NIS2
NIS2 s'applique-t-elle à mon entreprise ? Une vérification en cinq minutes
Mis à jour le 26 septembre 2026
La directive NIS2 (UE) 2022/2555 a étendu le droit européen de la cybersécurité de quelques centaines d'opérateurs par pays à des milliers d'entreprises ordinaires. Savoir si elle s'applique à la vôtre se résume à trois questions.
1. Votre activité principale relève-t-elle d'un secteur énuméré ?
L'annexe I énumère les secteurs hautement critiques ; l'annexe II énumère les autres secteurs critiques.
- Annexe I : énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques (cloud, centres de données, CDN, DNS, IXP, télécommunications, services de confiance), services TIC gérés et services de sécurité gérés pour les entreprises, administration publique et espace.
- Annexe II : services postaux et d'expédition, gestion des déchets, produits chimiques, production et distribution de denrées alimentaires, fabrication de dispositifs médicaux, de produits électroniques, d'équipements électriques, de machines et de véhicules, places de marché en ligne, moteurs de recherche et réseaux sociaux, et organismes de recherche.
2. Êtes-vous au moins une entreprise de taille moyenne ?
La directive couvre les entités de ces secteurs qui sont de taille moyenne ou plus au sens de la définition de l'UE : 50 salariés ou plus, ou un chiffre d'affaires annuel et un total du bilan tous deux supérieurs à 10 M€ (art. 2, paragraphe 1). Les petites et microentreprises sont en général hors du champ d'application.
3. Faites-vous partie des exceptions qui s'appliquent quelle que soit la taille ?
- Les fournisseurs de réseaux ou de services de communications électroniques publics.
- Les prestataires de services de confiance, les registres de noms de domaine de premier niveau, les fournisseurs de services DNS et les bureaux d'enregistrement de noms de domaine.
- Le seul fournisseur, dans un État membre, d'un service essentiel au maintien d'activités sociétales ou économiques critiques, ou une entité que l'autorité désigne comme critique.
- Les entités de l'administration publique, selon les règles nationales.
Entité essentielle ou importante ?
Les grandes entités des secteurs de l'annexe I, ainsi que certaines entités indépendamment de leur taille, comme les prestataires de services de confiance qualifiés et les fournisseurs de services DNS, sont des entités essentielles (art. 3, paragraphe 1). La plupart des autres entités concernées sont des entités importantes (art. 3, paragraphe 2).
La différence compte pour la supervision et les amendes : les entités essentielles peuvent faire l'objet d'audits proactifs et encourent des amendes maximales d'au moins 10 M€ ou 2 % du chiffre d'affaires mondial ; les entités importantes font l'objet d'une supervision a posteriori et encourent des amendes maximales d'au moins 7 M€ ou 1,4 % (art. 32 à 34).
Hors du champ d'application ne veut pas dire tiré d'affaire
Les organisations concernées doivent gérer la sécurité de leurs fournisseurs directs (art. 21, paragraphe 2, point d)). Si vous vendez des services informatiques, des logiciels ou des services à une société concernée, attendez-vous à des questionnaires de sécurité et à des clauses contractuelles, même si la loi ne vous vise pas.
Notre évaluation NIS2 gratuite commence par cette vérification du champ d'application, puis note votre niveau de préparation au regard de chacune des dix mesures minimales.
Où en est votre société au regard de NIS2 ?
Évaluation gratuite, environ 10 minutes, un score pour chaque domaine de la loi.
Commencer l'évaluation gratuiteCe guide fournit des informations générales et ne constitue pas un conseil juridique.