NIS2 (directive UE 2022/2555 transposée en France en 2024) impose des obligations cyber + continuité à plusieurs milliers d'entreprises françaises. 18 secteurs concernés, sanction max : 10 M€ ou 2 % du CA mondial.
Qui est concerné par NIS2 en France
NIS2 a élargi massivement le périmètre par rapport à NIS1. Sont concernées :
- Entités essentielles : 250+ salariés ou 50+ M€ de CA dans 11 secteurs (énergie, transports, banques, infrastructures financières, santé, eau potable, eaux usées, infrastructure numérique, gestion services TIC, administration publique, espace).
- Entités importantes : 50+ salariés ou 10+ M€ de CA dans 7 secteurs additionnels (services postaux et courriers, gestion des déchets, fabrication de produits chimiques, agroalimentaire, fabrication, fournisseurs numériques, recherche).
Les fournisseurs critiques d'entités NIS2 sont indirectement concernés via les exigences contractuelles imposées par les grands donneurs d'ordre.
Les obligations principales
- Mesures techniques et organisationnelles : politique de sécurité SI, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, contrôle d'accès, chiffrement, gestion des vulnérabilités.
- Notification d'incident : alerte précoce sous 24h, notification complète sous 72h, rapport final sous 1 mois. Destinataire : l'ANSSI via la plateforme dédiée.
- Gouvernance : désignation d'un référent NIS2, formation du conseil d'administration, validation par le dirigeant exécutif (qui engage sa responsabilité personnelle).
- Tests réguliers : audit, exercice de crise cyber, simulation d'incident.
Sanction max : 10 M€ ou 2 % du CA mondial pour les entités essentielles. Pour les entités importantes : 7 M€ ou 1,4 %. La responsabilité personnelle du dirigeant peut être engagée en cas de manquement caractérisé.
Calendrier de mise en conformité
La transposition française est effective depuis 2024. Les entités doivent :
- Se déclarer auprès de l'ANSSI via le portail MonNIS2.gouv.fr.
- Désigner un référent et nommer un suppléant.
- Mettre en place les mesures techniques et organisationnelles.
- Conduire un audit initial et planifier les exercices.
Les contrôles ANSSI ont commencé en 2025. Ne pas attendre une convocation pour engager la mise en conformité.
Voir notre sectorielle crise cyber pour le détail des risques cyber 2026, et notre service cellule de crise pour structurer la cellule cyber compatible NIS2.
Questions connexes
Comment savoir si mon entreprise est concernée ?
L'ANSSI met à disposition un MonNIS2.gouv.fr pour s'auto-tester. Trois critères cumulatifs : taille (50+ salariés et 10+ M€ de CA), secteur d'activité (parmi les 18 listés), implantation européenne (siège, filiale, fourniture de services). Les fournisseurs critiques d'entités NIS2 sont également indirectement concernés.
Quel est le calendrier de mise en conformité ?
La transposition française est effective depuis 2024. Les entités doivent se déclarer auprès de l'ANSSI, désigner un référent, mettre en place les mesures techniques et organisationnelles, et notifier tout incident significatif sous 24h (alerte précoce) et 72h (notification complète). Les contrôles ANSSI ont commencé en 2025.
Pour aller plus loin
Cadrer votre mise en conformité NIS2 ?
30 minutes pour évaluer votre exposition, identifier les manques principaux et planifier la mise en conformité. Gratuit et sans engagement.
Échanger avec un consultant →