Nous utilisons des cookies pour vous fournir l'ensemble de nos services, notamment la recherche et les alertes. En acceptant, vous consentez à notre utilisation de ces cookies.
Choisir mes préférences

Face à la montée en puissance des cyberattaques et à l'interdépendance croissante de nos systèmes numériques, l’Union européenne a décidé de hausser le ton. Adoptée en décembre 2022, la directive NIS 2 (pour Network and Information Security) marque un changement d’échelle radical dans la régulation de la cybersécurité en Europe.
Elle remplace la directive NIS 1, en vigueur depuis 2016, en élargissant considérablement son périmètre : désormais, ce ne sont plus seulement les “grands opérateurs stratégiques” qui sont visés, mais des milliers d’entités publiques et privées, de toute taille, dès lors qu'elles relèvent d’un secteur jugé critique.
Mais alors, qui est réellement concerné par NIS 2 ? Comment savoir si votre entreprise, votre collectivité ou votre organisme tombe dans son périmètre d’application ? Quels sont les critères à surveiller ? Place à l'analyse.
Transposition de NIS 2 : où en est-on ?
Présenté en Conseil des ministres en octobre 2024, le projet de loi «Résilience» a été adopté par le Sénat en mars 2025, puis par la commission spéciale de l’Assemblée en septembre. Il vise à transposer NIS 2, DORA et REC. Les décrets d’application sont attendus courant 2026. La directive n’entrera en vigueur qu’après leur publication.
Pour savoir si vous êtes concerné par NIS 2, il faut d’abord comprendre quels types d’entités sont visés. Cette partie vous donne les éléments pour vous situer clairement dans le dispositif.
La directive NIS 1, adoptée en 2016, ne s’appliquait qu’à une poignée d’Opérateurs de Services Essentiels (OSE) et de prestataires de services numériques. En France, cela représentait environ 250 entités, principalement des acteurs d’infrastructures critiques : énergies, banques, transport, santé, etc.
Avec NIS 2, l’Union européenne prend acte d’un fait : la résilience numérique ne peut reposer uniquement sur quelques “grands” acteurs. L’interconnexion des chaînes de valeur rend la cybersécurité de chaque maillon critique.
La directive NIS 2 vise désormais plus de 15 000 entités rien qu’en France, dont :
L’élargissement ne porte pas seulement sur le volume, mais aussi sur le type d’acteurs concernés, via une approche combinant :
Pour adapter les obligations aux enjeux, la directive introduit une distinction majeure entre entités essentielles (EE) et entités importantes (EI).
| Catégorie | Définition | Seuils standards (hors cas particuliers) |
|---|---|---|
| EE (Entité essentielle) |
Acteur critique ou d’envergure stratégique au niveau national ou européen | ≥ 250 salariés ou Chiffre d’affaires annuel > 50 M€ et bilan annuel > 43 M€ |
| EI (Entité importante) |
Acteur significatif relevant d’un secteur critique, avec un impact moindre que les EE | ≥ 50 salariés ou Chiffre d’affaires annuel > 10 M€ ou bilan annuel > 10 M€ |
Exceptions notables
Certaines entités sont concernées par la directive NIS 2 quelle que soit leur taille. C’est notamment le cas des prestataires de services de confiance, des registres de noms de domaine, des fournisseurs de services DNS, des fournisseurs de réseaux de communications électroniques publics, ainsi que de certaines administrations publiques, à l’exception des entités relevant de la défense, de la sécurité nationale ou de la justice.
La différence entre EE et EI n’est pas seulement symbolique : elle conditionne plusieurs niveaux d’exigences :
Ce qu'il faut retenir
NIS 2 ne fait pas que reprendre les fondations posées par NIS 1 : elle opère un changement de paradigme, en intégrant un large pan du tissu économique et public européen dans sa régulation. La distinction entre entité essentielle et entité importante permet d’adapter la pression réglementaire aux risques réels, tout en assurant une couverture maximale. Cette évolution de périmètre appelle une autre question : quels secteurs sont désormais concernés par NIS 2 ? C’est l’objet de la prochaine partie.
L’un des apports majeurs de la directive NIS 2 est de clarifier et d’élargir le champ sectoriel des entités régulées. Là où NIS 1 restait concentrée sur un nombre restreint de secteurs stratégiques, NIS 2 répartit désormais 18 secteurs d’activité dans deux grandes catégories réglementaires : secteurs hautement critiques (annexe I) et secteurs critiques (annexe II).
Cette hiérarchisation permet une gradation des obligations en fonction du niveau d’impact que pourrait avoir une cyberattaque sur la société, l’économie ou la sécurité nationale.
Ce sont les domaines dans lesquels une cyberattaque pourrait avoir des conséquences immédiates et systémiques. Toute entité opérant dans ces secteurs et dépassant les seuils (ou désignée par un État membre) est automatiquement considérée comme entité essentielle (EE).
