Retour aux articles Retour aux articles

NIS2 : où en est votre entreprise en 2026 ? La checklist de conformité

La directive NIS2 (Network and Information Security 2) redessine les obligations de cybersécurité de dizaines de milliers d’entreprises françaises. Où en est sa transposition en 2026, qui est réellement concerné, et par où commencer ? Voici la checklist pour situer votre entreprise et avancer sereinement vers la conformité.

NIS2, une directive européenne qui redéfinit vos obligations cyber

Adoptée sous le nom de directive (UE) 2022/2555, NIS2 marque une évolution importante par rapport aux approches précédentes de la cybersécurité. Là où le RGPD se concentre sur la protection des données personnelles, NIS2 s’attache à la résilience opérationnelle de l’ensemble de l’économie européenne face aux cyberattaques.

Nous vous proposons de faire le point sur ce qui change concrètement, et sur qui est désormais concerné.

Que change concrètement NIS2 par rapport à la précédente directive ?

La première directive NIS (2016) était un « tour de chauffe ». Elle ne visait qu’un cercle restreint d’acteurs en France — une centaine d’OSE (Opérateurs de Services Essentiels) désignés initialement, quelques centaines au total avec les OIV (Opérateurs d’Importance Vitale).

NIS2 change d’échelle sur trois points majeurs :

  1. Le périmètre : les secteurs couverts passent d’environ 7 à 18, répartis entre secteurs « hautement critiques » et secteurs « critiques ».
  2. La taille des entreprises : les PME et ETI entrent officiellement dans le périmètre, aux côtés des grands groupes.
  3. La sévérité : les sanctions s’alignent sur le modèle du RGPD, et la responsabilité des dirigeants est engagée.

Qui est concerné : entités essentielles et importantes, et le cas des PME/ETI

La directive NIS2 distingue deux catégories d’organisations :

1. Les Entités Essentielles (EE)

Ce sont, en règle générale, les structures dont l’arrêt paralyserait le pays.

  • Critères indicatifs : plus de 250 salariés et/ou plus de 50 millions d’euros de chiffre d’affaires.
  • Secteurs : énergie, transports, banque, infrastructures des marchés financiers, santé, eau potable, infrastructures numériques (cloud, data centers, DNS).

2. Les Entités Importantes (EI)

C’est ici que se situent la majorité des PME et ETI.

  • Critères indicatifs : plus de 50 salariés et/ou plus de 10 millions d’euros de chiffre d’affaires, opérant dans les secteurs concernés — avec des exceptions selon la criticité de l’activité.
  • Secteurs : services postaux, gestion des déchets, fabrication (chimie, dispositifs médicaux, informatique, électronique), agroalimentaire, fournisseurs numériques (places de marché, moteurs de recherche, réseaux sociaux).

En règle générale, les entités de taille moyenne opérant dans les secteurs concernés sont incluses, avec des exceptions selon la criticité de l’activité : les seuils ci-dessus restent donc indicatifs. La qualification d’entité essentielle ou importante dépend aussi de la nature exacte de votre activité et des textes nationaux qui préciseront la transposition. En cas de doute, un audit de conformité permet de lever l’incertitude sur votre situation réelle.

Même si vous ne cochez aucune case ci-dessus, vous pouvez être soumis à NIS2. Si vous êtes fournisseur d’une entité essentielle — un sous-traitant informatique pour un hôpital, ou un fournisseur de pièces pour une entreprise d’énergie, par exemple — votre client vous imposera contractuellement les mesures NIS2. C’est la sécurisation de la chaîne d’approvisionnement.

Ce changement de périmètre est significatif : la France passe d’environ 500 entités régulées sous l’ancienne directive à un nombre estimé entre 10 000 et 15 000 sous NIS2.

Où en est la transposition de la directive NIS2 en France en 2026 ?

Le sujet évolue au rythme du calendrier parlementaire. Voici l’état des lieux actuel et la posture que nous recommandons.

Calendrier et statut actuel de la loi de transposition

La France accuse un retard dans la transposition de NIS2 par rapport au calendrier européen initial.

