Guides

Guide NIS2 · 8 min

Qui est concerné par NIS2 ? Entités essentielles et importantes, secteurs et seuils de taille

NIS2 s'applique bien plus largement que la directive NIS d'origine, mais pas à tout le monde. Que votre organisation soit concernée dépend de trois éléments : votre secteur, votre taille et quelques exceptions indépendantes de la taille. Ce guide passe en revue chaque test pour vous permettre de déterminer votre statut, et explique pourquoi la désignation n'est pas la seule manière dont la directive vous atteint. Le délai de transposition (17 octobre 2024) est dépassé et les États membres l'appliquent à mesure qu'ils finalisent leur droit national.

Points clés

  • NIS2 classe les organisations concernées en entités essentielles et importantes, selon le secteur (annexe I/II) et la taille.
  • Vous êtes généralement concerné dès ≥50 salariés ou 10 M€ de CA/bilan : plus des exceptions indépendantes de la taille.
  • Même non désigné, vos clients NIS2 vous transfèrent des obligations par contrat.

Deux catégories : entités essentielles et importantes

NIS2 classe les organisations concernées en deux niveaux. Les deux doivent satisfaire aux mêmes obligations de base en matière de sécurité et de notification ; la différence réside dans l'intensité de la surveillance et les sanctions maximales applicables.

Entités essentielles

Grandes organisations des secteurs de plus haute criticité (annexe I), ainsi que certaines entités désignées indépendamment de leur taille. Soumises à une surveillance proactive (ex ante) : audits, inspections et demandes d'informations possibles sans incident préalable.

Entités importantes

La plupart des autres organisations concernées atteignant le seuil de taille, y compris les secteurs de l'annexe II. Soumises à une surveillance réactive (ex post) : les autorités agissent en présence d'indices de non-conformité.

Quels secteurs sont concernés ?

NIS2 énumère les secteurs concernés dans deux annexes. L'annexe I couvre les secteurs de haute criticité ; l'annexe II les autres secteurs critiques. Si votre activité principale relève de l'une de ces listes et que vous atteignez le seuil de taille, vous êtes probablement concerné.

Annexe I : secteurs de haute criticité

  • Énergie (électricité, pétrole, gaz, chauffage urbain, hydrogène)
  • Transport (aérien, ferroviaire, maritime, routier)
  • Banque et infrastructures des marchés financiers
  • Santé (prestataires, laboratoires de référence de l'UE, médicaments, dispositifs médicaux)
  • Eau potable et eaux usées
  • Infrastructure numérique (DNS, registres de TLD, centres de données, cloud, CDN, services de confiance, communications électroniques)
  • Gestion des services TIC, B2B (fournisseurs de services gérés et de sécurité gérée)
  • Administration publique (centrale et régionale)
  • Espace

Annexe II : autres secteurs critiques

  • Services postaux et de messagerie
  • Gestion des déchets
  • Fabrication, production et distribution de produits chimiques
  • Production, transformation et distribution de denrées alimentaires
  • Fabrication (dispositifs médicaux, informatique et électronique, machines, véhicules automobiles, autres matériels de transport)
  • Fournisseurs numériques (places de marché en ligne, moteurs de recherche, réseaux sociaux)
  • Organismes de recherche

Le seuil de taille

Au sein d'un secteur concerné, NIS2 ne s'applique généralement qu'à partir d'une taille minimale : la règle du plafond de taille. L'effectif comme les données financières sont pris en compte.

Grande : généralement « essentielle » (annexe I)

Au moins 250 salariés, ou chiffre d'affaires supérieur à 50 millions d'euros et total de bilan supérieur à 43 millions d'euros. Les grandes entités des secteurs de l'annexe I sont généralement classées comme essentielles. Les grandes entités des secteurs de l'annexe II restent importantes, pas essentielles.

Moyenne : généralement « importante »

Au moins 50 salariés, ou chiffre d'affaires annuel ou total de bilan supérieur à 10 millions d'euros. Atteindre le seuil de taille moyenne dans un secteur concerné vous fait généralement entrer comme entité importante.