Voici la liste complète :
Exemple : un hôpital régional de 300 salariés, ou un fournisseur d’électricité local dépassant 50 M€ de chiffre d’affaires, relèveront automatiquement de la catégorie des entités essentielles (EE) au sens de la directive NIS 2.
Moins sensibles que ceux de l’annexe I, mais néanmoins cruciaux pour la stabilité de la société et de l’économie, les secteurs de l’annexe II donnent lieu, pour les entités éligibles, à une qualification d'entité importante (EI) (sauf désignation exceptionnelle comme EE).
Liste des secteurs de l’annexe II :
Exemple : un acteur de la distribution alimentaire ou une entreprise de recyclage industriel peut relever de la directive NIS 2, même s’il n’a jamais été exposé auparavant à un cadre réglementaire formalisé en matière de cybersécurité.
Certaines entités sont soumises à la directive NIS 2 indépendamment de leur taille, en raison de la nature particulièrement structurante de leurs services pour l’écosystème numérique européen. Leur activité, souvent transfrontalière, justifie l’application d’un cadre technique spécifique défini directement au niveau européen, en complément des règles issues de la transposition nationale.
Sont notamment concernés :
Ces entités, du fait de leur rôle central et de leur portée souvent européenne, font l’objet de règles techniques harmonisées adoptées par la Commission européenne, afin d’assurer un niveau de cybersécurité cohérent dans l’ensemble de l’Union.
Dans des cas précis, un État membre peut désigner une entité comme régulée, même si elle ne remplit pas les critères de taille, si son activité est jugée cruciale (ex : sous-traitant unique d’un service essentiel, administration territoriale exposée…).
Inversement, certaines entités sont exclues de manière explicite de NIS 2 :
En France, l’ANSSI précisera ces désignations ou exclusions lors de la mise en œuvre réglementaire.
Ce qu'il faut retenir
Le périmètre de NIS 2 dépasse largement celui de NIS 1. Il repose sur une logique triptyque : secteur + seuils → entité essentielle ou importante, activité critique → régulation automatique, et enfin désignation individuelle possible par l’État selon la criticité. Mais au-delà de ces critères, de nombreuses entités seront concernées indirectement, en particulier les prestataires et sous-traitants. C’est ce que nous allons explorer dans la prochaine partie.
Même si votre entreprise ne figure pas directement parmi les entités régulées par la directive NIS 2, vous n’êtes pas pour autant hors du champ d’impact. La directive prévoit en effet des obligations fortes de cybersécurité sur la chaîne d’approvisionnement, ce qui signifie que les exigences NIS 2 vont se diffuser en cascade à l’ensemble de l’écosystème : prestataires IT, sous-traitants industriels, freelances, éditeurs, hébergeurs, sociétés de maintenance…
L’article 21 de la directive NIS 2 impose aux entités concernées (EE et EI) de prendre des mesures spécifiques sur la sécurité de leur supply chain. Cela inclut :
Si une collectivité locale, une entreprise du secteur de l’énergie ou un établissement de santé fait appel à vous, elle pourra exiger des garanties de cybersécurité précises, des audits, voire des certifications, avant toute contractualisation ou reconduction.
Le texte vise clairement une responsabilisation globale des écosystèmes numériques, et ne se limite pas aux entreprises en contact direct avec des infrastructures critiques. Sont potentiellement concernés :
Même un cabinet RH sous-traitant travaillant pour un hôpital ou un acteur de la défense alimentaire peut se voir imposer des obligations NIS 2 dans le cadre de son contrat.
Même si la transposition de NIS 2 n’est pas encore entièrement finalisée en France, la dynamique réglementaire est bien enclenchée. Les donneurs d’ordre, notamment dans les secteurs régulés (énergie, santé, infrastructures numériques…), commencent d’ores et déjà à anticiper les futures exigences.
Il est donc probable que les prochains mois voient émerger des clauses types ou référentiels contractuels dans les appels d’offres, marchés publics ou contrats-cadres privés. Ces documents viseront à s’assurer que les prestataires, fournisseurs ou sous-traitants sont en mesure de garantir un niveau de cybersécurité conforme aux attentes posées par NIS 2.
Parmi les éléments qui pourraient être exigés :
Anticiper ces évolutions, même sans être directement visé par la directive, devient une posture stratégique pour de nombreux prestataires et sous-traitants.
Cela passe notamment par une compréhension claire des obligations imposées aux entités NIS 2, car elles auront un impact en cascade.
Pour aller plus loin sur ce point, consultez notre guide complet : NIS 2 : obligations pour les prestataires et sous-traitants.
La directive NIS 2 prévoit un champ d’application très large, mais c’est à chaque entité de vérifier elle-même si elle entre dans le périmètre d’application. Une démarche d’auto-positionnement s’impose, à partir de critères définis par la directive et précisés dans les travaux de transposition.
