Skyfall Protection
/ EN

Skyfall Protection © 2026 — Tous droits réservés.

Comprendre la NIS 2 : quelles entreprises sont concernées ?

skyfall
5 min read

La transformation numérique et l’augmentation constante de la menace informatique imposent un renforcement de la sécurité des systèmes d’information au sein de l’Union européenne. C’est le périmètre d’action de la directive NIS 2 (Network and Information Security), portée en France sous l’égide de l’ANSSI (Agence nationale de la sécurité des systèmes d’information).

Succédant à la première version de 2016, cette nouvelle réglementation élargit le champ des entités régulées et impose un cadre légal renforcé pour garantir la résilience économique européenne.

Qu’est-ce que la directive NIS 2 ?

Adoptée à l’échelle européenne pour remplacer la directive de 2016, la directive NIS 2 vise à établir un niveau élevé et homogène de cybersécurité à travers l’ensemble des États membres.

Cependant, alors que l’échéance européenne d’application était fixée à octobre 2024, la France accuse un retard significatif dans la transposition législative de la directive. Ce décalage crée une période d’incertitude juridique pour les entreprises, alors même que la hausse des cyberattaques et leur industrialisation imposent une réponse immédiate.

Les entreprises concernées par NIS 2 : critères de taille et d’activité

1. Les critères de taille et de chiffre d’affaires

Une entreprise relève de la directive NIS 2 dès lors qu’elle répond aux seuils financiers et humains suivants :

  • – Entité Importante (EI) : au moins 50 salariés OU un chiffre d’affaires annuel / total du bilan supérieur à 10 millions d’euros.

  • – Entité Essentielle (EE) : au moins 250 salariés OU un chiffre d’affaires annuel supérieur à 50 millions d’euros avec un bilan annuel supérieur à 43 millions d’euros.

2. Les 18 secteurs d’activité des entreprises régulées par NIS 2

Les secteurs sont scindés en deux catégories :

Secteurs d’activité concernés
Secteurs hautement critiques (11 secteurs) Énergie • Transports • Banque & Infrastructures financières • Santé • Eau potable & Eaux usées • Infrastructures numériques & TIC • Espace • Administrations publiques
Autres secteurs critiques (7 secteurs) Services postaux • Gestion des déchets • Chimie • Agroalimentaire • Industrie manufacturière • Fournisseurs numériques • Recherche

Entités Essentielles (EE) et Entités Importantes (EI) : quelles différences ?

La directive NIS 2 catégorise les organisations régulées en deux typologies distinctes, basées sur leur niveau de criticité sectorielle, leurs effectifs et leurs ratios financiers :

  • – Entités Essentielles (EE) : structures employant au moins 250 personnes, ou affichant un chiffre d’affaires annuel supérieur à 50 millions d’euros associé à un bilan annuel supérieur à 43 millions d’euros.

  • – Entités Importantes (EI) : structures ne répondant pas aux critères d’EE, mais employant au moins 50 personnes, ou réalisant un chiffre d’affaires annuel et un total de bilan supérieurs à 10 millions d’euros.

Directive NIS 2 : l’effet domino sur la chaîne d’approvisionnement

Pour contrer les attaques informatiques ciblant les grands groupes via leurs prestataires moins protégés, la réglementation impose désormais aux donneurs d’ordres de sécuriser l’ensemble de leur écosystème. Cette responsabilité partagée crée un effet d’entraînement majeur sur tout le tissu économique.

L’impact sur la cybersécurité des entreprises hors critères

Même si une entreprise compte moins de 50 salariés ou réalise un chiffre d’affaires inférieur à 10 millions d’euros, elle devient indirectement impactée dès lors qu’elle fournit des services, des logiciels ou des équipements à une organisation directement concernée par la directive NIS 2.

Pour satisfaire aux exigences de l’ANSSI et de la réglementation européenne, les grands groupes et entités régulées devront auditer et imposer des normes de sécurité strictes à l’ensemble de leurs fournisseurs informatiques, sous-traitants industriels, consultants et prestataires de services.

Les obligations de conformité applicables

L’entrée dans le périmètre de la directive implique la mise en conformité de trois piliers d’action :

  1. – Enregistrement auprès de l’ANSSI : déclaration obligatoire de l’entreprise sur la plateforme nationale MesServicesCyber.

  2. – Gestion des risques cyber : application d’un ensemble de mesures techniques et organisationnelles adossées au Référentiel Cyber France (ReCyF).

  3. – Déclaration d’incidents : obligation d’alerter l’ANSSI sous 24 heures en cas de cyberattaque ou de dysfonctionnement majeur.

Collectivités et entités spécifiques : un statut particulier

Outre le secteur privé, la directive NIS 2 s’étend au secteur public ainsi qu’à certains acteurs stratégiques.

1. Administrations publiques et collectivités régulées

  • – Services de l’État : ministères, administrations centrales et grands services publics.

  • – Territoires : collectivités territoriales et groupements intercommunaux dépassant certains seuils démographiques ou d’impact stratégique.

2. Entités assujetties sans condition de taille

Certaines structures relèvent obligatoirement de la directive NIS 2, indépendamment de leurs effectifs ou de leur chiffre d’affaires :

  • – Prestataires de services de confiance

  • – Fournisseurs de services DNS et registres de noms de domaine de premier niveau (TLD)

  • – Fournisseurs de réseaux de communications électroniques publiques

  • – Fournisseurs de services de communications électroniques accessibles au public

Pour réaliser une simulation précise, consulter le guide d’aide officiel de l’ANSSI sur le périmètre d’application de NIS 2.

Written by

skyfall