Sanctions NIS2 : amendes et responsabilités
Sanctions NIS2 : maxima nationaux, injonctions, dirigeants, administrations publiques et articulation avec les amendes RGPD.
- Les montants prévus par l’article 34
- France : ne pas confondre cadre européen et sanction nationale
- Contrôles, injonctions et amendes : des mesures distinctes
- Quand une interdiction temporaire de direction est-elle possible ?
- Comment le montant est-il apprécié ?
- L’articulation avec une amende RGPD
- Préparer un dossier de réponse utile
- Lire correctement une estimation financière
- Qualifier le courrier avant d’organiser la réponse
- Relier chaque observation à ses preuves
- Ce qu’il faut retenir
- FAQ
Les sanctions NIS2 combinent amendes, injonctions et pouvoirs de supervision. Les montants de 10 M€ ou 2 %, et de 7 M€ ou 1,4 %, définissent des exigences pour les maxima nationaux. Ils ne constituent ni une amende automatique après une cyberattaque ni un minimum à payer pour chaque manquement.
Les montants prévus par l’article 34
Pour les violations des Art. 21 et 23, les États doivent prévoir des amendes dont le maximum atteint au moins le plus élevé des deux montants applicables :
| Catégorie | Montants de référence pour le maximum national |
|---|---|
| Entité essentielle | 10 M€ ou 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent de l’entreprise à laquelle elle appartient |
| Entité importante | 7 M€ ou 1,4 % de ce chiffre d’affaires |
Le texte impose ainsi un niveau minimal de plafond ; le montant effectivement infligé doit être apprécié au cas par cas. Source : directive (UE) 2022/2555, Art. 34(1)-(5).
Commencez par vérifier la catégorie de l’entité. Les règles relatives aux administrations publiques demandent une lecture particulière : l’Art. 34(7) laisse à chaque État le soin de déterminer si, et dans quelle mesure, des amendes leur sont imposées. On ne peut pas remplacer spontanément le chiffre d’affaires par le budget d’une collectivité.
France : ne pas confondre cadre européen et sanction nationale
Au 28 septembre 2026, l’ANSSI présente encore les travaux de transposition français. Le fondement, la compétence de l’autorité et les conditions temporelles d’une sanction doivent donc être vérifiés dans les textes effectivement applicables. Source : ANSSI, directive NIS2.
Le dossier parlementaire annonce une discussion en séance publique à l’Assemblée nationale le 7 octobre 2026. Cette date annoncée ne constitue pas une promulgation ni une entrée en vigueur. Source : Assemblée nationale, dossier du projet de loi Résilience.
Cela ne signifie pas qu’une entité est dépourvue d’obligations de sécurité dans l’intervalle. Le RGPD et d’autres régimes peuvent déjà s’appliquer. Le guide NIS2 distingue notamment les textes sectoriels et le règlement d’exécution concernant certains acteurs numériques.
Contrôles, injonctions et amendes : des mesures distinctes
L’Art. 32 prévoit pour les entités essentielles des inspections, audits, demandes d’informations et de preuves. Pour les importantes, l’Art. 33 organise une supervision lorsqu’existent des éléments indiquant un manquement présumé. Un incident déjà survenu n’est donc pas toujours nécessaire. Source : NIS2, Art. 32(2)-(4) et 33.
Les pouvoirs d’exécution incluent notamment des avertissements et des injonctions de correction. Les coûts d’un audit ciblé indépendant sont, en principe, supportés par l’entité, avec une exception motivée prévue par le texte. Il serait excessif d’en déduire que tout contrôle suit le même régime financier.
La réponse doit traiter les écarts réels. Une liste d’outils achetés ou une politique signée ne démontrent pas, à elles seules, que les mesures fonctionnent.
Quand une interdiction temporaire de direction est-elle possible ?
L’Art. 32(5) concerne les entités essentielles et prévoit une séquence : certaines mesures d’exécution sont inefficaces, un délai de correction est fixé, puis les mesures demandées ne sont pas prises à temps. L’autorité peut alors demander aux organes ou juridictions compétents une interdiction temporaire d’exercer des responsabilités dirigeantes dans l’entité, pour les personnes visées. Le texte prévoit aussi la suspension temporaire de certaines certifications ou autorisations. Source : NIS2, Art. 32(5).
Ces mesures durent jusqu’à la correction des insuffisances ou la satisfaction des exigences et bénéficient de garanties procédurales. Ce paragraphe ne s’applique pas aux entités de l’administration publique. Il ne permet donc pas d’annoncer une interdiction automatique d’exercer pour un maire après une cyberattaque.
La responsabilité des dirigeants doit être distinguée de l’amende infligée à l’entité et des éventuels régimes civils ou pénaux.
Comment le montant est-il apprécié ?
L’Art. 34(3) renvoie aux circonstances de l’Art. 32(7) : gravité, durée, antécédents, dommages, caractère délibéré ou négligent, mesures d’atténuation, mécanismes approuvés et coopération. Les droits de la défense et la motivation des mesures sont également encadrés. Source : NIS2, Art. 32(7)-(8) et 34(3).
Une certification n’efface pas un manquement et ne garantit pas un rabais prédéterminé. La documentation doit permettre de comprendre les risques connus, les décisions prises et les corrections réellement exécutées.
L’articulation avec une amende RGPD
L’Art. 35(2) empêche l’autorité NIS2 d’infliger l’amende de l’Art. 34 pour la violation visée par ce mécanisme lorsqu’elle découle du même comportement déjà sanctionné par une amende RGPD. Les mesures d’exécution non financières énumérées restent possibles. Ce n’est ni une addition systématique des deux plafonds ni une immunité générale pour tous les faits d’un incident. Source : NIS2, Art. 35.