Le projet de loi Résilience, qui porte cette transposition, a été adopté par le Sénat en mars 2025, mais son passage à l’Assemblée nationale a de nouveau été reporté début juillet 2026 — au plus tôt à la rentrée de septembre. Le retard est tel que la Commission européenne a saisi la Cour de justice de l’UE contre la France le 8 juillet 2026 pour non-transposition de la directive.

Ce calendrier encore mouvant ne change rien à ce que nous recommandons : attendre la publication définitive des textes expose votre entreprise à un retard difficile à rattraper, notamment face aux exigences de vos donneurs d’ordre, qui vous demanderont eux-mêmes des garanties de conformité.

Ce que l’ANSSI attend des entreprises concernées

L’ANSSI (Agence nationale de la sécurité des systèmes d’information) est l’autorité de référence.

L’ANSSI met à disposition son Guide d’hygiène informatique, et a publié le 17 mars 2026 un référentiel dédié à NIS2, le ReCyF (Référentiel Cyber France) : 4 piliers (Gouvernance, Protection, Défense, Résilience), 20 objectifs pour les entités essentielles, 15 pour les entités importantes. S’appuyer dessus dès maintenant permet d’avancer sans attendre les décrets d’application, dont la mise en œuvre technique prendra elle-même plusieurs mois.

Les 10 obligations clés de la checklist de conformité NIS2

Pour atteindre la conformité, NIS2 impose un socle minimal de 10 obligations de cybersécurité pour toute entreprise concernée. Voici la checklist à cocher progressivement :

  • Définir une politique d’analyse des risques et de sécurité des systèmes d’information, sous la responsabilité de la gouvernance SSI
  • Mettre en place un processus de gestion des incidents : détection, analyse, confinement
  • Sécuriser la continuité d’activité : sauvegardes, plan de reprise d’activité (PRA), gestion de crise
  • Évaluer la sécurité de la chaîne d’approvisionnement, notamment vos fournisseurs critiques
  • Intégrer la sécurité dès la conception dans l’acquisition, le développement et la maintenance de vos outils
  • Tester régulièrement l’efficacité de vos mesures via des audits
  • Appliquer les pratiques de cyberhygiène de base : mises à jour, configuration
  • Chiffrer les données sensibles, en transit et au repos
  • Sensibiliser vos équipes et contrôler les accès
  • Activer l’authentification à plusieurs facteurs (MFA) sur tout accès distant ou sensible

Sur le point n° 2, un incident notifiable démarre souvent par un signal faible : détecter une fuite de données avant qu’elle ne soit exploitée permet d’agir avant que ce signal ne se transforme en incident à déclarer dans l’urgence.

Que risquez-vous en cas de non-conformité ?

1. Des sanctions financières lourdes

  • Entités essentielles : jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial.
  • Entités importantes : jusqu’à 7 millions d’euros ou 1,4 % du chiffre d’affaires mondial.

2. La responsabilité des dirigeants

C’est le changement majeur : les dirigeants peuvent désormais être personnellement tenus responsables des manquements caractérisés, avec des sanctions pouvant aller jusqu’à des mesures de suspension temporaire de fonctions dirigeantes, selon les modalités prévues par la loi nationale.

3. Le risque d’exclusion commerciale

Être conforme NIS2 devient progressivement un critère de sélection dans les appels d’offres. Ne pas l’être, c’est risquer de voir ses contrats fragilisés auprès de ses plus gros clients.

Comment évaluer votre niveau de conformité dès aujourd’hui ?

L’audit de conformité, première étape indispensable

Un audit de conformité n’est pas un simple scan de vulnérabilités : c’est une analyse approfondie de vos processus et de votre gouvernance. C’est un exercice différent d’un test d’intrusion, qui lui simule une attaque technique pour évaluer la résistance réelle de vos défenses. Les deux approches sont complémentaires : l’une vérifie le respect des règles, l’autre teste leur solidité.

Notre cabinet de conseil en cybersécurité Artecys, qualifié PASSI par l’ANSSI, réalise ce type d’audit de sécurité informatique pour vous situer précisément et prioriser vos actions.

Le RSSI à temps partagé, une solution adaptée aux PME/ETI

Peu de PME peuvent recruter un expert cyber à plein temps. Le RSSI à temps partagé permet de bénéficier de cette expertise, de piloter votre stratégie et d’animer votre gouvernance de sécurité, sans exploser votre budget.

