Assistance documentaire structurée et sourcée. Ce service ne constitue pas un conseil juridique : le volet juridiquement opposable relève d'un professionnel du droit (avocat, DPO ou auditeur qualifié).
DIRECTIVE UE NIS2 - TRANSPOSITION EN COURS EN FRANCE

Votre dossier de conformité
NIS2 en 5 jours

La directive européenne NIS2 (UE 2022/2555) impose une gestion des risques cyber aux entités essentielles et importantes de 18 secteurs, et par ricochet à leurs fournisseurs. SYAGA NIS2-Express vous livre le document de référence (PSSI + mapping de conformité) complet et opérationnel, sans mobiliser vos équipes pendant des mois.

NIS2, c'est quoi ?

La réponse en une minute, pour un dirigeant qui n'est pas informaticien.

NIS2 est une directive européenne : la directive (UE) 2022/2555. Elle oblige les organisations de 18 secteurs jugés critiques à gérer leur risque cyber et à signaler leurs incidents graves aux autorités nationales. Ce n'est ni un label ni une certification à décrocher une fois : c'est une obligation permanente, et la directive met la direction en responsabilité, pas seulement le service informatique.

Qui l'a écrite, et depuis quand elle existe

C'est un texte du Parlement européen et du Conseil, du 14 décembre 2022, publié au Journal officiel de l'Union européenne le 27 décembre 2022. La Commission européenne indique qu'elle « est entrée en vigueur en janvier 2023 » et qu'elle a remplacé le texte précédent, NIS1 (directive 2016/1148), « abrogé à compter du 18 octobre 2024 ».

Source : ANSSI, Commission européenne, DG CONNECT, EUR-Lex, Office des publications de l'Union européenne

Ce qu'elle demande, en clair

Deux obligations de fond, dans les mots de la Commission européenne : prendre « des mesures appropriées de gestion des risques en matière de cybersécurité » et « notifier les incidents importants aux autorités nationales compétentes ». Et une troisième qui change la nature du sujet : la directive « introduit également la responsabilité de la haute direction en cas de non-respect des mesures de gestion des risques de cybersécurité, ce qui porte la cybersécurité à l'attention du conseil d'administration ». L'ANSSI renvoie pour cela aux articles 20 et 21 de la directive.

Source : Commission européenne, DG CONNECT, ANSSI

Est-ce que ça me concerne ?

Deux catégories existent, entités essentielles (EE) et entités importantes (EI), définies par le secteur, la taille et le chiffre d'affaires. Seuils publiés par l'ANSSI : est essentielle une entité qui « emploie au moins 250 personnes ou a un chiffre d'affaires annuel supérieur à 50 millions d'euros et un bilan annuel supérieur à 43 millions d'euros » ; est importante celle qui, sans être essentielle, « emploie au moins 50 personnes ou a un chiffre d'affaires et un bilan annuel supérieur à 10 millions d'euros ». L'ANSSI résume la cible : « Pour l'essentiel, ces entités seront des moyennes et grandes entreprises ainsi que des collectivités territoriales et des administrations. » En dessous de ces seuils, vous n'êtes en principe pas une entité NIS2, ce qui ne veut pas dire que le sujet ne vous atteint pas : voyez la section « Effet ricochet » plus bas sur cette page. Pour trancher votre cas, l'ANSSI met à disposition un simulateur public, « Suis-je concerné ? », sur monEspaceNIS2.

Source : ANSSI, ANSSI (cyber.gouv.fr)

Où en est la France, aujourd'hui

La transposition n'est pas terminée. L'ANSSI écrit noir sur blanc : « La transposition de la directive NIS 2 en France est en cours », et parle encore des « futures entités essentielles et importantes ». Le véhicule est le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité (dit « projet de loi Résilience », référence Légifrance PRMD2412608L), présenté en Conseil des ministres le 15 octobre 2024, adopté par le Sénat les 11 et 12 mars 2025, voté en commission spéciale de l'Assemblée nationale le 10 septembre 2025. L'ANSSI précise la conséquence : « NIS 2 rentrera donc en vigueur en France dès lors que l'ensemble des textes de transposition (loi, décrets, arrêtés) auront été promulgués. »

Source : ANSSI, ANSSI (cyber.gouv.fr), ANSSI

Le retard français est officiellement constaté

L'échéance européenne est passée : « Les États membres avaient jusqu'au 17 octobre 2024 pour transposer la directive SRI 2 en droit national ». Le 8 juillet 2026, la Commission européenne a annoncé « saisir la Cour de justice de l'Union européenne d'un recours contre l'Irlande, l'Espagne, la France et les Pays-Bas pour défaut de communication des mesures de transposition », après des lettres de mise en demeure le 28 novembre 2024 et des avis motivés le 7 mai 2025. La saisine comporte « une demande à la Cour d'imposer des sanctions financières ». Ce recours vise la France en tant qu'État, pas les entreprises françaises ; ce qu'il dit au dirigeant, c'est que le calendrier français est sous pression et que l'attente n'est pas une stratégie.

Source : Commission européenne, DG CONNECT, Commission européenne, DG CONNECT

Que peut-on faire avant que la loi sorte ?

