Guide pratique

NIS2 : êtes-vous concerné ?

Où en est la transposition de NIS2 en France en octobre 2026, quelles entreprises sont visées selon leur secteur et leur taille, et quelles premières démarches engager dès maintenant sans attendre la loi.

Pros Niveau : intermédiaire Mise à jour : Octobre 2026

Guide pratique — édition d’octobre 2026 · Lecture estimée : 10 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel : NIS2 en une minute

Réponse rapide. NIS2 est une directive européenne de cybersécurité (directive (UE) 2022/2555) qui impose des mesures de sécurité et des obligations de signalement d’incidents à des milliers d’organisations de 18 secteurs. En règle générale, elle vise les entreprises au moins de taille moyenne au sens européen, mais certains acteurs sont concernés quelle que soit leur taille. En France, au 1er octobre 2026, la loi de transposition n’est pas encore définitivement adoptée : les obligations ne sont donc pas encore juridiquement applicables. L’ANSSI invite néanmoins les futures entités à vérifier leur statut sur MonEspaceNIS2 et à commencer leur mise en conformité dès maintenant.

La première directive NIS ne visait qu’un nombre limité d’opérateurs. NIS2 élargit fortement le champ : de nombreuses entreprises moyennes, qui ne se sont jamais considérées comme « critiques », vont entrer dans le périmètre. Pour un dirigeant de PME, la question n’est donc plus seulement technique : elle touche la gouvernance, le budget et la responsabilité de la direction.

Ce guide vulgarise le cadre ; il ne remplace pas une analyse juridique de votre situation. Comme le rappelle l’ANSSI dans sa foire aux questions, seul le texte de la directive publié au Journal officiel de l’Union européenne fait foi, et c’est à chaque entité de déterminer si elle entre dans le champ.

Où en est la France en octobre 2026 ?

Une transposition en retard

La directive a été publiée le 27 décembre 2022 au Journal officiel de l’Union européenne. Les États membres devaient la transposer avant le 17 octobre 2024. La France ne l’a pas fait dans les délais.

Le texte français est le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dit « loi Résilience ». Il transpose en même temps trois textes européens : NIS2, la directive sur la résilience des entités critiques (REC) et des dispositions liées à DORA, le règlement sur la résilience opérationnelle numérique du secteur financier.

Date Étape Source
27 décembre 2022 Publication de la directive NIS2 au JOUE ANSSI (MonEspaceNIS2)
17 octobre 2024 Date limite de transposition prévue par la directive nis-2-directive.com
15 octobre 2024 Présentation du projet de loi en Conseil des ministres ANSSI (MonEspaceNIS2)
11-12 mars 2025 Examen et adoption par le Sénat en première lecture ANSSI (MonEspaceNIS2)
10 septembre 2025 Vote en commission spéciale de l’Assemblée nationale ANSSI (MonEspaceNIS2)
17 mars 2026 Publication par l’ANSSI du projet de Référentiel Cyber France (ReCyF) nis-2-directive.com, SPAC Alliance
8 juillet 2026 Saisine de la Cour de justice de l’UE par la Commission européenne contre la France pour transposition incomplète nis-2-directive.com (à vérifier avant publication sur le site de la Commission)
Octobre 2026 Examen en séance à l’Assemblée nationale annoncé SPAC Alliance (mise à jour du 23 septembre 2026)

Ce que cela signifie concrètement

L’ANSSI précise que NIS2 entrera en vigueur en France lorsque l’ensemble des textes de transposition — loi, décrets et arrêtés — auront été publiés. Elle ajoute que la date d’entrée en vigueur ne correspondra pas à la date d’application de toutes les exigences : des délais de mise en conformité sont prévus. Un délai de trois ans après la publication de la loi a été annoncé, selon SPAC Alliance ; ce point dépendra du texte définitif.

