NIS2 entreprise France : qui est concerné en 2026 ?

Réglementaire & obligations

NIS2 (directive UE 2022/2555 transposée en France en 2024) impose des obligations cyber + continuité à plusieurs milliers d'entreprises françaises. 18 secteurs concernés, sanction max : 10 M€ ou 2 % du CA mondial.

Qui est concerné par NIS2 en France

NIS2 a élargi massivement le périmètre par rapport à NIS1. Sont concernées :

  • Entités essentielles : 250+ salariés ou 50+ M€ de CA dans 11 secteurs (énergie, transports, banques, infrastructures financières, santé, eau potable, eaux usées, infrastructure numérique, gestion services TIC, administration publique, espace).
  • Entités importantes : 50+ salariés ou 10+ M€ de CA dans 7 secteurs additionnels (services postaux et courriers, gestion des déchets, fabrication de produits chimiques, agroalimentaire, fabrication, fournisseurs numériques, recherche).

Les fournisseurs critiques d'entités NIS2 sont indirectement concernés via les exigences contractuelles imposées par les grands donneurs d'ordre.

Les obligations principales

  • Mesures techniques et organisationnelles : politique de sécurité SI, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, contrôle d'accès, chiffrement, gestion des vulnérabilités.
  • Notification d'incident : alerte précoce sous 24h, notification complète sous 72h, rapport final sous 1 mois. Destinataire : l'ANSSI via la plateforme dédiée.
  • Gouvernance : désignation d'un référent NIS2, formation du conseil d'administration, validation par le dirigeant exécutif (qui engage sa responsabilité personnelle).
  • Tests réguliers : audit, exercice de crise cyber, simulation d'incident.

Sanction max : 10 M€ ou 2 % du CA mondial pour les entités essentielles. Pour les entités importantes : 7 M€ ou 1,4 %. La responsabilité personnelle du dirigeant peut être engagée en cas de manquement caractérisé.

Calendrier de mise en conformité

La transposition française est effective depuis 2024. Les entités doivent :

  • Se déclarer auprès de l'ANSSI via le portail MonNIS2.gouv.fr.
  • Désigner un référent et nommer un suppléant.
  • Mettre en place les mesures techniques et organisationnelles.
  • Conduire un audit initial et planifier les exercices.

Les contrôles ANSSI ont commencé en 2025. Ne pas attendre une convocation pour engager la mise en conformité.

Voir notre sectorielle crise cyber pour le détail des risques cyber 2026, et notre service cellule de crise pour structurer la cellule cyber compatible NIS2.

Pour aller plus loin

Cadrer votre mise en conformité NIS2 ?

30 minutes pour évaluer votre exposition, identifier les manques principaux et planifier la mise en conformité. Gratuit et sans engagement.

Échanger avec un consultant →

Pour aller plus loin

Twist met à disposition le fruit de ses réflexions et recherches sur la culture du risque, des ressources documentaires et propose aussi des événements.

Canicule : comment aider ? Les démarches collectives

Engagement & solidarité Canicule : comment aider ? Face à la canicule, la meilleure protection...

Comment écrire un SITREP de crise utile ?

Méthode cellule de crise Le SITREP est l’un des deux livrables fondamentaux de la cellule...

C’est quoi le CHEM ? Rôle en gestion de crise stratégique

Acteurs de la défense Le CHEM est le Centre des Hautes Études Militaires. Implanté à...

Votre message à bien été envoyé