Deux choses sont déjà disponibles et gratuites. Savoir si vous serez concerné : le simulateur « Suis-je concerné ? » de monEspaceNIS2. Savoir sur quoi vous serez jugé : depuis le 17 mars 2026, l'ANSSI publie le Référentiel Cyber France (ReCyF), qui « liste les mesures recommandées par l'ANSSI pour atteindre les objectifs de sécurité fixés par NIS 2 ». L'ANSSI le diffuse « à ce stade en tant que document de travail » et précise qu'il correspond « au référentiel de cybersécurité mentionné à l'article 14 du projet de loi Résilience », « par défaut non-obligatoire », dont les futurs assujettis pourront « s'en prévaloir en cas de contrôle de l'ANSSI ».

Source : ANSSI (cyber.gouv.fr), ANSSI

Ce que NIS2 n'est pas

Ce n'est pas une certification qu'on achète, et aucune page web (celle-ci comprise) ne fait foi. L'ANSSI le dit de sa propre FAQ : elle « est dépourvue de force juridique et n'engage en aucune façon l'ANSSI », et « la directive 2022/2555 [...] telle que publiée au Journal officiel de l'Union européenne est l'unique référence permettant de déterminer l'intégralité des conditions relatives à l'application de cette même directive ». Le même principe vaut ici : cette page aide à comprendre, le texte fait foi, et le volet juridiquement opposable relève d'un professionnel du droit.

Source : ANSSI, EUR-Lex, Office des publications de l'Union européenne

Sujet en mouvement : les faits ci-dessus ont été vérifiés aux sources officielles le 7 août 2026. Chaque source est citée avec sa date de consultation pour que vous puissiez la recontrôler vous-même.

Les sources de ce bloc, avec leur date de consultation
  1. FAQ monEspaceNIS2, exigences de cybersécurité (articles 20 et 21), ANSSI, consulté le 2026-08-07
    https://aide.monespacenis2.cyber.gouv.fr/fr/
  2. Avancement de la transposition de la directive NIS 2 (FAQ monEspaceNIS2), ANSSI, consulté le 2026-08-07 (page mise à jour le 19/09/2025)
    https://aide.monespacenis2.cyber.gouv.fr/fr/article/avancement-de-la-transposition-de-la-directive-nis-2-1b3j1da/
  3. Directive NIS 2, monEspaceNIS2 / MesServicesCyber, ANSSI, consulté le 2026-08-07
    https://monespacenis2.cyber.gouv.fr/
  4. La directive NIS 2, ANSSI (cyber.gouv.fr), consulté le 2026-08-07
    https://cyber.gouv.fr/reglementation/cybersecurite-systemes-dinformation/directives-nis-nis2-et-dispositif-saiv/directive-nis-2/
  5. Directive SRI 2 (NIS2), page de politique publique, Commission européenne, DG CONNECT, consulté le 2026-08-07 (page mise à jour le 2 juillet 2026)
    https://digital-strategy.ec.europa.eu/fr/policies/nis2-directive
  6. La Commission saisit la Cour de justice d'un recours contre l'Irlande, l'Espagne, la France et les Pays-Bas pour défaut de transposition des règles en matière de cybersécurité, Commission européenne, DG CONNECT, consulté le 2026-08-07 (publié le 8 juillet 2026)
    https://digital-strategy.ec.europa.eu/fr/news/commission-refers-ireland-spain-france-and-netherlands-court-justice-failing-transpose-rules
  7. Directive (UE) 2022/2555 (NIS2), texte officiel, EUR-Lex, Office des publications de l'Union européenne, consulté le 2026-08-07 URL citée comme référence canonique du texte ; son contenu n'a pas pu être extrait automatiquement le 07/08/2026 (HTTP 202, corps vide). Aucun fait affiché ici ne provient d'une lecture directe de cette page.
    https://eur-lex.europa.eu/eli/dir/2022/2555/oj
5
Jours ouvrables
20
Chapitres couverts
93
Contrôles ISO 27001
120+
Pages livrées

La directive NIS2, en chiffres

Ce que la directive européenne change concrètement pour les entités concernées

Environ 160 000 entités concernées dans l'UE

La directive NIS2 (UE 2022/2555) élargit très fortement le périmètre de l'ancienne NIS1, avec un seuil de déclenchement généralement retenu autour de 50 salariés et 10 M EUR de chiffre d'affaires, pour 18 secteurs essentiels et importants.

Des sanctions qui remontent jusqu'aux dirigeants

Les textes prévoient des amendes administratives (de l'ordre de plusieurs millions d'euros ou d'un pourcentage du chiffre d'affaires mondial selon le type d'entité) et une responsabilité personnelle des dirigeants pouvant aller jusqu'à une interdiction temporaire de fonctions.

La transposition française est en cours

La France n'a pas encore transposé NIS2 dans son droit national (une loi de transposition est en préparation). Les entreprises qui anticipent maintenant évitent l'embouteillage attendu lorsque le texte français entrera en vigueur.

💰

Les cabinets de conseil facturent des missions longues

Une mission classique de mise en conformité NIS2/ISO 27001 menée par un grand cabinet se compte en mois. Budget souvent hors de portée d'une PME/ETI de 50 à 500 salariés qui doit pourtant s'y mettre.