Autrement dit : en octobre 2026, vous n’êtes pas encore en infraction si vous n’êtes pas conforme, mais l’échéance se rapproche, et le projet de loi peut encore évoluer pendant les débats parlementaires.

Qui est concerné : secteurs et taille

Le critère du secteur

NIS2 s’applique aux entités publiques ou privées de 18 secteurs d’activité, répartis dans les annexes I et II de la directive. On y trouve notamment l’énergie, les transports, la banque, la santé, l’eau, les infrastructures numériques, la gestion des services informatiques (TIC), l’administration publique, l’espace, les services postaux, la gestion des déchets, la chimie, l’agroalimentaire, l’industrie manufacturière, les fournisseurs numériques et la recherche. La liste exacte des sous-secteurs et types d’entités figure dans les annexes.

L’ANSSI donne un exemple parlant : l’annexe I mentionne la « gestion des services TIC ». Un fournisseur de services gérés — une entreprise qui installe, gère, exploite ou entretient à distance ou sur place l’informatique de ses clients — peut donc être concerné. Beaucoup d’entreprises de services numériques sont dans ce cas.

Si aucune de vos activités ne figure à première vue dans les annexes, l’ANSSI indique que les consultations menées avec les ministères et les fédérations professionnelles permettront de préciser le périmètre.

Le critère de la taille

Dans le cas général, la directive vise les entités qui sont des entreprises moyennes au sens de la recommandation européenne 2003/361/CE, ou qui dépassent ces seuils. D’après l’ANSSI, les entités importantes sont notamment celles qui emploient au moins 50 personnes, ou dont le chiffre d’affaires et le bilan annuels dépassent les seuils de cette recommandation.

Trois précisions utiles de l’ANSSI :

  • les seuils se calculent sur l’ensemble des activités de l’entité, pas seulement sur celles listées dans les annexes ;
  • le chiffre d’affaires retenu est hors TVA et hors autres taxes indirectes ;
  • la Commission européenne publie un guide de l’utilisateur sur la définition des PME pour les cas complexes (groupes, entreprises liées ou partenaires).

Les entités concernées quelle que soit leur taille

Certains acteurs sont visés même s’ils sont petits :

  • les fournisseurs de réseaux ou de services de communications électroniques accessibles au public ;
  • les prestataires de services de confiance ;
  • les registres de noms de domaine de premier niveau et les fournisseurs de services DNS ;
  • les entités fournissant des services d’enregistrement de noms de domaine.

Un État peut aussi désigner une entité comme régulée sur des critères de criticité, quelle que soit sa taille. Pour les collectivités et l’administration, le périmètre précis sera fixé par les textes de transposition.

Entité essentielle ou entité importante ?

NIS2 distingue deux catégories, avec des obligations proches mais un niveau d’exigence et de contrôle différent.

Entité essentielle (EE) Entité importante (EI)
Profil type Grandes entités des secteurs les plus critiques et certaines entités désignées Autres entités des secteurs visés dépassant les seuils
Référentiel ReCyF (projet) 20 objectifs de sécurité 15 objectifs de sécurité
Gouvernance Le dirigeant est responsable et désigne au moins une personne qui l’accompagne, point de contact de l’ANSSI Le dirigeant est responsable de la sécurité numérique
Investissement initial estimé 450 000 à 880 000 € 100 000 à 200 000 €
Coût annuel estimé ensuite Environ 10 % de l’investissement initial Environ 10 % de l’investissement initial

Les estimations d’investissement sont attribuées à l’ANSSI et au SGDSN par SPAC Alliance ; elles donnent un ordre de grandeur et varient fortement selon votre point de départ (à vérifier avant publication auprès de la source primaire). Pour connaître votre catégorie, l’ANSSI renvoie aux tableaux récapitulatifs de MonEspaceNIS2.