En dessous du seuil moyen, les micro et petites organisations sont généralement hors champ : sauf si une exception indépendante de la taille s'applique.

Voyez comment vos fournisseurs se situent réellement

7 jours gratuits · sans carte bancaire · annulez à tout moment

Exceptions indépendantes de la taille : concerné quelle que soit la taille

Certaines entités sont concernées quelle que soit leur taille, en raison de leur rôle. Il s'agit notamment des prestataires de services de confiance qualifiés, des registres de noms de domaine de premier niveau et des fournisseurs de services DNS, des fournisseurs de réseaux ou de services de communications électroniques publics, et des entités qui sont l'unique fournisseur d'un service essentiel à une activité sociétale ou économique dans un État membre.

Les entités de l'administration publique et les organisations identifiées comme critiques au titre de la directive sur la résilience des entités critiques (REC/CER) peuvent également être concernées indépendamment de la taille, et les États membres peuvent désigner des entités individuellement. Si vous exploitez une infrastructure critique ou un service sans substitut, consultez la liste de désignation de votre autorité nationale plutôt que de vous fier au seul test de taille.

Non désigné ? La chaîne d'approvisionnement peut quand même vous impliquer

Même si vous n'êtes pas directement concerné, NIS2 vous atteint indirectement. Les organisations concernées doivent gérer le risque de cybersécurité de leurs fournisseurs et prestataires (art. 21, § 2, point d). En pratique, cela signifie que vos clients (banques, hôpitaux, énergéticiens, organismes publics) exigeront de plus en plus des preuves de votre niveau de sécurité comme condition de la relation commerciale.

La question pratique est donc rarement seulement « suis-je désigné ? ». C'est aussi « mes clients relèvent-ils de NIS2 ? ». Si c'est le cas, leurs obligations vous parviennent via les contrats, les questionnaires et la surveillance continue : que vous soyez ou non formellement une entité essentielle ou importante.

Ce qu'être concerné signifie en pratique

Si vous êtes concerné, les obligations principales sont :

  • Mesures de gestion des risques : le socle de l'art. 21 : analyse des risques, traitement des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, chiffrement, contrôle d'accès et plus encore.
  • Notification des incidents : une alerte précoce à votre CSIRT national dans les 24 heures suivant un incident important, une notification plus complète dans les 72 heures et un rapport final sous un mois (art. 23).
  • Gouvernance et responsabilité : les organes de direction doivent approuver et superviser les mesures et peuvent être tenus responsables ; une formation du personnel est attendue.
  • Enregistrement : de nombreuses entités doivent s'enregistrer auprès de leur autorité nationale en fournissant leurs coordonnées et données sectorielles.

Les entités essentielles et importantes satisfont au même socle ; le niveau affecte surtout la manière dont elles sont surveillées et les sanctions maximales applicables : jusqu'à 10 millions € ou 2 % du chiffre d'affaires annuel mondial total (le montant le plus élevé) pour les entités essentielles, et jusqu'à 7 millions € ou 1,4 % pour les entités importantes (art. 34). Les organes de direction doivent approuver les mesures et peuvent être tenus personnellement responsables (art. 20).

Source : Directive (UE) 2022/2555 (NIS2), articles 2 et 3 et annexes I et II — consultez votre loi nationale de transposition et votre autorité de contrôle pour les détails contraignants dans votre pays.

Comment norppa.io aide

Une fois que vous savez que vos fournisseurs sont concernés, ou que vos clients attendent une assurance de niveau NIS2, norppa.io fournit les preuves continues dont les deux sens ont besoin. Chaque domaine fournisseur surveillé est vérifié sur plus de 100 points de contrôle quotidiennement, les événements critiques toutes les six heures, avec une cartographie automatique des constatations vers les articles NIS2.

Les questionnaires d'auto-évaluation (SAQ) sont envoyés aux fournisseurs directement depuis norppa.io et se combinent au profil de risque technique, de sorte que les preuves de processus et techniques se trouvent au même endroit : prêtes pour la due diligence de vos clients ou un audit de l'autorité.