L'effet ricochet : même si vous n'êtes pas directement soumis

NIS2 impose aux entités essentielles/importantes de vérifier la sécurité de leur chaîne d'approvisionnement. Concrètement, vos donneurs d'ordre vous envoient déjà - ou vont vous envoyer - un questionnaire de sécurité fournisseur. Exemples de questions réelles issues de ce type de questionnaire :

Authentification multifacteur (MFA)

« Pour quels services imposez-vous le MFA ? Messagerie, VPN, RDP, administration réseau-cloud, comptes à privilèges. »

Référence type CSA CAIQ v4 IAM-14.1 / SIG Lite

Sécurité de la messagerie

« Quels contrôles utilisez-vous contre l'usurpation d'e-mails (SPF, DKIM, DMARC) ? Avez-vous désactivé les protocoles hérités (IMAP, POP3, SMTP non sécurisés) ? »

Référence type Google VSAQ / Beazley Ransomware Supplemental

Plan de réponse à incident

« Quel est votre plan de réponse à incident, et sous quel délai nous notifieriez-vous un incident de cybersécurité ? »

Référence type 3rdRisk - 7 Questions NIS2

Sous-traitance et chaîne d'approvisionnement

« Recourez-vous à des sous-traitants de rang 4 ? Accepterez-vous des clauses contractuelles imposant la conformité NIS2 (contrôles, notification de violation, droit d'audit) ? »

Référence type 3rdRisk - 7 Questions NIS2

Sauvegardes et continuité

« Des sauvegardes sont-elles réalisées ? L'intégrité et les procédures de restauration sont-elles testées au moins une fois par an ? »

Référence type CSA CAIQ v4 BCR-08

Gouvernance de la sécurité

« Votre politique de sécurité de l'information s'appuie-t-elle sur un référentiel reconnu (NIST, ISO 27001) ? »

Référence type 2022 SIG Lite (Shared Assessments)

La PSSI produite par NIS2-Express répond point par point à ce type de questionnaire, avec les preuves associées.

La solution : NIS2-Express

5 jours, 20 chapitres, 1 document opérationnel que vos équipes peuvent appliquer dès le lundi suivant

J1
Jour 1 - Cadrage

Questionnaire et entretien direction

Entretien de 2h avec le DSI ou le dirigeant. Collecte du contexte, du périmètre, des enjeux métier et de la maturité actuelle via notre questionnaire structuré (10 domaines, 60 questions).

J2
Jour 2 - Analyse technique

Collecte et cartographie SI

Inventaire des actifs (serveurs, postes, applications), analyse de l'architecture réseau, identification des flux critiques. Scan de vulnérabilités léger sur accord préalable.

J3
Jour 3 - Rédaction

Génération de la PSSI personnalisée

Rédaction des 20 chapitres avec vos données réelles : organigramme sécurité, matrice des risques, procédures opérationnelles, charte informatique. Tout est spécifique à votre contexte.

J4
Jour 4 - Consolidation

Mapping conformité et annexes

Mapping détaillé NIS2 (gouvernance, mesures de sécurité, notification des incidents), ISO 27001, ANSSI et RGPD. Génération des annexes : inventaire des actifs, matrice DdA, procédures de gestion des incidents, des accès et des changements.

J5
Jour 5 - Livraison

Restitution et transfert de compétences

Présentation du livrable au comité de direction. Session de questions/réponses. Remise des fichiers éditables (HTML, PDF, DOCX) pour appropriation par vos équipes.

Ce que vous recevez

Un pack complet, prêt à déployer, avec tous les documents dont vous avez besoin

📝

PSSI - 20 chapitres

Politique de sécurité complète couvrant tous les domaines ISO 27001, socle documentaire attendu au titre de NIS2.

  • Gouvernance et organisation sécurité
  • Classification des actifs et des données
  • Gestion des accès et des identités
  • Sécurité réseau, système et applicative
  • Continuité d'activité et gestion des incidents
📈

Rapport d'audit express

Synthèse de la posture de sécurité avec indicateurs visuels.

  • Radar de maturité (10 domaines)
  • Matrice des risques (impact/probabilité)
  • Top 10 des vulnérabilités critiques
  • Plan d'action priorisé (PDCA)
  • Budget sécurité recommandé
📄

Procédures et charte

Documents opérationnels directement applicables par vos équipes.

  • PROC-01 : Gestion des incidents
  • PROC-02 : Gestion des accès
  • PROC-03 : Gestion des changements
  • PROC-04 : Sauvegarde et restauration
  • Charte informatique (prête à signer)
🎯

Mapping NIS2

Correspondance entre votre PSSI et les grands chapitres d'obligations de la directive NIS2.

  • Art. 20 - Gouvernance
  • Art. 21 - Mesures de gestion des risques (10 domaines)
  • Art. 23 - Notification des incidents
  • Réponses type au questionnaire fournisseur NIS2
  • Matrice de conformité avec statut
🔐

Annexes ISO 27001

Déclaration d'Applicabilité et mapping des 93 contrôles Annexe A (ISO 27001:2022).

  • DdA avec justification par contrôle
  • Inventaire détaillé des serveurs
  • Registre des vulnérabilités
  • Chaînes d'attaque identifiées
  • Plan d'action budgété
💻

Fichiers éditables

Tous les documents dans des formats que vous pouvez modifier.

