le détail d’une participation ou la période couverte par un décompte, plutôt que réclamer indistinctement « toutes les données du groupe ».

Analyser les activités sans se limiter au nom commercial

Une même enseigne peut regrouper plusieurs sociétés et plusieurs prestations. Décomposez l’offre en services réellement fournis : vente d’un logiciel, administration de systèmes pour des clients, hébergement ou autres activités. Rapprochez chaque prestation de la définition pertinente et des contrats qui décrivent les engagements pris. Une présentation commerciale peut aider à repérer les services ; elle ne remplace pas cette lecture.

Pour un service géré, examinez notamment l’assistance ou l’administration active visée par l’Art. 6(39). Documentez ce que les équipes font chez le client ou à distance. N’assimilez pas tout contrat de support à cette qualification sur la seule présence du mot « maintenance ». À l’inverse, une offre présentée sous un autre nom peut nécessiter cet examen lorsque son fonctionnement correspond à la définition.

Conservez également le raisonnement qui écarte une piste. Écrire « secteur non concerné » sans description empêche un réexamen utile. Une conclusion argumentée indique les activités étudiées, la définition comparée et les faits qui manquent éventuellement. Si l’entreprise développe ensuite une nouvelle prestation, cette trace permet de savoir quelle partie de l’analyse doit être reprise.

Contrôler les calculs et les données manquantes

Établissez un tableau séparant les données propres de l’entreprise et les données ajoutées au titre des relations avec d’autres entreprises. Rattachez chaque ajout à la relation identifiée et à la règle de calcul retenue. Les comptes consolidés peuvent déjà comprendre certaines données : le dossier doit permettre d’éviter leur double comptage, conformément à l’Art. 6 de l’annexe à la recommandation.

Gardez visibles les opérations logiques du tableau des seuils. Une cellule qui compare uniquement le chiffre d’affaires à dix millions d’euros peut produire une conclusion différente de la combinaison réglementaire. Faites relire le calcul avec les données sources, puis examinez séparément les règles temporelles. Cette relecture proposée ne présume pas qu’un outil particulier a été vérifié.

Une participation non documentée ne vaut pas autonomie démontrée. Inscrivez la question ouverte, son effet possible sur la conclusion, la personne chargée d’obtenir la pièce et l’échéance de retour. Si cette inconnue peut changer la catégorie, évitez de transmettre au client une attestation définitive fondée sur une hypothèse silencieuse.

Présenter une décision exploitable à la direction

La synthèse peut tenir sur une page, accompagnée des calculs et pièces. Elle doit répondre successivement au champ d’application, aux exceptions, à la taille et à la catégorie. Terminez par les conséquences à examiner et les réserves restantes. Le dossier documentaire soutient la décision ; il ne délivre pas une certification de conformité aux mesures de sécurité.

Séparez aussi deux demandes fréquentes d’un client : connaître votre propre statut NIS2 et obtenir des engagements de sécurité dans le contrat. Une conclusion de non-assujettissement ne répond pas à elle seule à une demande contractuelle de sauvegarde, de gestion des accès ou d’information sur les incidents. Inversement, accepter ces engagements ne suffit pas à vous classer comme entité essentielle.

Organisez enfin un réexamen lors d’un changement d’activité, d’une acquisition, d’une modification de contrôle ou de la disponibilité de nouveaux comptes, ainsi qu’à l’évolution du cadre français. Attribuez cette veille à une personne identifiée. Conservez la précédente conclusion avec sa date : une analyse révisée doit expliquer quel fait ou quel texte a changé.

Ce qu’il faut retenir

  • Séparez champ, taille, catégorie et application nationale.
  • Combinez correctement effectif et critères financiers.
  • Vérifiez les entreprises liées, partenaires et les périodes de référence.
  • Conservez une qualification motivée, datée et réexaminable.

FAQ

Moins de 50 personnes signifie-t-il hors NIS2 ?

Non. Les critères financiers, les liens entre entreprises et les exceptions de l’Art. 2 doivent aussi être vérifiés.

Toute grande entreprise est-elle essentielle ?

Non. Le type d’activité et les cas particuliers comptent. Une grande entreprise de l’annexe II est en règle générale importante.

Un fournisseur d’une entité essentielle devient-il essentiel ?

Pas automatiquement. Il doit analyser son propre champ d’application. Les exigences contractuelles du client constituent une question distincte.

Recevez nos analyses sur le périmètre et les obligations NIS2.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →