NIS2, c'est quoi ? La directive expliquée simplement : objectifs, périmètre, obligations, dates

Publié le 10 septembre 2026 · Mis à jour le · L'équipe Test NIS2

NIS2 est la directive (UE) 2022/2555 sur la sécurité des réseaux et des systèmes d'information. Elle impose aux entités de 18 secteurs, dès la taille de moyenne entreprise, des mesures de gestion des risques cyber, la notification des incidents importants (alerte sous 24 h, notification sous 72 h, rapport sous un mois) et un enregistrement auprès de l'autorité nationale, l'ANSSI, qui attend environ 15 000 entités françaises. Vérifiez votre catégorie avec le test NIS2.

Pourquoi une deuxième directive ?

La première directive NIS, adoptée en 2016, visait un nombre limité d'opérateurs de services essentiels désignés par chaque État, avec des périmètres très variables d'un pays à l'autre. NIS2 harmonise : elle fixe elle-même la liste des secteurs et les seuils de taille, ajoute des secteurs (gestion des déchets, produits chimiques, alimentaire, fabrication, fournisseurs numériques, recherche, administration publique, espace), et crée deux catégories d'entités avec des régimes de supervision et de sanction distincts. Le résultat est un changement d'échelle : de quelques centaines d'opérateurs à des milliers d'entités par État.

Qui est concerné ?

Les entités publiques ou privées d'un type visé aux annexes I (secteurs hautement critiques) ou II (autres secteurs critiques), qui sont au moins des moyennes entreprises au sens de la recommandation 2003/361/CE : 50 salariés ou plus, ou plus de 10 M€ de chiffre d'affaires ou de bilan. Certaines catégories sont concernées quelle que soit leur taille (DNS, registres de noms de domaine, services de confiance qualifiés, administrations centrales), et l'État peut désigner des petites entités dont la défaillance aurait un impact important. Le détail est dans les 18 secteurs de NIS2 et entité essentielle ou importante.

Les obligations en un tableau

Obligation Contenu Article
Enregistrement Se déclarer auprès de l'autorité nationale (MonEspaceNIS2 en France) Art. 3 §4
Gouvernance La direction approuve les mesures, suit leur mise en œuvre et se forme ; sa responsabilité peut être engagée Art. 20
Mesures de gestion des risques Politiques de sécurité, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, sécurité des acquisitions et du développement, évaluation de l'efficacité, hygiène informatique et formation, cryptographie, sécurité des ressources humaines et contrôle d'accès, authentification multifacteur Art. 21
Notification des incidents importants Alerte précoce sous 24 h, notification sous 72 h, rapport final sous un mois Art. 23
Supervision Ex ante et ex post pour les essentielles, ex post pour les importantes Art. 32 et 33
Sanctions Jusqu'à 10 M€ ou 2 % du CA mondial (essentielles), 7 M€ ou 1,4 % (importantes) Art. 34

Le calendrier

La directive devait être transposée par les États membres avant le 17 octobre 2024, et les listes d'entités établies avant le 17 avril 2025. La France est en retard : la loi « résilience », qui transpose aussi la directive REC (résilience des entités critiques) et accompagne DORA (secteur financier), est en attente d'adoption définitive au 10 septembre 2026. L'ANSSI, autorité nationale, a néanmoins ouvert le portail MonEspaceNIS2 et publié en mars 2026 le référentiel ReCyF décrivant les mesures attendues. Le détail figure dans la transposition française.

Ce que NIS2 n'est pas

NIS2 ne concerne pas les produits mais les entités qui fournissent des services ; la sécurité des produits connectés relève du Cyber Resilience Act, dont les obligations de notification s'appliquent depuis le 11 septembre 2026. Elle ne remplace pas le RGPD, qui régit les données personnelles, ni DORA, régime spécifique du secteur financier. Une entité peut relever de plusieurs textes ; NIS2 s'efface devant un acte sectoriel au moins équivalent.

Cas concrets

Hôpital de 600 salariés : santé, annexe I, grande entreprise → entité essentielle.

Entreprise de transport routier de 120 salariés exploitant des systèmes de transport intelligents : annexe I, moyenne entreprise → entité importante.

Éditeur de logiciels de 80 salariés fournissant des services gérés : gestion des services TIC, annexe I, moyenne → importante.

Boulangerie industrielle de 60 salariés : denrées alimentaires, annexe II, moyenne → importante.

Ce qui change concrètement pour une entreprise

Avant NIS2, la cybersécurité relevait d'une bonne pratique ; avec NIS2, elle devient une obligation légale dont la direction répond. Trois changements pratiques : la direction doit approuver une politique de sécurité et se former ; l'entreprise doit être capable de qualifier et de notifier un incident important en 24 heures, ce qui suppose une astreinte et une procédure ; et les contrats avec les prestataires informatiques doivent intégrer des exigences de sécurité, parce que la chaîne d'approvisionnement fait partie des mesures de l'article 21. Le coût de mise en conformité dépend du point de départ ; les entités déjà alignées sur des référentiels de sécurité reconnus ont l'essentiel.

Les questions à se poser dans l'ordre

Suis-je dans un des 18 secteurs, au sens des définitions de l'annexe ? Ai-je la taille d'une moyenne entreprise, en tenant compte des entreprises liées ? Suis-je dans une catégorie visée quelle que soit la taille ? Si oui à l'une des deux premières ou à la troisième : essentielle ou importante ? Le test enchaîne ces questions.

Agence web de 12 salariés : hors seuils → non concernée, sauf désignation. Faites le test pour votre cas, puis lisez obligations et notification d'incident.

Questions fréquentes

Que signifie NIS ?

Network and Information Security. NIS2 est la deuxième directive européenne sur la sécurité des réseaux et des systèmes d'information ; elle remplace la directive NIS de 2016 en élargissant fortement le périmètre et en durcissant les obligations.

NIS2 s'applique-t-elle directement en France ?

Une directive doit être transposée par une loi nationale. En France, la loi « résilience » (NIS2, REC, DORA) est en attente d'adoption définitive au 10 septembre 2026 ; l'ANSSI a déjà ouvert MonEspaceNIS2 et publié le référentiel ReCyF en mars 2026.

Combien d'entités sont concernées ?

Environ 15 000 entités en France, réparties dans 18 secteurs, contre quelques centaines d'opérateurs sous la première directive NIS.

Sources officielles

Faits vérifiés le 10 septembre 2026. Voir la méthodologie.