  • HTML autonome (ouvrable dans tout navigateur)
  • PDF haute qualité (impression A4)
  • DOCX éditable (Microsoft Word)
  • Bilingue FR/EN (option)
  • Graphiques PNG haute résolution

Conformité couverte

Un seul document pour répondre à tous vos référentiels

N2

NIS2 (Directive UE 2022/2555)

Couverture des grands chapitres gouvernance, mesures de gestion des risques et notification des incidents. Mapping de conformité inclus.

ISO

ISO 27001:2022

Déclaration d'Applicabilité des 93 contrôles Annexe A. Structure alignée sur les clauses 4 à 10 et les 4 thèmes (organisationnels, humains, physiques, technologiques).

AN

Guide ANSSI - Hygiène informatique

Les mesures d'hygiène informatique de l'ANSSI sont couvertes dans les 20 chapitres. Correspondance explicite dans le mapping de conformité.

RG

RGPD (Art. 32)

Mesures techniques et organisationnelles appropriées pour assurer la sécurité des données personnelles. Classification des données et registre des traitements abordés.

Tarifs indicatifs

Choisissez la formule adaptée à votre contexte - devis personnalisé sous 24h

Essentiel

PME < 50 salariés, mono-site

3 000
EUR HT (one-shot, indicatif)
  • PSSI 20 chapitres personnalisée
  • 4 procédures opérationnelles
  • Charte informatique
  • Mapping NIS2 et RGPD
  • Restitution au comité de direction
  • Formats HTML + PDF + DOCX
Demander un devis

Premium

ETI 250+ salariés, secteur réglementé

8 000
EUR HT (one-shot, indicatif)
  • Tout Standard +
  • Mapping DORA (secteur financier)
  • Templates sectoriels (santé, industrie, finance)
  • Plan de remédiation budgété sur 12 mois
  • Accompagnement certification ISO 27001
  • Support prioritaire 12 mois
Demander un devis

Maintenance annuelle : 500 EUR HT/an (indicatif)

Mise à jour annuelle de la PSSI (évolutions réglementaires, changements SI). Révision des procédures, actualisation du mapping conformité, nouveau PDF.

Tarifs indicatifs pour un périmètre standard. Le montant définitif est établi sur devis, après un premier échange sur votre périmètre réel.

Questions fréquentes

Mon entreprise est-elle concernée par NIS2 ?
Le seuil généralement retenu est celui d'une entreprise de plus de 50 salariés ou de plus de 10 M EUR de chiffre d'affaires, active dans l'un des 18 secteurs couverts (énergie, transport, santé, numérique, industrie, eau, alimentation, espace, poste, chimie, déchets, fabrication, recherche, services numériques, administration, marchés financiers, infrastructures numériques, fournisseurs numériques). Même en dehors de ces critères, vous pouvez être concerné par ricochet si vous êtes fournisseur d'une entité soumise à NIS2 (voir la section « Effet ricochet » ci-dessus). Une qualification précise de votre situation relève d'un conseil juridique.
La France a-t-elle déjà transposé NIS2 ?
Non, pas encore à ce jour : la loi de transposition française est en préparation. Cela ne signifie pas qu'il faut attendre : les entreprises qui se préparent dès maintenant évitent l'embouteillage attendu lorsque le texte français entrera en vigueur, et répondent dès aujourd'hui aux exigences que leurs clients/donneurs d'ordre leur transmettent déjà par contrat (effet ricochet).
Quelle est la différence avec une PSSI faite par un grand cabinet de conseil ?
Le contenu vise le même niveau d'exigence : mêmes 20 chapitres, même couverture ISO 27001, même profondeur d'analyse. La différence : nous nous appuyons sur un générateur qui produit un document personnalisé à partir de vos données réelles, là où une mission classique se compte en mois de rédaction manuelle.
Le document est-il valable pour une certification ISO 27001 ?
La PSSI NIS2-Express constitue une base solide pour démarrer une certification ISO 27001. Elle couvre la Déclaration d'Applicabilité (DdA) des 93 contrôles et la structure des clauses 4 à 10. Un accompagnement complémentaire sera nécessaire pour la mise en œuvre opérationnelle et l'audit de certification.
Combien de temps dois-je mobiliser mes équipes ?
2 heures le premier jour (entretien direction) et 2 heures le dernier jour (restitution). Le reste du travail est effectué par nos auditeurs sans solliciter vos équipes. Si un scan technique est prévu, un accès réseau temporaire sera demandé le jour 2.
La maintenance annuelle est-elle obligatoire ?
Non, elle est optionnelle mais recommandée. La gestion des risques cyber suppose une révision périodique des mesures de sécurité. La maintenance annuelle inclut la mise à jour du document en fonction des évolutions réglementaires et des changements de votre SI.
En quoi SYAGA est légitime pour produire ce document ?
SYAGA CONSULTING réalise des audits de sécurité SI depuis 2009 (EURL créée le 08/12/2009), auprès de clients de secteurs variés (industrie, tourisme, santé, services). Nous avons construit un générateur qui capitalise sur cette expérience d'audit pour produire des documents de conformité personnalisés rapidement.

Prêt à sécuriser votre conformité NIS2 ?

Contactez-nous pour recevoir un devis personnalisé sous 24h.

Démarrer mon diagnostic gratuit

Gratuit: votre score + vos écarts. Le rapport détaillé et l'attestation : 499 € HT, seulement si vous le décidez.

contact@syaga.eu
NIS2-Express est un outil d'accompagnement à la mise en conformité. Il ne constitue pas un avis juridique. La qualification de votre entité au regard de la directive NIS2 et de sa transposition française doit être confirmée par un conseil juridique.