Ce que NIS2 va exiger

Le projet de Référentiel Cyber France (ReCyF), publié par l’ANSSI à partir du 17 mars 2026, donne une idée précise des futures exigences. L’ANSSI le présente comme un document de travail lié au projet de loi : il pourra évoluer. Voici quelques mesures représentatives tirées de ce référentiel :

Domaine Exemple d’exigence du projet ReCyF Ce que ça implique pour une PME
Recensement Lister toutes ses activités et les systèmes d’information qui les supportent, revue annuelle Cartographie de l’informatique
Gouvernance Le dirigeant exécutif est responsable de la sécurité numérique et approuve la politique de sécurité (PSSI) Implication directe de la direction
Politique de sécurité PSSI revue au moins annuellement, avec politiques sur le chiffrement, les accès et la gestion des comptes Documents écrits et tenus à jour
Conformité Analyse des écarts et plan d’action avec échéances et responsables Feuille de route suivie
Codes malveillants Protection des postes et serveurs (antivirus ou EDR), analyse des pièces jointes et des supports amovibles Outils et passerelle de messagerie
Comptes et accès Comptes individuels, désactivation des comptes inutiles, revue annuelle, changement des mots de passe par défaut Procédures d’arrivée et de départ

S’y ajouteront des obligations d’enregistrement auprès de l’ANSSI et de signalement des incidents significatifs, selon des délais fixés par la directive et la loi française, ainsi qu’un régime de contrôle et de sanctions. Les modalités précises seront connues avec les textes définitifs.

Les premières démarches à engager

L’ANSSI insiste : la menace est déjà là, et l’analyse des risques comme la cartographie des systèmes peuvent commencer sans attendre la loi.

Étape 1 — Vérifier votre statut

Utilisez le simulateur de MonEspaceNIS2 (monespacenis2.cyber.gouv.fr), l’espace en ligne de l’ANSSI qui permet aux futures entités de savoir si elles relèvent de la réglementation. Faites-le pour chaque entité juridique de votre groupe.

Étape 2 — Préparer l’enregistrement

Le portail permettra de s’enregistrer en ligne. Selon SPAC Alliance, un pré-enregistrement est déjà possible via le portail Club SSI du CERT-FR, et l’enregistrement deviendra obligatoire une fois la loi publiée. Rassemblez dès maintenant : adresse du siège et SIREN, secteurs concernés, effectif, chiffre d’affaires et bilan, pays d’activité dans l’UE, contacts pour la gestion des incidents, adresses IP publiques et noms de domaine.

Étape 3 — Impliquer la direction

Le projet de référentiel fait du dirigeant le responsable de la sécurité numérique. Inscrivez le sujet à l’ordre du jour de la direction, désignez un référent et prévoyez un budget.

Étape 4 — Cartographier et analyser les risques

Recensez vos activités, vos systèmes et vos prestataires critiques. Identifiez ce qui arrêterait votre activité en cas d’attaque.

Étape 5 — Mesurer l’écart avec le ReCyF

Comparez vos pratiques au projet de référentiel et construisez un plan d’action priorisé. Les fondamentaux — sauvegardes, double authentification, mises à jour, gestion des comptes — sont un bon point de départ.

Étape 6 — Revoir vos contrats fournisseurs

L’ANSSI recommande d’anticiper les risques liés aux prestataires, notamment en intégrant des clauses de cybersécurité dans les nouveaux contrats.

Et si vous n’êtes pas concerné ?

Même hors champ, NIS2 peut vous toucher indirectement : vos clients régulés vont exiger de leurs fournisseurs des garanties de sécurité. Une TPE prestataire d’une entité essentielle peut voir apparaître des clauses de sécurité dans ses contrats ou des questionnaires d’évaluation. Appliquer les mesures d’hygiène de base devient alors un argument commercial.

Questions fréquentes

NIS2 s’applique-t-elle déjà en France ?

