Suis-je concerné par NIS2 ? Les critères pour le savoir

Mis à jour le 12 septembre 2026

La directive NIS2 fait passer le nombre d'entreprises soumises à des obligations de cybersécurité d'environ 500 à près de 15 000 en France. Beaucoup de PME et d'ETI découvrent qu'elles sont concernées alors qu'elles ne l'étaient pas auparavant. Cette page vous permet de déterminer votre situation.

Le principe : secteur croisé avec taille

Vous êtes concerné si votre organisation appartient à l'un des 18 secteurs listés par la directive ET atteint le seuil de moyenne entreprise, soit au moins 50 salariés, ou plus de 10 millions d'euros de chiffre d'affaires et de bilan. Les deux conditions doivent être réunies.

Auto-diagnostic : votre organisation est-elle concernée ?

Ce diagnostic est indicatif et ne remplace pas une analyse juridique. Trois questions suffisent pour une première indication.

1. Quel est votre secteur d'activité ?

L'un des 18 secteurs listés par la directive (annexes I et II, détaillées ci-dessous), ou aucun de ces secteurs.

2. Quel est votre effectif ?

  • Moins de 50 salariés
  • 50 à 249 salariés
  • 250 salariés et plus

3. Quel est votre chiffre d'affaires ?

  • Moins de 10 M€
  • 10 à 50 M€
  • Plus de 50 M€

Selon vos réponses, votre organisation est probablement une entité essentielle, une entité importante, hors périmètre direct mais exposée via la chaîne d'approvisionnement, ou hors périmètre. Le résultat détaillé est disponible dans l'outil interactif de cette page.

Les 18 secteurs concernés

Secteurs hautement critiques (annexe I)

  • Énergie
  • Transports
  • Banque
  • Infrastructures des marchés financiers
  • Santé
  • Eau potable
  • Eaux usées
  • Infrastructures numériques
  • Gestion des services TIC
  • Administration publique
  • Espace

Autres secteurs critiques (annexe II)

  • Services postaux et d'expédition
  • Gestion des déchets
  • Produits chimiques
  • Denrées alimentaires
  • Fabrication (dispositifs médicaux, informatique et électronique, machines, véhicules)
  • Fournisseurs numériques
  • Recherche

Entité essentielle ou entité importante ?

La directive distingue deux régimes. Les entités essentielles relèvent généralement des secteurs de l'annexe I et des seuils les plus élevés — à partir de 250 salariés ou 50 millions d'euros. Les entités importantes couvrent le reste du périmètre. La distinction détermine l'intensité du contrôle et le plafond des sanctions.

Vous êtes sous les seuils ? Vous pouvez être concerné quand même

La directive impose aux entités régulées d'évaluer la sécurité de leur chaîne d'approvisionnement, fournisseurs et sous-traitants compris. En pratique, de nombreuses PME hors périmètre se mettent à niveau parce que leurs clients l'exigent. Les clauses cyber et les questionnaires sécurité circulent déjà dans l'industrie et la logistique.

Où en est la loi française ?

La directive européenne doit être transposée par une loi nationale. En France, le véhicule est le projet de loi Résilience, qui transpose d'un coup trois textes européens : NIS2, la directive REC sur la résilience des entités critiques, et le règlement DORA pour le secteur financier. Le texte a été adopté au Sénat en mars 2025 et son examen à l'Assemblée nationale, attendu en juillet 2026, a été reporté à septembre 2026.

Le contenu de la conformité, lui, est déjà connu : l'ANSSI a publié le Référentiel Cyber France (ReCyF) le 17 mars 2026, qui traduit les obligations en 20 objectifs de sécurité pour les entités essentielles et 15 pour les entités importantes. L'enregistrement auprès de l'ANSSI se fait via la plateforme MonEspaceNIS2.

Questions fréquentes

NIS2 s'applique-t-elle déjà ?

Pas encore en France : la directive doit être transposée par le projet de loi Résilience, adopté au Sénat en mars 2025 et dont l'examen à l'Assemblée nationale est attendu en septembre 2026. Le contenu de la conformité est en revanche déjà connu : l'ANSSI a publié le Référentiel Cyber France (ReCyF) le 17 mars 2026.

Que risque concrètement mon entreprise ?

La directive distingue les entités essentielles et les entités importantes. Cette distinction détermine l'intensité du contrôle et le plafond des sanctions : les entités essentielles sont soumises au régime le plus strict.

Suis-je personnellement responsable en tant que dirigeant ?

Oui. NIS2 engage la responsabilité des organes de direction : les dirigeants doivent valider les mesures de gestion des risques cyber et peuvent être tenus responsables en cas de manquement. C'est précisément l'objet de notre formation dédiée aux dirigeants.

Combien de temps ai-je pour me mettre en conformité ?

Le calendrier exact dépend de l'adoption définitive de la loi Résilience, attendue après l'examen à l'Assemblée nationale en septembre 2026. L'enregistrement auprès de l'ANSSI via MonEspaceNIS2 et les objectifs du ReCyF étant déjà connus, les organismes concernés ont intérêt à anticiper dès maintenant.

Et si mon entreprise est au Luxembourg ou en Belgique ?

NIS2 est une directive européenne transposée dans chaque État membre. Une entreprise établie au Luxembourg ou en Belgique relève de la loi nationale de transposition de ce pays, avec des seuils et des secteurs comparables.

Se former pour piloter la mise en conformité

Découvrir la formation NIS2 pour dirigeants