Veille réglementaire - sources officielles

NIS2 en langage simple, digéré pour un dirigeant pressé. Chaque point renvoie au texte officiel dont il est tiré.

Qui est concerné ?

La directive vise les entreprises "moyennes" ou "grandes" (au sens du droit européen) actives dans une liste de secteurs jugés critiques : énergie, transport, santé, banques, eau, numérique, administration publique d'un côté ; poste, déchets, chimie, agroalimentaire, fabrication, recherche de l'autre. Un État peut aussi y inclure de plus petites structures si elles jouent un rôle clé.

Ce que NIS2 vous impose vraiment

En clair : mettre en place des mesures de sécurité "proportionnées", savoir identifier ses risques, protéger ses données, détecter une attaque, y réagir et redémarrer après coup. S'ajoutent la sécurité physique des locaux, le contrôle des accès et des habilitations, et la vérification de la sécurité de ses prestataires et fournisseurs.

En cas de pépin, un timing précis

Si un incident "significatif" survient, il faut prévenir l'autorité en trois temps : une alerte rapide sous 24h, une notification plus détaillée sous 72h, puis un rapport final sous un mois. Les clients concernés doivent aussi être informés sans tarder des mesures à prendre de leur côté.

Les sanctions, sans dramatiser

Le plafond des amendes est fixé par la directive : jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial (le montant le plus élevé) pour les entités "essentielles" ; jusqu'à 7 M€ ou 1,4 % du chiffre d'affaires mondial pour les entités "importantes". Ce sont des plafonds légaux, pas une facture automatique, et l'amende n'arrive qu'après une échelle de mesures correctives - voir le détail plus bas.

Les dates à retenir

La directive est en vigueur depuis le 16 janvier 2023. Chaque État membre devait avoir transposé ses obligations dans sa loi nationale au plus tard le 17 octobre 2024, pour une application effective depuis le 18 octobre 2024, date à laquelle l'ancien texte NIS1 a été abrogé.

En France, qui pilote le dossier

L'ANSSI est l'autorité désignée pour accompagner la mise en conformité NIS2. Elle a publié un "Référentiel Cyber France" (ReCyF, disponible depuis le 17 mars 2026) et propose une plateforme "MonEspaceNIS2" ainsi qu'un "ClubSSI" pour aider les entreprises à s'y retrouver.

Ce qui se passe déjà chez nos voisins

En Allemagne, l'autorité BSI indique que le délai légal d'enregistrement des entreprises concernées est déjà dépassé : celles qui ne l'ont pas encore fait doivent le faire sans attendre. Un signal concret que le mouvement européen est déjà en marche, bien au-delà des textes.

Une simplification est à l'étude

La Commission européenne a présenté en 2026 une proposition ("paquet omnibus") pour alléger la conformité NIS2, en particulier pour les plus petites structures : environ 28 700 entreprises seraient concernées par cet allègement, dont 6 200 micro et petites entreprises.

Veille réalisée le 17/07/2026 à partir des textes et sites officiels cités. Elle informe, elle ne remplace pas un avis juridique sur votre situation.

Le calendrier NIS2, en clair

Compris en 2 minutes : ce qui est déjà obligatoire, ce qui arrive, et où en est vraiment la France aujourd'hui. Chaque date renvoie au texte officiel dont elle est tirée.

Déjà en vigueur / déjà là En cours, à surveiller Tension / retard confirmé
14 décembre 2022

La directive NIS2 est adoptée Acté

Le texte officiel, directive (UE) 2022/2555, est signé. Il sera publié au Journal Officiel de l'UE le 27 décembre 2022.

16 janvier 2023

Entrée en vigueur au niveau européen Acté

Vingt jours après sa publication, la directive entre officiellement en vigueur (article 45). C'est le point de départ du compte à rebours donné aux États membres pour transposer le texte dans leur droit national.

17 octobre 2024

Date limite de transposition nationale Dépassée

Chaque État membre devait, au plus tard à cette date, avoir adopté et publié sa propre loi de transposition. Cette échéance est passée depuis près de 2 ans : plusieurs pays (Allemagne, Belgique...) ont leur loi active ; d'autres, dont la France, sont encore en retard (voir plus bas).

18 octobre 2024

Application effective + fin de NIS1 En vigueur

Dans les pays qui ont transposé à temps, les nouvelles règles s'appliquent réellement depuis cette date. C'est aussi le jour où l'ancienne directive NIS1 (2016/1148) a été abrogée et remplacée par NIS2.

FR
24 novembre 2025

France : ouverture du pré-enregistrement volontaire Disponible

En attendant la loi française, l'ANSSI ouvre un service de pré-enregistrement sur son portail ClubSSI. L'administration précise elle-même que "l'obligation d'enregistrement... interviendra avec la publication des textes réglementaires" : ce n'est donc pas (encore) obligatoire, mais c'est déjà utile de s'y préparer.

i
20 janvier 2026

La Commission propose de simplifier NIS2 À l'étude

La Commission européenne propose des amendements ciblés pour "accroître la clarté juridique" et "simplifier la conformité" aux règles NIS2, notamment pour les plus petites structures. C'est une proposition, pas encore un texte adopté : à surveiller, sans attendre pour autant.

