Si votre entreprise entre dans le périmètre, la responsabilité ne repose pas sur votre prestataire informatique mais sur votre organe de direction. La directive le dit explicitement. Autrement dit, c’est vous qui répondez d’un défaut de gouvernance cyber, pas votre infogérant.
Savoir si NIS2 vous concerne, puis vous couvrir
Nous auditons votre périmètre réglementaire et comparons les garanties cyber du marché. Étude gratuite, réponse sous 24 heures.
NIS2, en deux phrases
NIS2 est une directive européenne qui impose à certaines entreprises et administrations un niveau minimal de sécurité informatique, sous le contrôle d’une autorité nationale. En France, cette autorité est l’ANSSI, l’Agence nationale de la sécurité des systèmes d’information.
Le texte s’appelle officiellement directive (UE) 2022/2555. Il remplace la première directive NIS de 2016, jugée trop étroite. Là où NIS1 visait quelques centaines d’opérateurs stratégiques, NIS2 descend dans le tissu économique ordinaire. Une PME agroalimentaire de 80 personnes peut désormais être concernée. Une collectivité aussi.
Network and Information Security 2. Directive (UE) 2022/2555 du 14 décembre 2022, qui harmonise les exigences de cybersécurité dans l’Union européenne. Elle couvre la gouvernance du risque, la déclaration des incidents et la sécurité de la chaîne d’approvisionnement. Source : ANSSI.

Les seuils qui font basculer votre entreprise
Le déclencheur principal est la taille, croisée avec le secteur. Une entreprise entre dans le champ à partir de 50 salariés, ou dès que son chiffre d’affaires annuel et son bilan dépassent 10 millions d’euros.
En dessous, vous restez en principe hors périmètre. Avec deux nuances de taille. D’abord, l’État peut désigner une entité plus petite si son arrêt aurait des conséquences graves. Ensuite, certains fournisseurs numériques sont visés sans condition de seuil, parce que leur défaillance se propage à tous leurs clients.
| Catégorie | Effectif | Chiffre d’affaires et bilan | Situation au regard de NIS2 |
|---|---|---|---|
| Petite entreprise | moins de 50 | moins de 10 M€ | Hors périmètre, sauf désignation ou service numérique visé |
| Moyenne entreprise | 50 à 249 | 10 à 50 M€ | Dans le périmètre |
| Grande entreprise | 250 et plus | plus de 50 M€ | Dans le périmètre, souvent en entité essentielle |
Seuils issus de la directive (UE) 2022/2555 et de la définition européenne des PME. Le classement définitif dépendra des textes français d’application.
Même sous les seuils, vous pouvez subir NIS2 par ricochet. La directive impose aux entités régulées de sécuriser leur chaîne d’approvisionnement. Vos clients grands comptes vont donc répercuter leurs exigences dans vos contrats, avec des clauses d’audit et des délais de notification. Beaucoup de PME bretonnes découvriront NIS2 par un questionnaire client, pas par un courrier de l’ANSSI.
Les 18 secteurs visés par la directive
La directive distingue deux annexes. L’annexe I regroupe onze secteurs dits hautement critiques, l’annexe II sept secteurs critiques supplémentaires. Au total, 18 secteurs.
Côté hautement critique : énergie, transports, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, gestion des services informatiques, administration publique, espace. Côté critique : services postaux et d’expédition, gestion des déchets, produits chimiques, denrées alimentaires, dispositifs médicaux et fabrication, fournisseurs numériques, recherche.
Regardez la liste avec attention. La production alimentaire y figure. La gestion des déchets aussi. Deux secteurs très représentés en Ille-et-Vilaine, et où la maturité cyber reste inégale. Pour mesurer l’enjeu financier réel, lisez notre analyse du coût d’une cyberattaque pour une PME.
Cabinet de courtage indépendant installé en métropole rennaise, nous interrogeons plusieurs compagnies sur le même cahier des charges et confrontons garanties, plafonds, franchises et exclusions. Vous gardez le choix, nous portons la comparaison.
