Aller au contenu
Ekotel
Actualités

NIS 2 en France : où en est la loi, et qui est vraiment concerné

La directive devait être transposée en octobre 2024. Elle ne l'était toujours pas à l'été 2026, alors que l'ANSSI a publié son référentiel. État des lieux, périmètre réel, et ce qu'une PME a intérêt à faire sans attendre.

4 min de lecture

Corentin Belier

Fondateur d'Ekotel · Conseil télécom pour PME et ETI

NIS 2 en France : où en est la loi, et qui est vraiment concerné

Dernière mise à jour le

Partager sur

L'essentiel

  • La directive NIS 2 devait être transposée avant le 17 octobre 2024 ; à l'été 2026, la loi française n'était toujours pas définitivement adoptée.
  • L'ANSSI a publié le 17 mars 2026 le Référentiel Cyber France, qui traduit les obligations de la directive en objectifs de sécurité concrets.
  • Environ 15 000 entités seront concernées en France, contre 500 sous NIS 1 : il faut à la fois relever d'un secteur listé et atteindre une taille intermédiaire.
  • La plupart des PME de services, commerces, cabinets et artisans ne sont pas assujetties, mais peuvent recevoir des exigences de leurs clients concernés.
  • Inventaire, sauvegarde testée, maîtrise des accès et procédure d'incident sont utiles quel que soit le périmètre.
Sommaire
  1. Où en est la transposition
  2. Le référentiel, lui, est déjà publié
  3. Qui est concerné — et surtout qui ne l'est pas
  4. Les sanctions annoncées
  5. Ce qu'une PME a intérêt à faire maintenant
  6. Comment vérifier votre situation

La directive NIS 2 est devenue, en deux ans, un argument commercial avant d'être une obligation applicable. Beaucoup de PME reçoivent des sollicitations qui laissent entendre qu'elles sont concernées et en retard. Dans la majorité des cas, ni l'un ni l'autre n'est exact. Voici l'état réel du dossier.

Où en est la transposition

La directive (UE) 2022/2555, dite NIS 2, devait être transposée par les États membres avant le 17 octobre 2024. À l'été 2026, la France ne l'avait toujours pas fait.

Le parcours parlementaire est engagé depuis longtemps : le Sénat a adopté le texte en première lecture le 12 mars 2025, et une commission spéciale de l'Assemblée nationale a adopté une version amendée le 10 septembre 2025. La procédure n'était pas achevée à l'été 2026.

Particularité française à connaître : un texte unique transpose trois directives européennes — NIS 2, la directive REC sur la résilience des entités critiques, et le texte accompagnant le règlement DORA pour le secteur financier. Cela explique en partie la longueur du processus, et cela signifie que le périmètre final peut encore bouger.

Ce que cela implique concrètement : aucune obligation NIS 2 n'est directement opposable à une entreprise française tant que la loi n'est pas promulguée et ses décrets publiés. Toute communication qui prétend le contraire mérite d'être lue avec précaution.

Le référentiel, lui, est déjà publié

C'est le fait le plus utile du dossier, et le moins relayé. Sans attendre la loi, l'ANSSI a publié le 17 mars 2026 le Référentiel Cyber France, qui traduit les obligations de la directive en objectifs de sécurité concrets : une vingtaine pour les entités dites essentielles, une quinzaine pour les entités importantes.

Autrement dit, le contenu de ce qui sera demandé est connu, même si la date d'entrée en vigueur ne l'est pas. Pour une entreprise qui sera dans le périmètre, c'est une fenêtre confortable : le travail peut commencer sur une base publique et stable, sans urgence réglementaire.

Qui est concerné — et surtout qui ne l'est pas

C'est le point sur lequel circule le plus d'approximations. La directive fait passer le nombre d'entités régulées en France d'environ 500 sous NIS 1 à environ 15 000, réparties sur dix-huit secteurs. C'est une multiplication par trente, ce qui explique l'agitation — mais 15 000 entités rapportées au nombre d'entreprises françaises, cela reste une petite minorité.

Le filtre combine deux conditions, qui doivent être remplies ensemble :

  • appartenir à l'un des secteurs listés — énergie, transports, banque, santé, eau, infrastructures numériques, administration publique, espace, ainsi que des secteurs dits importants comme la poste, la gestion des déchets, la chimie, l'agroalimentaire, la fabrication, le numérique et la recherche ;
  • atteindre une taille intermédiaire au moins, appréciée selon les critères européens d'effectif et de chiffre d'affaires, avec des exceptions où certaines entités sont incluses indépendamment de leur taille en raison de leur rôle critique.

Une PME de services, un commerce, un cabinet libéral, un artisan ou une agence immobilière ne relèvent, en règle générale, d'aucune des deux conditions.

L'effet indirect, lui, concerne tout le monde

Il existe cependant une voie par laquelle NIS 2 atteint des entreprises hors périmètre : la chaîne de sous-traitance. Les entités régulées doivent maîtriser les risques liés à leurs fournisseurs. En pratique, cela se traduit par des questionnaires de sécurité et des clauses contractuelles imposées à leurs prestataires.

Une PME qui fournit un hôpital, une collectivité, un opérateur d'énergie ou un industriel du périmètre recevra donc ces exigences, sans être elle-même assujettie. C'est aujourd'hui le cas de figure le plus fréquent, et celui qui justifie de s'y intéresser même en étant hors champ.

Les sanctions annoncées

La directive prévoit des sanctions pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, avec un barème inférieur pour les entités importantes. L'ANSSI assurera le rôle de superviseur et pourra, notamment, contraindre une organisation non conforme à communiquer publiquement sur ses manquements.

Ces montants sont ceux qui circulent le plus dans les argumentaires commerciaux. Ils ne s'appliquent qu'aux entités effectivement assujetties, une fois la loi en vigueur.

Ce qu'une PME a intérêt à faire maintenant

Indépendamment du périmètre, quatre chantiers ont une valeur propre et répondent déjà à l'essentiel des questionnaires fournisseurs :

  1. Savoir ce qu'on a. Un inventaire à jour des équipements, des accès, des comptes et des prestataires. C'est le préalable de tout le reste, et c'est ce qui manque le plus souvent.
  2. Sauvegarder et tester. Une copie hors d'atteinte du réseau, et une restauration réellement essayée au moins une fois par an.
  3. Maîtriser les accès. Authentification à double facteur sur la messagerie et les accès distants, comptes nominatifs, retrait des accès des personnes parties.
  4. Savoir qui appeler. Une procédure d'incident tenant sur une page, avec des numéros joignables sans le système d'information.

Aucun de ces quatre points n'attend une loi pour être utile. Et si votre entreprise entre finalement dans le périmètre, ils constituent la base sur laquelle le reste se construit.

Comment vérifier votre situation

L'ANSSI met à disposition un espace en ligne dédié à NIS 2, qui permet de tester son assujettissement et suit l'avancement de la transposition. C'est la source à privilégier sur les synthèses commerciales, qui ont tendance à élargir le périmètre.

Et si un prestataire vous affirme que vous êtes en infraction aujourd'hui, la question à lui poser est simple : sur quel texte publié se fonde-t-il ?


Pour aller plus loin : sauvegarde et cyber-sauvegarde, le guide sauvegarde et rançongiciel et l'inventaire du parc télécom.

CybersécuritéConseilPME

Parlons de votre projet

Un audit gratuit et sans engagement pour y voir clair sur votre internet, votre téléphonie et votre infrastructure.