FR
17-18 mars 2026

France : la loi n'est toujours pas publiée En attente

Réunissant les parties prenantes au Campus Cyber, l'ANSSI le confirme noir sur blanc : "les travaux législatifs et réglementaires relatifs à la transposition n'ont pas encore eu lieu". Message aux entreprises : faites le pré-enregistrement "sans attendre" la loi.

!
8 juillet 2026

La France renvoyée devant la justice européenne Retard confirmé

La Commission européenne renvoie la France, ainsi que l'Irlande, l'Espagne et les Pays-Bas, devant la Cour de Justice de l'UE pour ne pas avoir notifié leurs mesures de transposition de NIS2. C'est la preuve officielle, au niveau européen, que la loi française se fait toujours attendre près de 2 ans après l'échéance.

Ce qu'il faut retenir, sans jargon

Au niveau européen, NIS2 est en vigueur depuis le 18 octobre 2024 : dans les pays qui ont transposé à temps, les obligations (sécurité, notification d'incidents, sanctions possibles) s'appliquent déjà pour de vrai.

En France, la loi de transposition n'est, à ce jour (17 juillet 2026), toujours pas publiée : aucune sanction "NIS2 française" n'est donc encore possible tant que le décret n'est pas sorti. Mais le retard est sous forte pression (procédure devant la Cour de Justice de l'UE lancée le 8 juillet 2026), et le pré-enregistrement volontaire est déjà ouvert.

Concrètement pour un dirigeant : ce n'est pas parce que la loi française tarde qu'il faut attendre pour se mettre en ordre. Le jour où le décret paraît, les entreprises déjà prêtes n'ont rien à rattraper - c'est tout l'intérêt d'un diagnostic fait maintenant.

Calendrier établi le 17/07/2026 à partir des sources officielles citées (EUR-Lex, Commission européenne, ANSSI/cyber.gouv.fr). Il sera mis à jour dès la publication de la loi française.

Qui est concerné par NIS2 ? Le périmètre expliqué simplement

Compris en 2 minutes : la règle de taille, les exceptions, la différence entre « essentielle » et « importante », et des exemples concrets tirés directement du texte officiel de la directive.

📋

La règle de base : secteur + taille

NIS2 s'applique à une entreprise qui coche deux cases en même temps : elle exerce dans l'un des 18 secteurs listés par la directive (voir plus bas), et elle est au moins une entreprise « moyenne » au sens européen, c'est-à-dire environ 50 salariés ou plus, avec un chiffre d'affaires ou un total de bilan supérieur à 10 M€. En dessous de ces seuils, une entreprise n'est en général pas concernée directement.

Des exceptions, même en dessous du seuil

Certaines structures sont concernées quelle que soit leur taille, y compris une petite structure : opérateurs télécoms, prestataires de services de confiance (signature électronique...), registres de noms de domaine (DNS/TLD), une entreprise qui est la seule à fournir un service essentiel dans son pays, ou dont l'arrêt toucherait la sécurité, la santé publique ou provoquerait un risque en chaîne. Les administrations publiques (Etat, parfois régions) entrent aussi dans le champ, sauf celles liées à la sécurité nationale, la défense ou la police.

« Essentielle » ou « importante » : quelle différence ?

Les deux categories ont les mêmes obligations de sécurité de base. Ce qui change, c'est le contrôle : une entité essentielle (en général les grandes entreprises d'un secteur à haute criticité, ou les opérateurs télécoms/DNS/confiance quelle que soit leur taille) peut être contrôlée à tout moment par l'autorité, avant même un incident. Une entité importante (les entreprises moyennes des 18 secteurs qui ne sont pas dans le cas précédent) n'est en principe contrôlée qu'après un signalement ou un incident.

🔒

Micro-entreprises et TPE : en général hors périmètre direct

La Commission européenne le confirme : la règle générale vise les entreprises « moyennes et grandes » des 18 secteurs ; les micro-entreprises et petites entreprises sont en général exemptées, sauf si elles tombent dans l'un des cas sans seuil de taille ci-dessus (télécom, DNS, service essentiel unique...). Un allègement supplémentaire est même à l'étude en 2026 pour environ 28 700 entreprises, dont 6 200 micro et petites entreprises.

Les 18 secteurs couverts, tels que listés par la directive

Deux annexes officielles : l'Annexe I (secteurs « à haute criticité », 11 secteurs) et l'Annexe II (« autres secteurs critiques », 7 secteurs). Une entreprise de l'Annexe I qui dépasse les seuils de la grande entreprise est presque toujours « essentielle » ; les autres sont en général « importantes ».

I

Annexe I - Secteurs à haute criticité (11)

  • 1. Énergie (électricité, chaleur/froid urbain, pétrole, gaz, hydrogène)
  • 2. Transport (aérien, ferroviaire, maritime/fluvial, routier)
  • 3. Banque
  • 4. Infrastructures des marchés financiers
  • 5. Santé
  • 6. Eau potable
  • 7. Eaux usées
  • 8. Infrastructure numérique (cloud, DNS, data centers, CDN, télécoms...)
  • 9. Gestion des services TIC (prestataires infogérance B2B)
  • 10. Administration publique (centrale et régionale)
  • 11. Espace
II

Annexe II - Autres secteurs critiques (7)

  • 1. Services postaux et d'expédition
  • 2. Gestion des déchets
  • 3. Fabrication, production et distribution de produits chimiques
  • 4. Production, transformation et distribution de denrées alimentaires
  • 5. Industrie manufacturière (dispositifs médicaux, électronique, équipements électriques, machines, automobile, autres transports)
  • 6. Fournisseurs numériques (places de marché, moteurs de recherche, réseaux sociaux)
  • 7. Recherche (organismes de recherche)

Concrètement, ça veut dire quoi ?