Pas encore prêt à démarrer ? Recevez l'état NIS2 de votre pays

Nous vous enverrons l'état de transposition NIS2 de votre pays (autorité, loi nationale, dates clés) ainsi qu'une checklist concise de diligence fournisseurs. Un e-mail, puis des mises à jour NIS2 occasionnelles.

Nous ne partageons jamais votre e-mail. Désabonnement en un clic. Stocké dans l'UE.

Découvrez à quoi ressemble un suivi de niveau NIS2

Un exemple de rapport fournisseur (constatations, cartographie NIS2 et preuves) en deux minutes.

7 jours gratuits · sans carte bancaire · annulez à tout moment

Dernière révision: 19 juin 2026

Ce guide fournit des informations générales sur le droit de l'UE, et non des conseils juridiques. NIS2 prend effet via la loi de transposition nationale de chaque État membre de l'UE, qui peut différer dans le détail. Vérifiez les obligations qui s'appliquent à vous auprès de votre autorité compétente ou de votre conseil juridique.

Guides associés

Comment se conformer à NIS2 : une feuille de route étape par étape

Les étapes de la conformité NIS2 dans l'ordre : confirmer le champ, s'enregistrer, responsabilité de la direction (art. 20), les mesures de l'art. 21(2), sécurité de la chaîne d'approvisionnement, notification d'incidents (art. 23) et assurance continue et démontrée.

NIS2 pour les fournisseurs : vous n'êtes pas désigné, mais vos clients le sont

La plupart des entreprises ne sont jamais désignées au titre de NIS2, mais beaucoup doivent s'y conformer malgré tout. Comment l'obligation de chaîne d'approvisionnement d'un client concerné (article 21, paragraphe 2, point d) descend jusqu'à vous, ce qu'il demande et comment répondre de façon crédible.

NIS2 et les exigences sur la chaîne d'approvisionnement. Ce que cela signifie en pratique

NIS2 oblige les entités essentielles et importantes à évaluer les risques cyber de leur chaîne d'approvisionnement. Hiérarchisation des fournisseurs, risque de 4e partie, notification Art. 23 et ce que les auditeurs recherchent.

Comment survient une compromission en 2026 : votre surface externe et votre chaîne d'approvisionnement

La chaîne d'attaque de 2026 étape par étape — identifiants volés, équipements de périphérie exploités, usurpation d'e-mail — sur votre propre surface externe et celle de vos fournisseurs, et où norppa.io brise la chaîne.

Évaluation des cyber-risques fournisseurs : ce que le monitoring NIS2 automatisé vérifie

Toutes les catégories de contrôle expliquées : ransomware, fuites dark web, TLS/DNSSEC, sécurité des cookies, CVE/EPSS, sanctions, listes noires MX et SAQ. Cycle de vie des constatations et cartographie NIS2.

NIS2 Art. 21(2) : liste de contrôle sécurité pour fournisseurs

Liste de contrôle pour les équipes achats et sécurité : quoi demander, quels justificatifs collecter et comment réagir quand un fournisseur est en défaut. Inclut des propositions de documents probants.

Questionnaire fournisseur NIS2 (SAQ) : quoi demander, comment le noter, et un modèle gratuit

Quoi demander aux fournisseurs au titre de l'art. 21(2)(d), comment noter les réponses et réagir aux lacunes, pourquoi l'auto-déclaration doit être vérifiée, et un modèle gratuit.

Notification d'incident NIS2 : les délais de 24 et 72 heures expliqués

Ce qui constitue un incident important, le calendrier de l'article 23 (alerte à 24 h, notification à 72 h, rapport final à un mois) et quand l'incident d'un fournisseur devient votre obligation.

NIS2 et la responsabilité de la direction : ce que les conseils et dirigeants doivent savoir

Ce que NIS2 attend de l'organe de direction : devoirs d'approbation et de supervision, responsabilité personnelle (art. 20), formation, indicateurs de reporting et sanctions de l'art. 34.

