À retenir
- NIS2 concerne ~15 000 entités en France dans 18 secteurs, contre 500 sous NIS1. La grande majorité des PME hors secteurs listés ne sont pas directement dans le périmètre.
- Deux critères cumulatifs : votre secteur (Annexes I ou II de la directive) ET votre taille (≥ 50 salariés ou CA > 10 M€ pour une entité importante, ≥ 250 salariés ou CA > 50 M€ pour une entité essentielle).
- Certaines entités sont concernées sans seuil de taille : fournisseurs DNS, opérateurs télécom, prestataires de services de confiance qualifiés.
- Même si vous n'êtes pas directement concerné, vos clients NIS2 vous imposeront des exigences de sécurité via la clause chaîne d'approvisionnement — c'est déjà en cours.
- L'enregistrement sur MonEspaceNIS2 est obligatoire dès maintenant si vous êtes dans le périmètre (monespacenis2.cyber.gouv.fr).
- Les sanctions peuvent atteindre 10 M€ ou 2 % du CA mondial, et les dirigeants d'entités essentielles sont personnellement responsables.
- IT Systèmes réalise des diagnostics de qualification NIS2 et accompagne les PME et ETI dans leur plan de mise en conformité.
NIS2 en France : le contexte en 2 minutes
La directive NIS2 (UE 2022/2555) a été transposée en droit français par la loi relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité, adoptée en 2025. L'ANSSI en est l'autorité compétente nationale.
France avait manqué l'échéance européenne du 17 octobre 2024 comme la majorité des États membres. La Commission européenne a ouvert une procédure d'infraction fin 2024. La loi est désormais adoptée, et l'ANSSI a annoncé environ 3 ans de délai de mise en conformité effective à compter de la publication des référentiels techniques, avec une logique d'accompagnement avant sanctions.
Ce délai ne signifie pas l'inaction. L'enregistrement sur MonEspaceNIS2 est une obligation immédiate pour les entités dans le périmètre. Et les audits préventifs de l'ANSSI peuvent commencer sans attendre l'incident.
Les 3 questions pour savoir si vous êtes concerné
Question 1 : votre secteur est-il dans la liste ?
NIS2 ne s'applique qu'aux entités opérant dans les secteurs listés aux Annexes I et II de la directive. Si votre secteur n'y figure pas, vous n'êtes pas entité essentielle ni importante mais lisez quand même la section sur la chaîne d'approvisionnement.
Question 2 : votre taille dépasse-t-elle les seuils ?
Seuils définis par la recommandation 2003/361/CE. Le calcul se fait entité juridique par entité juridique, pas au niveau du groupe.
Question 3 : êtes-vous une exception sans seuil ?
Certaines entités sont concernées quelle que soit leur taille :
- Fournisseurs de services DNS publics
- Registres de noms de domaine de premier niveau (TLD)
- Opérateurs de réseaux de communications électroniques publics
- Prestataires de services de confiance qualifiés (cachet électronique, horodatage, etc.)
- Anciens OIV (Opérateurs d'Importance Vitale) et OSE (Opérateurs de Services Essentiels)
- Entités désignées critiques au titre de la directive REC
Les 18 secteurs NIS2 : êtes-vous dans la liste ?
Annexe I — Secteurs hautement critiques (EE si grande taille, EI si moyenne taille)
Annexe II — Autres secteurs critiques (EI si ≥ 50 salariés ou CA > 10 M€)
Ce qui n'est PAS dans la liste NIS2 : cabinets d'expertise comptable, cabinets d'avocats, cabinets d'architectes, agences immobilières, cabinets de conseil en management, commerces de détail, hôtellerie-restauration, BTP (sauf fabricants de matériaux concernés). Ces secteurs ne sont pas directement dans le périmètre mais ils sont affectés indirectement (voir section suivante).
Le cas des fournisseurs et sous-traitants : l'impact indirect
C'est le point le plus sous-estimé de NIS2. La sécurité de la chaîne d'approvisionnement est l'une des dix familles de mesures obligatoires pour les entités essentielles et importantes. Concrètement : chaque entité NIS2 doit évaluer et surveiller les pratiques de sécurité de ses fournisseurs.
Ce que cela signifie pour un cabinet comptable, un avocat ou un prestataire IT qui travaille avec une grande entreprise industrielle, un hôpital ou une banque :
Votre client NIS2 vous demandera de compléter un questionnaire de sécurité, de prouver que vous avez un MFA actif, des sauvegardes testées, une politique de gestion des incidents, et potentiellement de signer une clause de sécurité dans votre contrat. Si vous n'êtes pas en mesure de répondre, vous risquez de perdre le marché pas à cause d'une amende, mais parce que votre client ne peut pas se permettre un fournisseur qui fragilise sa propre conformité.
La chaîne d'approvisionnement NIS2 fonctionne comme le DPA du RGPD : elle descend dans toute la supply chain, même chez les entités non régulées.
IT Systèmes aide les PME fournisseurs à se préparer à ces exigences contractuelles avant que le client NIS2 ne pose la question.
Si vous êtes concerné : les 10 obligations NIS2
L'article 21 de la directive liste dix familles de mesures minimales. Voici ce que cela implique concrètement :
L'ANSSI décline ces exigences dans le Référentiel Cyber France (ReCyF), publié le 17 mars 2026. Il liste les objectifs de sécurité pour les entités essentielles (20 objectifs) et importantes (15 objectifs).
Calendrier et sanctions
Ce qu'il faut faire maintenant
Immédiat : qualifier votre statut (EE / EI / non concerné) et s'enregistrer sur monespacenis2.cyber.gouv.fr si vous êtes dans le périmètre. L'ANSSI propose un outil d'auto-évaluation en ligne.