Traduction en langage courant de quelques lignes des annexes ci-dessus.

Une clinique privée ou un laboratoire d'analyses

Entre dans le secteur « Santé » de l'Annexe I dès qu'il s'agit d'un établissement de soins au sens du droit européen, s'il dépasse le seuil de taille moyenne.

Annexe I, secteur 5 : Santé

Un sous-traitant automobile ou un fabricant de machines

Rentre dans le secteur « Industrie manufacturière » de l'Annexe II (véhicules, équipements électriques, machines, électronique) au-delà du seuil de taille.

Annexe II, secteur 5 : Manufacturing

Un fournisseur de cloud ou une société d'infogérance (MSP/MSSP)

Fait partie de l'« Infrastructure numérique » ou de la « Gestion des services TIC » de l'Annexe I, et peut être entité essentielle même en tant que PME, en tant que prestataire de services de confiance ou registre DNS/TLD.

Annexe I, secteurs 8-9 : Infrastructure numérique / TIC

Une collectivité ou un établissement public régional

Entre dans le secteur « Administration publique » de l'Annexe I si l'État membre le désigne, en particulier quand l'arrêt de ses services aurait un impact significatif sur les activités sociétales ou économiques critiques.

Annexe I, secteur 10 : Administration publique

Un transformateur agroalimentaire ou un grossiste

Relève de « Production, transformation et distribution de denrées alimentaires » de l'Annexe II dès lors qu'il exerce une activité de gros ou une production/ transformation industrielle.

Annexe II, secteur 4 : Alimentation

Une entreprise « hors 18 secteurs », mais fournisseur d'une entité concernée

N'est pas directement dans le périmètre NIS2, mais peut y être poussée par contrat : voir la section « Effet ricochet » plus haut sur cette page.

Directive (UE) 2022/2555, art. 21(2)(d), sécurité de la chaîne d'approvisionnement

Périmètre digéré le 17/07/2026 à partir du texte officiel de la directive (UE) 2022/2555 (Journal officiel de l'Union européenne, L 333, 27.12.2022) et du site de la Commission européenne. Ce résumé informe, il ne remplace pas une qualification juridique de votre situation précise : la définition exacte d'« entreprise moyenne » (effectifs, chiffre d'affaires, total de bilan) renvoie à la recommandation 2003/361/CE et mérite d'être vérifiée avec un conseil pour un cas limite.

NIS2 vu par un dirigeant : 7 questions, 7 réponses sourcées

Pas de jargon : ce que vous demanderiez à un avocat ou à l'ANSSI, compris en 2 minutes. Chaque réponse renvoie au texte officiel dont elle est tirée.

Q. Qu'est-ce que la directive NIS2, en une phrase ?

C'est le texte européen qui a remplacé, depuis le 18 octobre 2024, l'ancienne loi de 2016 sur la cybersécurité : la Commission européenne le décrit comme un texte qui « élève le niveau commun d'ambition en cybersécurité de l'UE, via un champ d'application plus large, des règles plus claires et des outils de contrôle renforcés ».

Source : Commission européenne, Digital Strategy (consulté 17/07/2026)

Q. Je suis une PME, suis-je vraiment concerné par les seuils de taille ?

Le texte cible d'abord les entreprises « moyennes » ou « grandes » au sens européen, un critère légal précis qui renvoie à la Recommandation 2003/361/CE (en pratique : à partir de 50 salariés ou 10 M EUR de chiffre d'affaires ou de bilan), actives dans l'un des 18 secteurs listés. En dessous, vous n'êtes en principe pas directement soumis, sauf si votre État inclut des structures plus petites jugées essentielles, ou si vous fournissez une entité qui l'est (effet ricochet, voir plus haut sur cette page).

Source : directive (UE) 2022/2555, art. 3 (consulté 17/07/2026)

Q. En tant que dirigeant, puis-je être tenu personnellement responsable ?

Oui, et c'est le point le moins connu du texte : le résumé légal officiel de la directive précise que l'organe de direction doit approuver les mesures de gestion des risques et superviser leur mise en œuvre, et qu'il peut être tenu responsable en cas de manquement. La cybersécurité n'est donc pas qu'un sujet informatique : c'est une question de gouvernance qui remonte jusqu'au dirigeant.

Q. Comment savoir concrètement si mon entreprise doit s'enregistrer ?

Chaque État membre doit tenir à jour une liste officielle des entités essentielles et importantes, revue tous les deux ans (première échéance européenne : 17 avril 2025). En France, l'ANSSI met à disposition un outil gratuit d'auto-évaluation en ligne, « MonEspaceNIS2 », qui répond directement à la question « suis-je concerné ? ».