La première étape consiste à déterminer si l’une de vos activités figure dans l’annexe I (secteurs hautement critiques) ou l’annexe II (autres secteurs critiques) de la directive. Ces secteurs sont définis de manière précise, avec parfois un découpage fin en sous-secteurs.
Exemple : dans le secteur des transports, seuls certains types (routier, ferroviaire, maritime, etc.) sont concernés ; de même, le secteur alimentaire est visé dans ses dimensions industrielles, pas artisanales.
La directive fait référence à des définitions sectorielles européennes (règlements et nomenclatures), qu’il convient de consulter ou de faire valider par les autorités compétentes en cas de doute.
Une fois le secteur identifié, vous devez comparer votre structure aux seuils de taille définis à l’article 2 de la directive (et par renvoi, à la recommandation européenne 2003/361/CE sur la définition des PME) :
Attention : il s’agit de seuils consolidés, à l’échelle de l’entité juridique, voire du groupe en cas d’intégration structurelle. Il ne faut pas se limiter à une seule activité ou à un seul établissement.
Rappel : certains acteurs comme les fournisseurs DNS, les prestataires de services cloud ou de confiance relèvent automatiquement de la directive NIS 2, quelle que soit leur taille. À l’inverse, des entités publiques peuvent en être exclues pour des raisons de sécurité nationale. Enfin, les États membres conservent une marge d’appréciation pour désigner comme EE ou EI certaines entités critiques en dehors des seuils ou secteurs définis.
L’ANSSI met à disposition un simulateur officiel : MonEspaceNIS2.
Cet outil permet :
Cet espace servira également de portail pour la déclaration d’incidents, la mise à jour des informations réglementaires, et le suivi des obligations en vigueur.
Ce qu'il faut retenir
Pour savoir si vous êtes concerné par la directive NIS 2, posez-vous trois questions simples : votre activité est-elle listée ? Dépassez-vous les seuils de taille ou de chiffre d’affaires ? Votre statut vous exclut-il ou vous intègre-t-il d’office ? Utilisez les outils officiels d’auto-évaluation : ignorer que vous êtes concerné ne protège pas des sanctions.
Une fois qu’une entité s’est identifiée comme entrant dans le périmètre de NIS 2, que ce soit en tant qu’entité essentielle (EE) ou entité importante (EI), elle ne peut pas rester passive. La directive prévoit une obligation formelle d’enregistrement auprès de l’autorité nationale compétente, qui en France est l’ANSSI.
L’article 28 de la directive NIS 2 (et son article 3 §4) rend obligatoire la transmission d’un certain nombre d’informations aux autorités compétentes pour toutes les entités concernées. Cette démarche vise à :
La directive impose aux États membres de créer une base de données centralisée, tenue à jour, et partagée avec la Commission européenne et le réseau européen de cybersécurité.
Selon le texte de la directive, chaque entité concernée devra au minimum déclarer :
Cette liste pourra être complétée ou précisée par décret d’application national, en fonction des spécificités françaises.
Il est important de souligner que la directive ne prévoit aucune notification proactive de l’État vers les entités concernées : c’est à l’organisation de prendre l’initiative de se signaler. L’absence d’enregistrement malgré un assujettissement avéré constitue un manquement, passible de sanctions administratives ou financières.
La directive NIS 2 introduit un périmètre élargi et des critères précis. Pour déterminer si votre entité est concernée, trois éléments doivent être analysés conjointement : votre secteur d’activité, votre taille (effectifs / chiffre d’affaires / bilan), et, dans certains cas, la nature critique de vos activités, même si vous êtes une petite structure.
Deux annexes fixent les 18 secteurs d’activité concernés :
Oui : passez à l’étape 2
Non : vous n’êtes a priori pas concerné, sauf désignation spécifique par l’État.
| Type d’entité | Effectif | Chiffre d'affaires | Bilan annuel |
|---|---|---|---|
| Entité importante (EI) | ≥ 50 salariés | > 10 M€ | > 10 M€ |
| Entité essentielle (EE) | ≥ 250 salariés | > 50 M€ | > 43 M€ |
Ces seuils sont cumulatifs dans certains cas et doivent être appréciés à l’échelle de l’entité (pas seulement de l’activité critique).
Oui : passez à l’étape 3
Non : vous n’êtes pas concerné sauf exceptions spécifiques (ex : fournisseur DNS, prestataire de services de confiance, registre de noms de domaine…).
Certaines entités sont régulées quelle que soit leur taille. C’est le cas notamment :
L’ANSSI a mis en place un outil en ligne, MonEspaceNIS2, pour :
Même si vous n’êtes pas directement concerné par NIS 2, vous pouvez l’être indirectement :
Infos
Trouver le bon CACESComprendre l'habilitation éléctriqueMentions légalesConditions d'utilisationNous utilisons des cookies pour vous fournir l'ensemble de nos services, notamment la recherche et les alertes. En acceptant, vous consentez à notre utilisation de ces cookies.
Choisir mes préférences