T3-T4 2026 : cartographier votre SI et vos dépendances fournisseurs. C'est le prérequis de toute analyse de risques.
2027 : déploiement des mesures prioritaires (MFA, sauvegardes, détection, PCA), formation des dirigeants, exercices de crise.
En continu : procédure de notification testée, revue annuelle des mesures, audits fournisseurs.
Sanctions si vous êtes hors conformité
À la différence du RGPD, le contrôle ANSSI est préventif pour les EE : audits sur pièces et sur place, scans de sécurité, demandes d'information — sans attendre qu'un incident survienne.
IT Systèmes : votre partenaire pour la qualification et la mise en conformité NIS2
IT Systèmes accompagne les PME et ETI sur deux dimensions NIS2 distinctes.
Pour les entités directement concernées (industrie, santé, infrastructures numériques, MSP) : audit de qualification, cartographie du SI, analyse de risques EBIOS, plan de traitement priorisé, déploiement des mesures techniques (MFA via Microsoft Entra ID, sauvegardes, EDR, détection), et accompagnement à l'enregistrement ANSSI.
Pour les fournisseurs de NIS2 (cabinets comptables, avocats, prestataires de services) : préparation aux questionnaires de sécurité de vos clients NIS2, mise en place des mesures minimales exigées contractuellement, et documentation permettant de prouver votre niveau de sécurité.
La plateforme Hypergérance d'IT Systèmes fournit nativement plusieurs éléments requis par NIS2 : supervision 24/7, alertes en temps réel, MTTA < 1 minute, gestion des incidents avec traçabilité, et rapports exploitables pour vos audits de conformité.
IT Systèmes propose également des formations cybersécurité pour les équipes et les dirigeants obligation explicite de l'article 20 de la directive NIS2.
Découvrir l'offre cybersécurité et conformité d'IT Systèmes
FAQ — NIS2 et qualification des entités
Mon cabinet comptable est-il concerné par NIS2 ? Non, directement. Les cabinets d'expertise comptable ne figurent pas dans les Annexes I ou II de la directive NIS2. Ils ne sont donc pas entités essentielles ni importantes au sens de la directive. En revanche, si vos clients incluent des entreprises industrielles, des établissements de santé ou des banques soumis à NIS2, ces clients vous imposeront des exigences de sécurité via la clause chaîne d'approvisionnement — de la même façon que le RGPD vous a imposé un DPA. La préparation proactive est donc recommandée.
Un cabinet d'avocats ou une ESN de 30 personnes est-il concerné ? Ni les cabinets d'avocats, ni les ESN de moins de 50 salariés ne sont directement dans le périmètre NIS2 — sauf si la société est prestataire de services TIC managés pour des entités NIS2 et que l'ANSSI la qualifie en ce titre. Les MSP (prestataires IT managés) figurent dans l'Annexe I au titre de "gestion des services TIC". IT Systèmes accompagne les MSP dans l'analyse de leur propre qualification NIS2.
La loi française NIS2 est-elle déjà applicable ? La loi de transposition a été adoptée en 2025. Son application concrète dépend des décrets d'application et des référentiels ANSSI. L'ANSSI a annoncé environ 3 ans de délai de mise en conformité effective, avec une phase d'accompagnement avant les premières sanctions. L'enregistrement sur MonEspaceNIS2 est en revanche une obligation immédiate pour les entités dans le périmètre.
Quelle différence entre NIS2 et le RGPD pour une PME ? Le RGPD protège les données personnelles de vos clients et salariés. NIS2 protège les systèmes d'information des secteurs critiques. Les mesures techniques se recoupent largement (analyse de risques, MFA, sauvegarde, notification d'incidents) mais les autorités de contrôle sont différentes : CNIL pour le RGPD, ANSSI pour NIS2. Un incident peut déclencher une double obligation de notification — à la CNIL sous 72 heures si des données personnelles sont touchées, et à l'ANSSI sous 24 heures si vous êtes entité NIS2.
Un groupe de 300 salariés avec plusieurs filiales est-il concerné au niveau groupe ou filiale ? Par filiale. Le calcul des seuils se fait entité juridique par entité juridique. Une holding de 300 salariés avec des filiales de 30 salariés chacune : seule la holding dépasse le seuil, pas les filiales. En revanche, si les filiales sont dans un secteur Annexe I ou II et dépassent individuellement les seuils, elles sont qualifiées indépendamment.
Que risque le dirigeant personnellement en cas de non-conformité NIS2 ? Pour les entités essentielles uniquement : le dirigeant peut être personnellement tenu responsable et faire l'objet d'une interdiction temporaire d'exercer des fonctions dirigeantes en cas de manquement grave aux obligations de gestion des risques. Cette responsabilité personnelle est nouvelle par rapport au RGPD, où la responsabilité est celle de l'entreprise. Pour les entités importantes, les sanctions s'appliquent à l'entité, pas aux dirigeants directement.
Faut-il un RSSI dédié pour être conforme NIS2 ? NIS2 n'impose pas explicitement un RSSI à temps plein. Elle exige que les organes de direction approuvent et supervisent les mesures de sécurité, et que les dirigeants soient formés. Pour une PME ou ETI, un RSSI externalisé (vCISO) ou un prestataire MSP avec des compétences cybersécurité comme IT Systèmes peut remplir ce rôle de gouvernance sans recruter un profil senior à temps plein.
À lire aussi
- Ransomware : que faire dans les premières 24 heures ? — Le protocole de crise et les obligations de notification NIS2
- Microsoft Defender for Cloud : guide PME 2026 — Sécuriser vos ressources Azure dans le cadre NIS2



