L'essentiel
- Vous êtes probablement concerné si votre activité relève d'un des 18 secteurs de la directive et si vous comptez au moins 50 salariés, ou plus de 10 millions d'euros de chiffre d'affaires et de total de bilan.
- Les grandes entreprises des secteurs les plus critiques sont entités essentielles ; les autres entités concernées sont entités importantes. Les obligations de sécurité sont les mêmes ; le contrôle et les sanctions diffèrent.
- Au 6 octobre 2026, la loi française n'est pas votée. L'ANSSI envisage une conformité complète fin 2028.
- Budget : notre audit de conformité NIS2 démarre à partir de 9 500 € HT ; le simulateur NIS2 est gratuit.
Sommaire
Premier critère : votre secteur
La directive liste 18 secteurs, répartis en deux annexes. L'annexe I regroupe les secteurs « hautement critiques », l'annexe II les « autres secteurs critiques ». Ce qui compte, c'est l'activité réellement exercée, pas le code APE : une entreprise peut relever de plusieurs secteurs.
Annexe I, secteurs hautement critiques (11)
- Secteurs
- Énergie (électricité, réseaux de chaleur et de froid, pétrole, gaz, hydrogène) ; transports (aérien, ferroviaire, par eau, routier) ; secteur bancaire ; infrastructures des marchés financiers ; santé ; eau potable ; eaux usées ; infrastructures numériques ; gestion des services informatiques entre entreprises ; administration publique ; espace
Annexe II, autres secteurs critiques (7)
- Secteurs
- Services postaux et d'expédition ; gestion des déchets ; produits chimiques ; production, transformation et distribution des denrées alimentaires ; fabrication (dispositifs médicaux, produits informatiques et électroniques, équipements électriques, machines, véhicules automobiles, autres matériels de transport) ; fournisseurs numériques (places de marché, moteurs de recherche, réseaux sociaux) ; recherche
| Annexe | Secteurs |
|---|---|
| Annexe I, secteurs hautement critiques (11) | Énergie (électricité, réseaux de chaleur et de froid, pétrole, gaz, hydrogène) ; transports (aérien, ferroviaire, par eau, routier) ; secteur bancaire ; infrastructures des marchés financiers ; santé ; eau potable ; eaux usées ; infrastructures numériques ; gestion des services informatiques entre entreprises ; administration publique ; espace |
| Annexe II, autres secteurs critiques (7) | Services postaux et d'expédition ; gestion des déchets ; produits chimiques ; production, transformation et distribution des denrées alimentaires ; fabrication (dispositifs médicaux, produits informatiques et électroniques, équipements électriques, machines, véhicules automobiles, autres matériels de transport) ; fournisseurs numériques (places de marché, moteurs de recherche, réseaux sociaux) ; recherche |
Beaucoup d'entreprises industrielles de l'Ouest sont concernées sans le savoir : un sous-traitant automobile, un fabricant de machines ou un industriel de l'agroalimentaire de taille moyenne entre dans l'annexe II. Une entreprise de services informatiques qui gère le système d'information de ses clients (infogérance) relève de l'annexe I.