Sensibilisation et Tests d’intrusion

La technique ne suffit pas si l’humain reste le maillon faible. Nous complétons l’audit par des tests d’intrusion offensifs et des actions de sensibilisation, pour valider que vos équipes et vos défenses résistent réellement à une attaque.

Artecys, votre partenaire pour une mise en conformité sereine

NIS2 reste une contrainte réglementaire, mais c’est aussi l’occasion de renforcer durablement la confiance de vos clients et de vos partenaires dans votre capacité à protéger leurs données.

Depuis 40 ans, nous accompagnons les entreprises dans leurs défis technologiques, notre filiale Artecys, cabinet indépendant qualifié PASSI par l’ANSSI, vous accompagne en audits, tests d’intrusion, gouvernance et sensibilisation des équipes. Notre équipe est pleinement engagée à vos côtés pour construire, ensemble, une trajectoire de conformité réaliste et adaptée à votre organisation.

Ce qu’il faut retenir

NIS2 élargit considérablement le nombre d’entreprises françaises concernées par des obligations de cybersécurité, avec des sanctions et une responsabilité des dirigeants nettement renforcées. La France accuse un tel retard dans sa transposition que la Commission européenne a saisi la Cour de justice de l’UE en juillet 2026 ; l’examen à l’Assemblée nationale est désormais espéré à la rentrée de septembre. Mais l’ANSSI a déjà publié ses recommandations, et rien n’empêche d’avancer dès maintenant.

Un audit NIS2 reste le point de départ le plus fiable pour situer votre entreprise, clarifier si vous êtes entité essentielle, importante, ou simplement concernée en cascade via vos donneurs d’ordre, et prioriser vos actions parmi la gouvernance, les mesures techniques et la gestion des incidents. Nous sommes à vos côtés pour vous accompagner dans cette démarche, à votre rythme et selon vos enjeux.

Où en est votre entreprise face à NIS2 ?

Nos experts Artecys vous aident à évaluer votre niveau de conformité et à bâtir une feuille de route réaliste.

Échangeons sur votre conformité NIS2 — demandez votre audit avec Artecys


Questions fréquentes (FAQ)

Qu’est-ce que la directive NIS2 ?

NIS2 (directive (UE) 2022/2555) est une directive européenne qui impose aux entités essentielles et importantes des secteurs critiques de renforcer leur cybersécurité : gestion des risques, sécurisation de la chaîne d’approvisionnement, notification rapide des incidents et gouvernance impliquant les dirigeants. Elle remplace la première directive NIS de 2016, jugée trop restrictive dans son périmètre.

Ma PME est-elle concernée par NIS2 même si elle n’est pas dans un secteur critique ?

Oui, potentiellement. Même hors des secteurs directement visés, une PME peut être concernée si elle est fournisseur ou sous-traitant d’une entité essentielle ou importante : les exigences de sécurité se répercutent alors dans les relations contractuelles. Un audit de conformité permet de clarifier votre situation précise.

Quand la loi NIS2 entrera-t-elle en vigueur en France ?

La France accuse un net retard : le projet de loi, adopté par le Sénat en mars 2025, doit encore passer devant l’Assemblée nationale, désormais reporté à septembre 2026 — un retard tel que la Commission européenne a saisi la Cour de justice de l’UE en juillet 2026. En attendant l’adoption définitive, l’ANSSI met à disposition ses recommandations (dont le ReCyF) pour permettre aux entreprises concernées d’anticiper sans attendre les décrets d’application.

Quelle est la différence entre un audit de conformité NIS2 et un test d’intrusion ?

Un audit de conformité vérifie si vos règles, processus, gouvernance et documentation respectent un référentiel donné, comme NIS2. Un test d’intrusion est une approche offensive qui simule une attaque pour évaluer si un pirate peut exploiter des failles réelles dans vos systèmes. L’un vérifie le respect des règles, l’autre teste la solidité de vos défenses : les deux sont complémentaires, et l’audit constitue généralement le point de départ le plus pertinent.

Les dernières actualités