Entité essentielle ou importante : ce qui change
La différence tient au régime de contrôle, pas à la nature des obligations. Les mesures de sécurité à mettre en place sont les mêmes.
Une entité essentielle est soumise à une supervision proactive : l’autorité peut contrôler sans attendre un incident. Une entité importante relève d’une supervision réactive, déclenchée par un signalement ou un incident. Les plafonds de sanction diffèrent aussi.
| Critère | Entité essentielle | Entité importante |
|---|---|---|
| Qui | Grandes entreprises des secteurs hautement critiques | Moyennes entreprises de ces secteurs et entités des secteurs critiques |
| Contrôle | Proactif, à tout moment | Réactif, après signalement ou incident |
| Plafond de sanction | 10 M€ ou 2 % du CA mondial | 7 M€ ou 1,4 % du CA mondial |
| Obligations de sécurité | Identiques | Identiques |
Source : directive (UE) 2022/2555, articles 32 à 34. Montants susceptibles d’être précisés par la loi française.
Vos garanties cyber tiennent-elles face à NIS2 ?
Nous relisons votre contrat actuel, identifions les exclusions et les conditions de garantie, puis comparons plusieurs compagnies.
Où en est réellement la France en août 2026
Au 3 août 2026, NIS2 n’est pas encore applicable en droit français. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat le 12 mars 2025, puis en commission spéciale à l’Assemblée nationale le 10 septembre 2025. Son examen en séance publique était programmé pour juillet 2026.
La France est donc largement au-delà du délai européen de transposition, fixé au 17 octobre 2024. Ce retard est une donnée stratégique, pas une anecdote de procédure : il vous offre un sursis dont peu d’entreprises se saisissent.
« NIS 2 rentrera en vigueur en France dès lors que l’ensemble des textes de transposition, loi, décrets et arrêtés, auront été promulgués. »
ANSSI, documentation officielle MonEspaceNIS2, cyber.gouv.fr, 2025
En parallèle, l’agence prépare le terrain technique. Le référentiel ReCyF, dans sa version de travail 2.5 datée du 17 mars 2026, décrit 20 objectifs de sécurité et les moyens acceptables pour les atteindre. C’est ce document qui servira de grille de lecture aux contrôles. Nous détaillons les obligations attendues dans notre article sur les obligations NIS2 des PME, et le lien avec votre contrat dans celui consacré aux exigences des assureurs cyber.

Ce que vous pouvez faire avant la promulgation
Cinq chantiers peuvent démarrer sans attendre le texte, parce qu’ils seront utiles quoi qu’il arrive.
- Cartographier : listez vos systèmes, vos données sensibles et vos dépendances aux prestataires. Sans cette carte, aucune autre mesure n’est pilotable.
- Tester vos sauvegardes : une sauvegarde jamais restaurée n’est pas une sauvegarde. C’est le premier point que regarde un assureur, et le premier que regardera un auditeur.
- Écrire une procédure d’incident : qui appelle qui, dans quel ordre, avec quels numéros. La déclaration à 72 heures ne s’improvise pas un vendredi soir.
- Verrouiller les accès distants : authentification multifacteur partout où l’on entre depuis l’extérieur. C’est aussi une condition de garantie chez la plupart des assureurs cyber.
- Faire remonter le sujet au conseil : la directive engage l’organe de direction. Une trace écrite de la décision vaut mieux qu’une bonne intention.
La situation. Une PME agroalimentaire d’Ille-et-Vilaine, 90 salariés, 24 millions d’euros de chiffre d’affaires. Personne n’y a entendu parler de NIS2.
L’incident. Un client de la grande distribution lui transmet un questionnaire de sécurité en 40 points, avec clause d’audit et préavis de déréférencement à six mois.
Le dénouement. L’entreprise découvre qu’elle est doublement concernée, directement par son secteur et sa taille, indirectement par son client. Le chantier aurait coûté moitié moins cher en étant anticipé.