Second critère : votre taille
La directive s'applique aux entreprises au moins moyennes, au sens de la recommandation européenne 2003/361/CE. Les seuils se lisent ainsi :
Petite ou micro-entreprise
- Effectif
- Moins de 50 personnes
- Chiffre d'affaires et bilan
- Chiffre d'affaires ou total de bilan annuel de 10 M€ au plus
- NIS2
- En principe hors champ, sauf exceptions
Moyenne entreprise
- Effectif
- 50 à 249 personnes
- Chiffre d'affaires et bilan
- Ou chiffre d'affaires et bilan tous deux supérieurs à 10 M€ (sans dépasser 50 M€ de chiffre d'affaires ou 43 M€ de bilan)
- NIS2
- Concernée si le secteur l'est : entité importante
Grande entreprise
- Effectif
- 250 personnes ou plus
- Chiffre d'affaires et bilan
- Ou chiffre d'affaires supérieur à 50 M€ et bilan supérieur à 43 M€
- NIS2
- Concernée si le secteur l'est : essentielle (annexe I) ou importante (annexe II)
| Catégorie | Effectif | Chiffre d'affaires et bilan | NIS2 |
|---|---|---|---|
| Petite ou micro-entreprise | Moins de 50 personnes | Chiffre d'affaires ou total de bilan annuel de 10 M€ au plus | En principe hors champ, sauf exceptions |
| Moyenne entreprise | 50 à 249 personnes | Ou chiffre d'affaires et bilan tous deux supérieurs à 10 M€ (sans dépasser 50 M€ de chiffre d'affaires ou 43 M€ de bilan) | Concernée si le secteur l'est : entité importante |
| Grande entreprise | 250 personnes ou plus | Ou chiffre d'affaires supérieur à 50 M€ et bilan supérieur à 43 M€ | Concernée si le secteur l'est : essentielle (annexe I) ou importante (annexe II) |
Les entités concernées quelle que soit leur taille
Certaines entités entrent dans le champ même petites : les prestataires de services de confiance qualifiés, les registres de noms de domaine de premier niveau, les fournisseurs de services DNS, ou encore une entité qui est le seul fournisseur d'un service essentiel dans le pays. Ces cas restent rares pour une PME.
Entité essentielle ou entité importante
Qui
- Entité essentielle
- Grandes entreprises des secteurs de l'annexe I, et quelques cas désignés
- Entité importante
- Moyennes entreprises de l'annexe I, moyennes et grandes de l'annexe II
Mesures de sécurité
- Entité essentielle
- Les mêmes (article 21)
- Entité importante
- Les mêmes (article 21)
Notification des incidents
- Entité essentielle
- Les mêmes délais (article 23)
- Entité importante
- Les mêmes délais (article 23)
Contrôle
- Entité essentielle
- Supervision a priori : contrôles et audits possibles à tout moment
- Entité importante
- Supervision a posteriori : contrôle en cas d'indice de manquement
Amende maximale (directive)
- Entité essentielle
- Au moins 10 M€ ou 2 % du chiffre d'affaires mondial
- Entité importante
- Au moins 7 M€ ou 1,4 % du chiffre d'affaires mondial
| Entité essentielle | Entité importante | |
|---|---|---|
| Qui | Grandes entreprises des secteurs de l'annexe I, et quelques cas désignés | Moyennes entreprises de l'annexe I, moyennes et grandes de l'annexe II |
| Mesures de sécurité | Les mêmes (article 21) | Les mêmes (article 21) |
| Notification des incidents | Les mêmes délais (article 23) | Les mêmes délais (article 23) |
| Contrôle | Supervision a priori : contrôles et audits possibles à tout moment | Supervision a posteriori : contrôle en cas d'indice de manquement |
| Amende maximale (directive) | Au moins 10 M€ ou 2 % du chiffre d'affaires mondial | Au moins 7 M€ ou 1,4 % du chiffre d'affaires mondial |
Vous n'êtes pas concerné ? Vos clients le sont peut-être
La directive oblige les entités concernées à gérer la sécurité de leur chaîne d'approvisionnement (article 21, point d). En pratique, elles demandent à leurs fournisseurs et sous-traitants des questionnaires, des clauses contractuelles et parfois des audits. Une PME hors champ peut donc devoir montrer un niveau de sécurité équivalent pour garder ses clients.
Ce que NIS2 vous demandera
Les dix mesures de l'article 21
- Une politique d'analyse des risques et de sécurité des systèmes d'information.
- La gestion des incidents.
- La continuité des activités : sauvegardes, reprise après sinistre, gestion de crise.
- La sécurité de la chaîne d'approvisionnement.
- La sécurité de l'acquisition, du développement et de la maintenance des systèmes, y compris le traitement des vulnérabilités.
- Des procédures pour évaluer l'efficacité des mesures.
- Les pratiques de base d'hygiène informatique et la formation à la cybersécurité.
- L'usage de la cryptographie et, le cas échéant, du chiffrement.
- La sécurité des ressources humaines, le contrôle d'accès et la gestion des actifs.
- L'authentification multifacteur (MFA) et des communications sécurisées, y compris en situation d'urgence.