Q. La France a-t-elle du retard ? Qu'est-ce que ça change pour moi aujourd'hui ?

Oui : la loi française de transposition n'est toujours pas publiée, largement au-delà de l'échéance européenne. En juillet 2026, la Commission européenne a d'ailleurs renvoyé la France devant la Cour de justice de l'UE pour ne pas avoir notifié ses mesures de transposition (voir le calendrier détaillé plus haut). Concrètement : aucune sanction « NIS2 française » n'est encore possible tant que le décret n'est pas sorti, mais le jour où il paraît, les entreprises déjà prêtes n'auront rien à rattraper.

Source : Commission européenne, Digital Strategy (consulté 17/07/2026)

Q. Qu'est-ce qui change vraiment par rapport à l'ancienne loi NIS1 ?

NIS1 (2016) se limitait à l'énergie, aux transports, à la santé, à la finance, à l'eau et au numérique. NIS2 élargit fortement ce périmètre : s'y ajoutent désormais les communications électroniques grand public, les réseaux sociaux et plateformes numériques, la gestion des déchets, la fabrication de produits critiques, les services postaux et l'administration publique. Beaucoup d'entreprises jusque-là hors radar entrent maintenant dans le champ.

Source : Commission européenne, Digital Strategy (consulté 17/07/2026)

Q. Un allégement est-il prévu pour les petites structures ?

Oui, à l'étude : la Commission européenne a présenté en 2026 un paquet de simplification pour réduire la charge administrative liée à NIS2, en particulier pour les entités les plus petites. Environ 28 700 entreprises seraient concernées par cet allégement, dont 6 200 micro et petites entreprises. Le texte n'est pas encore adopté définitivement : à surveiller, sans attendre pour se préparer.

Source : Commission européenne, Digital Strategy (consulté 17/07/2026)

FAQ réglementaire réalisée le 17/07/2026 à partir des textes et sites officiels cités (EUR-Lex, Commission européenne, ANSSI). Elle informe, elle ne remplace pas un avis juridique sur votre situation.

Les sanctions NIS2, en clair

Pas de dramatisation : la directive prévoit un dispositif gradué où l'amende n'arrive qu'en dernier recours. Voici les chiffres exacts, article par article, sourcés au texte officiel.

Entités « essentielles »
10 M€ ou 2 %

Amende administrative maximale : au moins 10 000 000 EUR OU au moins 2 % du chiffre d'affaires mondial de l'exercice précédent - c'est le montant le plus élevé des deux qui s'applique.

Entités « importantes »
7 M€ ou 1,4 %

Amende administrative maximale : au moins 7 000 000 EUR OU au moins 1,4 % du chiffre d'affaires mondial de l'exercice précédent - même logique, montant le plus élevé retenu.

L'amende est le dernier étage, pas le premier réflexe

Avant d'en arriver à un chiffre, le texte impose aux autorités une échelle de mesures : avertissement, instructions contraignantes assorties d'un délai, ordre de mise en conformité, ordre d'informer les clients concernés par une menace, obligation de suivre les recommandations d'un audit, désignation d'un « officier de suivi », obligation de rendre publics certains aspects de l'infraction. L'amende « s'ajoute » à ces mesures, elle ne les remplace pas.

Qui sanctionne ?

Chaque État membre désigne une ou plusieurs « autorités compétentes » chargées de la supervision et de l'exécution de la directive. En France, ce rôle est dévolu à l'ANSSI.

L'ultime recours - essentielles seulement

Si les mesures précédentes restent sans effet, l'autorité peut demander à un tribunal la suspension temporaire d'une certification ou d'une autorisation, voire d'écarter temporairement un dirigeant (DG ou représentant légal) de ses fonctions, jusqu'à la mise en conformité. Cette escalade extrême ne concerne QUE les entités essentielles, pas les entités importantes.

Le montant n'est pas automatique

La loi impose de tenir compte, au cas par cas : gravité et durée de l'infraction, récidive, dommage causé, intention ou négligence, mesures prises pour limiter le préjudice, adhésion à des codes de conduite ou certifications, niveau de coopération avec l'autorité. Deux entreprises dans la même situation ne reçoivent pas automatiquement la même amende.

Les dirigeants, personnellement responsables

Le texte prévoit explicitement que les personnes physiques dirigeant l'entité (DG, représentant légal) peuvent être tenues responsables en cas de manquement à leurs obligations de mise en conformité - pour les entités essentielles comme pour les entités importantes.

Et si c'est aussi une fuite de données ?

Si l'incident constitue également une violation de données personnelles, l'autorité NIS2 doit en informer sans délai l'autorité RGPD compétente (la CNIL en France). Les deux régimes se coordonnent - ce n'est pas un cumul automatique de sanctions, mais une information croisée entre autorités.

Des exemples chiffrés ? Pas encore, honnêtement

À la date de cette veille, aucune décision de sanction NIS2 rendue publique n'a été trouvée sur une source officielle. Le dispositif dépend de la loi de transposition de chaque État membre, en cours de finalisation. Signe que le mouvement est engagé : en Allemagne, l'autorité BSI indique que le délai légal d'enregistrement des entités concernées est déjà dépassé.

Section sanctions rédigée le 17/07/2026 à partir de la lecture directe des articles 31 à 35 de la directive (UE) 2022/2555 (texte officiel EUR-Lex) et des sources citées. Elle informe, elle ne remplace pas un avis juridique sur votre situation.