Ne traitez pas la conformité et l’assurance en silo. Les mesures exigées par NIS2 recoupent largement les conditions de garantie des assureurs cyber : authentification multifacteur, sauvegardes déconnectées, gestion des correctifs. En les mettant en place une fois, vous cochez deux cases et vous faites baisser votre prime. Nous détaillons ce recoupement sur notre page assurance cyber pour les entreprises.
« Le nombre d’entités régulées passe d’environ 500 sous NIS1 à environ 15 000 sous NIS2, réparties sur dix-huit secteurs. »
Synthèse des travaux parlementaires sur le projet de loi résilience, Sénat, 2025
Cabinet indépendant multi-compagnies basé près de Rennes, nous cadrons votre exposition réelle avant de parler contrat.
- Lecture croisée de vos obligations NIS2 et de vos garanties actuelles
- Mise en concurrence de plusieurs compagnies sur un cahier des charges identique
- Accompagnement en cas de sinistre, de la déclaration à l’expertise
Une étude cyber gratuite, sous 24 heures
Nous interrogeons plusieurs assureurs sur votre profil réel et vous remettons un comparatif garanties, plafonds et franchises.
Questions fréquentes
Mon entreprise de 40 salariés est-elle concernée par NIS2 ?
En principe non. Le seuil d’entrée correspond à la moyenne entreprise, soit 50 salariés ou plus de 10 millions d’euros de chiffre d’affaires et de bilan. Deux exceptions existent : les entités désignées individuellement par l’État pour leur criticité, et certains fournisseurs numériques visés quelle que soit leur taille. Attention aussi à l’effet indirect : si vous fournissez une entité régulée, elle vous imposera ses exigences par contrat.
NIS2 est-elle déjà applicable en France ?
Non, pas encore au 3 août 2026. La directive européenne est en vigueur et son délai de transposition, fixé au 17 octobre 2024, est dépassé. Mais le projet de loi français relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité n’a pas encore été définitivement adopté. Les obligations ne s’appliqueront qu’une fois la loi et ses textes d’application publiés.
Combien d’entreprises françaises sont concernées ?
Environ 15 000, contre à peu près 500 sous le régime NIS1. C’est un changement d’échelle de trente. La majorité des nouvelles entités sont des ETI et des PME qui n’avaient jamais eu affaire à l’ANSSI.
Qui décide si je suis entité essentielle ou importante ?
Le classement découle de votre secteur d’activité et de votre taille, pas d’une décision discrétionnaire. Les grandes entreprises des secteurs hautement critiques sont essentielles, les moyennes entreprises de ces mêmes secteurs et les entités des autres secteurs critiques sont importantes. L’État conserve la possibilité de désigner une entité en dehors de ces critères.
Faut-il s’enregistrer auprès de l’ANSSI ?
Oui, l’enregistrement des entités régulées est prévu via la plateforme MonEspaceNIS2 opérée par l’ANSSI. Le calendrier officiel dépend de la publication des textes. Rien ne vous empêche de créer votre compte et de suivre les publications de l’agence dès aujourd’hui.
Une assurance cyber suffit-elle à être conforme à NIS2 ?
Non, et c’est un malentendu fréquent. NIS2 impose des mesures techniques et organisationnelles, l’assurance ne les remplace pas. Les deux se complètent : la conformité réduit la probabilité de l’incident, l’assurance en absorbe les conséquences financières. En pratique, les assureurs exigent désormais une partie de ces mesures pour accepter le risque.
Que risque une entreprise qui ignore NIS2 ?
La directive prévoit jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour les entités essentielles, et 7 millions ou 1,4 % pour les entités importantes. Elle ouvre aussi la voie à des mesures contraignantes et à l’engagement de la responsabilité des dirigeants. Le montant exact applicable en France dépendra de la loi de transposition.
Expert en Responsabilité Civile Professionnelle
Courtier spécialisé en RC Pro et en assurance cyber, Nicolas accompagne les indépendants, professions libérales et dirigeants d’entreprises dans la protection de leur activité. Entouré d’une équipe de 3 courtiers experts, il met son savoir-faire au service d’un conseil clair et personnalisé.