ISO 27001 et NIS2 : ce que votre SMSI couvre déjà, et les écarts qui restent

Si vous détenez l'ISO 27001 : ce qui se reporte sur NIS2 et ce qui ne le fait pas (notification légale, responsabilité de la direction, enregistrement et assurance continue) et comment combler l'écart.

Amendes et sanctions NIS2 : combien, qui est responsable et comment les éviter

Ce que sont les sanctions NIS2 : les plafonds de l'article 34 (10 M€ / 2 % pour les entités essentielles, 7 M€ / 1,4 % pour les importantes), la responsabilité personnelle de la direction (art. 20, art. 32), les mesures non pécuniaires et comment les éviter.

NIS2 vs DORA : différences, recouvrements et lequel s'applique à vous

En quoi les deux régimes UE diffèrent et se recoupent, pourquoi DORA est lex specialis pour les entités financières, lequel s'applique à vous, et ce que les deux impliquent pour le risque tiers.

RGPD vs NIS2 : recoupements, différences et quand un incident déclenche les deux

En quoi RGPD et NIS2 diffèrent et se recoupent, quand un incident déclenche les deux (RGPD art. 33 72 h à l'autorité de protection des données vs NIS2 art. 23 24 h/72 h/un mois au CSIRT), la coopération de l'art. 35 et l'absence de double amende, et ce que les deux impliquent pour la diligence fournisseurs.

Le règlement européen sur la cyberrésilience (CRA) : champ, calendrier et ce qu'il signifie pour votre chaîne d'approvisionnement

Ce qu'exige le CRA, ses dates échelonnées (en vigueur 2024, signalement sept. 2026, conformité totale déc. 2027), qui est concerné et pourquoi le pur SaaS souvent non, comment il complète NIS2, et ce qu'il signifie pour les achats et la diligence fournisseurs.

Le règlement européen sur l'IA : niveaux de risque, calendrier et obligations des déployeurs (article 26)

Ce qu'exige le règlement IA de l'UE : les niveaux de risque, les dates échelonnées (en vigueur 2024, interdit fév. 2025, GPAI août 2025, haut risque août 2026), les obligations des déployeurs de l'art. 26, son articulation avec NIS2 et le RGPD, et ce que cela signifie pour l'achat d'IA.

Statut de transposition de NIS2 : dans quels pays de l'UE est-elle en vigueur

Lesquels des 27 États membres de l'UE ont transposé NIS2 en droit national et lesquels finalisent encore, et pourquoi les écarts atteignent votre chaîne d'approvisionnement malgré tout.

Clauses contractuelles fournisseurs NIS2 : que exiger de vos fournisseurs

Les clauses qui rendent l'obligation de chaîne d'approvisionnement de NIS2 exécutoire : socle de sécurité, fenêtre de notification, droits de preuve et d'audit, répercussion aux sous-traitants, et vérification continue.

Votre posture de sécurité externe sous NIS2 : ce que voient fournisseurs et clients

Les signaux publiquement visibles que les clients évaluent au titre de l'art. 21(2)(d) de NIS2 : usurpation d'e-mail (SPF/DMARC), hygiène des certificats, systèmes exposés à Internet et identifiants fuités, pourquoi chacun compte et comment les vérifier et corriger.

Vos fournisseurs utilisent-ils l'IA ? Le risque fournisseur NIS2 rencontre le règlement IA de l'UE

Les fournisseurs intègrent de plus en plus l'IA dans les services dont vous dépendez, et leurs fournisseurs aussi. Où l'IA des fournisseurs et de la n-ième partie crée un risque au titre de l'art. 21(2)(d) de NIS2 et du règlement IA, quoi évaluer et comment garder la visibilité.

Usurpation de fournisseur et fraude au président (BEC) : usurpation d'e-mail, DMARC et NIS2

L'une des attaques de chaîne d'approvisionnement les plus courantes ne nécessite aucune intrusion : un e-mail usurpé qui détourne un paiement ou vole des données. Comment fonctionnent le BEC et l'usurpation de fournisseur, les réglages SPF, DKIM et DMARC qui les arrêtent, et comment cela s'inscrit dans l'art. 21(2)(d) de NIS2.