La notification des cyberattaques doit, elle aussi, distinguer les déclencheurs et destinataires. Les obligations de notification ne disparaissent pas en raison d’une règle de coordination des amendes.
Préparer un dossier de réponse utile
Une organisation peut tenir une grille reliant chaque écart à la mesure concernée, aux faits constatés, aux pièces disponibles, à l’action décidée et à son responsable. Séparez les corrections achevées des travaux prévus ; ne présentez pas un achat ou une commande comme une mesure déployée.
La checklist de préparation NIS2 fournit un point de départ pour cette traçabilité. Cette méthode facilite l’examen des faits sans prédire l’issue d’une procédure.
Lire correctement une estimation financière
Pour expliquer les plafonds à la direction, séparez le calcul de référence et l’évaluation du dossier. Dans un exemple purement fictif, une entité essentielle appartient à une entreprise dont le chiffre d’affaires annuel mondial pertinent serait de 800 millions d’euros. Deux pour cent représentent 16 millions : le niveau minimal du maximum national exigé par l’Art. 34(4) serait donc de 16 millions, supérieur à 10 millions. Ce résultat ne prédit aucune amende individuelle.
Si le chiffre d’affaires pertinent était de 200 millions, le calcul de 2 % donnerait 4 millions ; le montant fixe de 10 millions déterminerait alors cette exigence européenne de plafond. Pour une entité importante, il faut reprendre les paramètres propres à l’Art. 34(5), sans mélanger les deux catégories. Source : NIS2, Art. 34(4) et (5).
Avant toute utilisation d’un chiffre réel, faites vérifier la catégorie, l’entreprise de référence, l’exercice et le périmètre du chiffre d’affaires. Une capture des comptes d’une seule filiale n’établit pas forcément la base pertinente. Présentez séparément les coûts de correction et d’interruption : ils ne correspondent pas à l’amende et peuvent exister même en l’absence de sanction financière.
Qualifier le courrier avant d’organiser la réponse
Une demande de documents, des conclusions préliminaires et une injonction appellent des travaux différents. À réception d’un courrier, préparez une fiche avec l’autorité émettrice, la référence du dossier, le fondement indiqué, l’objet, le périmètre, les dates et les modalités de réponse. Faites examiner la portée juridique de l’acte avant de le présenter en interne comme une condamnation acquise.
Pour les demandes d’informations visées aux Art. 32(3) et 33(3), la directive prévoit l’indication de leur finalité et des informations exigées. Les garanties relatives aux conclusions préliminaires et aux observations sont précisées à l’Art. 32(8), applicable aux entités importantes par renvoi de l’Art. 33(5). Elles comportent une exception motivée pour certaines interventions immédiates. Il ne faut donc inventer ni délai de réponse universel ni suspension automatique du contrôle. Source : NIS2, Art. 32 et 33.
Désignez ensuite un interlocuteur pour coordonner les contributions techniques, financières et juridiques. Une demande de clarification doit être suivie ; son envoi ne vaut pas, à lui seul, report d’une échéance. Conservez la version exacte des documents transmis et les preuves de leur envoi, afin de pouvoir expliquer les compléments ultérieurs.
Relier chaque observation à ses preuves
La grille suivante est une méthode proposée pour préparer une réponse, sans constituer un modèle officiel :
| Élément à organiser | Travail attendu |
|---|---|
| Constat discuté | Reprendre la période et le système précisément visés |
| Fait établi | Identifier la pièce et ce qu’elle permet réellement de conclure |
| Point incertain | Nommer l’information manquante et la personne chargée de la rechercher |
| Correction | Distinguer décision, déploiement et vérification de l’efficacité |
| Observation | Expliquer l’accord, le désaccord ou la réserve sur le constat |
Évitez de remplacer l’état historique du système par sa configuration actuelle. Une protection activée après l’incident peut documenter une correction, mais ne prouve pas sa présence auparavant. De même, une note interne annonçant une action ne démontre pas son exécution. Cette distinction aide à présenter les faits sans masquer les améliorations accomplies.
Pour une observation contestée, formulez le désaccord autour d’un élément vérifiable : périmètre erroné, date différente ou document absent de l’analyse. Si l’incertitude subsiste, exposez-la avec les démarches entreprises. La coopération n’impose pas d’affirmer comme certain un fait que les pièces ne permettent pas d’établir.
Enfin, tenez un suivi des mesures prescrites qui précise leur objet, l’échéance applicable, les dépendances et les éléments de réalisation. Une correction partielle doit rester identifiable. La clôture interne d’une tâche ne signifie pas que l’autorité a considéré son exigence satisfaite : conservez les échanges et la décision pertinente lorsqu’elle intervient.
Ce qu’il faut retenir
- Les montants européens encadrent les maxima nationaux, pas chaque amende concrète.
- Vérifiez les textes applicables et les particularités des entités publiques.
- Distinguez amende, injonction, suspension et responsabilité personnelle.
- L’Art. 35 encadre certaines doubles sanctions financières pour le même comportement.
FAQ
Une cyberattaque prouve-t-elle un manquement NIS2 ?
Non, à elle seule. Il faut examiner les obligations applicables, les mesures et les faits. Une sanction ne se déduit pas automatiquement de la survenance d’un incident.
Le dirigeant doit-il payer personnellement l’amende de l’entité ?
On ne peut pas l’affirmer de manière générale. L’amende de l’Art. 34 vise l’entité ; la responsabilité personnelle relève de dispositions et de conditions distinctes.
Une collectivité risque-t-elle automatiquement 2 % de son budget ?
Non. La directive réserve des règles particulières aux administrations publiques. Le budget ne peut être substitué au chiffre d’affaires sans fondement applicable.
Recevez nos analyses sur les sanctions et la gouvernance cyber.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.