Non, pas encore juridiquement, au 1er octobre 2026. L’ANSSI indique que NIS2 entrera en vigueur quand la loi, les décrets et les arrêtés de transposition auront été publiés. Des délais de mise en conformité sont ensuite prévus.

Ma PME de moins de 50 salariés est-elle concernée ?

En général non, sauf si elle dépasse les seuils financiers des entreprises moyennes, ou si elle exerce une activité visée quelle que soit la taille (communications électroniques, services de confiance, DNS, noms de domaine), ou si elle est désignée par l’État. Le simulateur MonEspaceNIS2 permet de le vérifier.

La certification ISO 27001 suffit-elle pour être conforme ?

Pas forcément. Selon SPAC Alliance, la position française est que l’ISO 27001 seule ne couvre qu’une petite partie des objectifs du ReCyF, même si l’ISO 27002 peut en couvrir une large part. Une analyse d’écart avec le référentiel reste nécessaire.

Combien coûte la mise en conformité ?

Les ordres de grandeur attribués à l’ANSSI et au SGDSN vont de 100 000 à 200 000 € d’investissement initial pour une entité importante, et de 450 000 à 880 000 € pour une entité essentielle, puis environ 10 % par an. Votre coût réel dépendra de votre niveau de départ.

Qui peut m’aider ?

L’ANSSI met à disposition MonEspaceNIS2 et sa foire aux questions. Cybermalveillance.gouv.fr oriente vers des prestataires, les CSIRT régionaux apportent un appui de proximité et des prestataires d’audit qualifiés par l’ANSSI peuvent évaluer votre sécurité. Pour l’analyse juridique, rapprochez-vous de votre fédération professionnelle ou d’un avocat spécialisé.

Pour aller plus loin

Sources et méthodologie

Ce guide s’appuie sur les sources suivantes, consultées le 1er octobre 2026. Le calendrier parlementaire peut évoluer rapidement : vérifiez l’état du texte avant publication.

  • ANSSI — MonEspaceNIS2, « Avancement de la transposition de la directive NIS 2 » (mis à jour le 19/09/2025) — calendrier du projet de loi, conditions d’entrée en vigueur : https://aide.monespacenis2.cyber.gouv.fr/fr/article/avancement-de-la-transposition-de-la-directive-nis-2-1b3j1da/
  • ANSSI — MonEspaceNIS2, « Comment savoir si la directive NIS 2 s’applique à mon entité » — critères de secteur, exemple des fournisseurs de services gérés, simulateur : https://aide.monespacenis2.cyber.gouv.fr/fr/article/comment-savoir-si-la-directive-nis-2-sapplique-a-mon-entite-1o0q47s/
  • ANSSI — MonEspaceNIS2, « Quels sont les seuils financiers et d’effectifs à prendre en compte » — 18 secteurs, seuils de la recommandation 2003/361/CE, entités visées quelle que soit leur taille : https://aide.monespacenis2.cyber.gouv.fr/fr/article/quels-sont-les-seuils-financiers-et-deffectifs-a-prendre-en-compte-pour-determiner-si-mon-entite-est-regulee-vzez74/
  • ANSSI — MesServicesCyber, « Directive NIS 2 » — projet de référentiel ReCyF (exigences de gouvernance, PSSI, codes malveillants, comptes) : https://messervices.cyber.gouv.fr/nis2
  • NIS 2 Directive (site d’information indépendant) — « Transposition in France », mise à jour du 6 août 2026 — état de la procédure parlementaire, ReCyF, saisine de la CJUE du 8 juillet 2026 : https://www.nis-2-directive.com/Transposition/France.html
  • SPAC Alliance — « État de la transposition NIS 2 en France » (mis à jour le 23/09/2026) — examen annoncé en octobre 2026, délai de mise en conformité annoncé, estimations de coûts attribuées à l’ANSSI et au SGDSN, pré-enregistrement Club SSI : https://spac-alliance.org/fr/actu/etat-de-la-transposition-nis-2-en-france/

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.