La responsabilité de la direction
L'article 20 demande aux organes de direction d'approuver les mesures, d'en superviser la mise en œuvre et de suivre une formation. Ils peuvent être tenus pour responsables des manquements. La cybersécurité devient un sujet de comité de direction, pas seulement du service informatique.
La notification des incidents importants
L'article 23 prévoit une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final sous un mois. Il faut donc savoir détecter un incident, le qualifier et le déclarer vite : notre fiche réflexe cyberattaque, les gestes de la première heure en donne la base.
L'enregistrement auprès de l'ANSSI
Les entités devront s'enregistrer auprès de l'ANSSI. En attendant la loi, l'ANSSI propose depuis le 24 novembre 2025 un pré-enregistrement volontaire sur MonEspaceNIS2.
Le calendrier en France
Au 6 octobre 2026, la loi qui transpose NIS2 n'est pas votée : le Sénat a adopté le projet de loi Résilience le 12 mars 2025, l'examen en séance à l'Assemblée nationale vient d'être reporté. Les obligations ne s'appliqueront qu'après la promulgation et les décrets. Nous suivons chaque étape sur notre page loi Résilience.
Le 1er octobre 2026, le directeur général de l'ANSSI a indiqué aux députés que l'agence envisageait de demander une conformité complète fin 2028. Pour s'y préparer, l'ANSSI a publié le 17 mars 2026 le référentiel ReCyF, qui détaille les objectifs de sécurité et les mesures recommandées. Une mise en conformité prend du temps : les entreprises qui commencent en 2026 ont deux ans, pas davantage.

Quel budget prévoir
Le budget dépend de votre point de départ : une entreprise qui a déjà des sauvegardes testées, la double authentification et un responsable de la sécurité n'aura pas les mêmes dépenses qu'une entreprise qui part de zéro. Voici les postes habituels, avec nos prix hors taxes.
Savoir si vous êtes concerné
- Prestation
- Simulateur NIS2
- Prix HT
- Gratuit
Mesurer l'écart et planifier
- Prestation
- Audit de conformité NIS2 : statut, écarts, plan de mise en conformité
- Prix HT
- À partir de 9 500 € HT (statut, écarts et plan de mise en conformité)
Piloter dans la durée
- Prestation
- RSSI externalisé
- Prix HT
- À partir de 1 390 € HT par mois
Analyser les risques
- Prestation
- Analyse de risque EBIOS RM
- Prix HT
- À partir de 12 000 € HT
Écrire les règles
- Prestation
- PSSI et plan de continuité
- Prix HT
- À partir de 5 500 € HT ; à partir de 7 000 € HT
Former la direction et les équipes
- Prestation
- Sensibilisation
- Prix HT
- 1 200 € HT par jour (groupe intra ; format comité de direction 900 € ht la demi-journée)
S'entraîner à la crise
- Prestation
- Exercice de gestion de crise
- Prix HT
- 4 500 € HT
Vérifier les mesures techniques
- Prestation
- Pentest externe, audit Active Directory
- Prix HT
- À partir de 4 500 € HT ; à partir de 3 900 € HT
| Étape | Prestation | Prix HT |
|---|---|---|
| Savoir si vous êtes concerné | Simulateur NIS2 | Gratuit |
| Mesurer l'écart et planifier | Audit de conformité NIS2 : statut, écarts, plan de mise en conformité | À partir de 9 500 € HT (statut, écarts et plan de mise en conformité) |
| Piloter dans la durée | RSSI externalisé | À partir de 1 390 € HT par mois |
| Analyser les risques | Analyse de risque EBIOS RM | À partir de 12 000 € HT |
| Écrire les règles | PSSI et plan de continuité | À partir de 5 500 € HT ; à partir de 7 000 € HT |
| Former la direction et les équipes | Sensibilisation | 1 200 € HT par jour (groupe intra ; format comité de direction 900 € ht la demi-journée) |
| S'entraîner à la crise | Exercice de gestion de crise | 4 500 € HT |
| Vérifier les mesures techniques | Pentest externe, audit Active Directory | À partir de 4 500 € HT ; à partir de 3 900 € HT |
Un exemple de première année
Exemple construit pour illustrer, pas un cas client : un fabricant de machines de 120 salariés, entité importante probable. Première année : un audit de conformité NIS2 (à partir de 9 500 € HT), un RSSI externalisé une journée par mois (à partir de 1 390 € HT par mois) et une journée de sensibilisation (1 200 € HT par jour). Total de départ : 27 380 € HT, avant les éventuels outils et les actions techniques que l'audit fera apparaître. Pour une première vue plus légère, le diagnostic flash coûte 900 € HT.
Quatre idées reçues
- « Il existe une certification NIS2. » Non. Aucun organisme ne peut certifier une entreprise « conforme NIS2 ». L'ISO 27001 aide à le démontrer, sans s'y substituer.
- « Nous sommes une PME, nous ne sommes pas concernés. » Une PME de 50 salariés dans un secteur listé l'est très probablement.
- « On attend la loi. » Les mesures attendues sont connues ; deux ans de mise en conformité, c'est court.
- « Il suffit d'acheter un outil. » Les outils aident, mais la directive demande d'abord une gouvernance, une analyse des risques et des procédures.
Avertissement. Cet article est une indication, pas un avis juridique. Il s'appuie sur la directive (UE) 2022/2555 et sur le projet de loi Résilience tel qu'il est connu au 6 octobre 2026 ; seuls la loi promulguée et ses décrets feront foi.
Questions fréquentes
Comment savoir si mon entreprise est concernée par NIS2 ?
Vérifiez deux critères : votre activité relève-t-elle d'un des 18 secteurs des annexes de la directive, et comptez-vous au moins 50 salariés, ou plus de 10 M€ de chiffre d'affaires et de bilan ? Si oui aux deux, vous êtes probablement concerné. Notre simulateur NIS2 donne une première indication en quelques questions.
Quelle différence entre entité essentielle et entité importante ?
Les obligations de sécurité et de notification sont les mêmes. L'entité essentielle (grande entreprise d'un secteur hautement critique) est contrôlée a priori et encourt une amende plus élevée ; l'entité importante est contrôlée a posteriori.
NIS2 s'applique-t-elle déjà en France ?
Non. Au 6 octobre 2026, la loi de transposition n'est pas votée. Les obligations s'appliqueront après sa promulgation et ses décrets. L'ANSSI envisage une conformité complète fin 2028.
Combien coûte une mise en conformité NIS2 ?
Cela dépend du point de départ. Chez AOCSI, l'audit de conformité NIS2 démarre à partir de 9 500 € HT et le pilotage par un RSSI externalisé à partir de 1 390 € HT par mois. Pour une PME de taille moyenne, une première année démarre autour de 27 380 € HT, hors outils.
Mon entreprise est un sous-traitant : que dois-je faire ?
Même hors champ, attendez-vous à recevoir des questionnaires de sécurité et des clauses de vos clients concernés. Préparez des réponses factuelles : sauvegardes, double authentification, gestion des incidents, sensibilisation.
Sources
- 1.Directive (UE) 2022/2555 dite NIS2 (articles 2, 3, 20, 21, 23, 34 et annexes I et II), EUR-Lex (nouvel onglet)
- 2.Recommandation 2003/361/CE concernant la définition des micro, petites et moyennes entreprises, EUR-Lex (nouvel onglet)
- 3.ANSSI, la directive NIS 2 et le référentiel ReCyF (17 mars 2026) (nouvel onglet)
- 4.ANSSI, ouverture du pré-enregistrement sur MonEspaceNIS2 (24 novembre 2025) (nouvel onglet)
- 5.Silicon, le projet de loi examiné à l'Assemblée : 15 000 entités, sanctions, collectivités (5 octobre 2026) (nouvel onglet)
- 6.AEF info, l'ANSSI envisage une conformité complète fin 2028 (2 octobre 2026) (nouvel onglet)
Le Collectif AOCSI, pôle Conformité.Nos articles sont signés par le pôle qui intervient sur le sujet, datés, et mis à jour quand le droit, les prix ou les sources changent. Une erreur, une source manquante ? Écrivez-nous à contact@aocsi.fr.



