Assistance documentaire structurée et sourcée. Ce service ne constitue pas un conseil juridique : le volet juridiquement opposable relève d'un professionnel du droit (avocat, DPO ou auditeur qualifié).
DIRECTIVE UE NIS2 - TRANSPOSITION EN COURS EN FRANCE

Votre dossier de conformité
NIS2 en 5 jours

La directive européenne NIS2 (UE 2022/2555) impose une gestion des risques cyber aux entités essentielles et importantes de 18 secteurs, et par ricochet à leurs fournisseurs. SYAGA NIS2-Express vous livre le document de référence (PSSI + mapping de conformité) complet et opérationnel, sans mobiliser vos équipes pendant des mois.

5
Jours ouvrables
20
Chapitres couverts
93
Contrôles ISO 27001
120+
Pages livrées

La directive NIS2, en chiffres

Ce que la directive européenne change concrètement pour les entités concernées

Environ 160 000 entités concernées dans l'UE

La directive NIS2 (UE 2022/2555) élargit très fortement le périmètre de l'ancienne NIS1, avec un seuil de déclenchement généralement retenu autour de 50 salariés et 10 M EUR de chiffre d'affaires, pour 18 secteurs essentiels et importants.

Des sanctions qui remontent jusqu'aux dirigeants

Les textes prévoient des amendes administratives (de l'ordre de plusieurs millions d'euros ou d'un pourcentage du chiffre d'affaires mondial selon le type d'entité) et une responsabilité personnelle des dirigeants pouvant aller jusqu'à une interdiction temporaire de fonctions.

La transposition française est en cours

La France n'a pas encore transposé NIS2 dans son droit national (une loi de transposition est en préparation). Les entreprises qui anticipent maintenant évitent l'embouteillage attendu lorsque le texte français entrera en vigueur.

💰

Les cabinets de conseil facturent des missions longues

Une mission classique de mise en conformité NIS2/ISO 27001 menée par un grand cabinet se compte en mois. Budget souvent hors de portée d'une PME/ETI de 50 à 500 salariés qui doit pourtant s'y mettre.

L'effet ricochet : même si vous n'êtes pas directement soumis

NIS2 impose aux entités essentielles/importantes de vérifier la sécurité de leur chaîne d'approvisionnement. Concrètement, vos donneurs d'ordre vous envoient déjà - ou vont vous envoyer - un questionnaire de sécurité fournisseur. Exemples de questions réelles issues de ce type de questionnaire :

Authentification multifacteur (MFA)

« Pour quels services imposez-vous le MFA ? Messagerie, VPN, RDP, administration réseau-cloud, comptes à privilèges. »

Référence type CSA CAIQ v4 IAM-14.1 / SIG Lite

Sécurité de la messagerie

« Quels contrôles utilisez-vous contre l'usurpation d'e-mails (SPF, DKIM, DMARC) ? Avez-vous désactivé les protocoles hérités (IMAP, POP3, SMTP non sécurisés) ? »

Référence type Google VSAQ / Beazley Ransomware Supplemental

Plan de réponse à incident

« Quel est votre plan de réponse à incident, et sous quel délai nous notifieriez-vous un incident de cybersécurité ? »

Référence type 3rdRisk - 7 Questions NIS2

Sous-traitance et chaîne d'approvisionnement

« Recourez-vous à des sous-traitants de rang 4 ? Accepterez-vous des clauses contractuelles imposant la conformité NIS2 (contrôles, notification de violation, droit d'audit) ? »

Référence type 3rdRisk - 7 Questions NIS2

Sauvegardes et continuité

« Des sauvegardes sont-elles réalisées ? L'intégrité et les procédures de restauration sont-elles testées au moins une fois par an ? »

Référence type CSA CAIQ v4 BCR-08

Gouvernance de la sécurité

« Votre politique de sécurité de l'information s'appuie-t-elle sur un référentiel reconnu (NIST, ISO 27001) ? »

Référence type 2022 SIG Lite (Shared Assessments)

La PSSI produite par NIS2-Express répond point par point à ce type de questionnaire, avec les preuves associées.

La solution : NIS2-Express

5 jours, 20 chapitres, 1 document opérationnel que vos équipes peuvent appliquer dès le lundi suivant

J1
Jour 1 - Cadrage

Questionnaire et entretien direction

Entretien de 2h avec le DSI ou le dirigeant. Collecte du contexte, du périmètre, des enjeux métier et de la maturité actuelle via notre questionnaire structuré (10 domaines, 60 questions).

J2
Jour 2 - Analyse technique

Collecte et cartographie SI

Inventaire des actifs (serveurs, postes, applications), analyse de l'architecture réseau, identification des flux critiques. Scan de vulnérabilités léger sur accord préalable.

J3
Jour 3 - Rédaction

Génération de la PSSI personnalisée

Rédaction des 20 chapitres avec vos données réelles : organigramme sécurité, matrice des risques, procédures opérationnelles, charte informatique. Tout est spécifique à votre contexte.

J4
Jour 4 - Consolidation

Mapping conformité et annexes

Mapping détaillé NIS2 (gouvernance, mesures de sécurité, notification des incidents), ISO 27001, ANSSI et RGPD. Génération des annexes : inventaire des actifs, matrice DdA, procédures de gestion des incidents, des accès et des changements.

J5
Jour 5 - Livraison

Restitution et transfert de compétences

Présentation du livrable au comité de direction. Session de questions/réponses. Remise des fichiers éditables (HTML, PDF, DOCX) pour appropriation par vos équipes.

Ce que vous recevez

Un pack complet, prêt à déployer, avec tous les documents dont vous avez besoin

📝

PSSI - 20 chapitres

Politique de sécurité complète couvrant tous les domaines ISO 27001, socle documentaire attendu au titre de NIS2.

  • Gouvernance et organisation sécurité
  • Classification des actifs et des données
  • Gestion des accès et des identités
  • Sécurité réseau, système et applicative
  • Continuité d'activité et gestion des incidents
📈

Rapport d'audit express

Synthèse de la posture de sécurité avec indicateurs visuels.

  • Radar de maturité (10 domaines)
  • Matrice des risques (impact/probabilité)
  • Top 10 des vulnérabilités critiques
  • Plan d'action priorisé (PDCA)
  • Budget sécurité recommandé
📄

Procédures et charte

Documents opérationnels directement applicables par vos équipes.

  • PROC-01 : Gestion des incidents
  • PROC-02 : Gestion des accès
  • PROC-03 : Gestion des changements
  • PROC-04 : Sauvegarde et restauration
  • Charte informatique (prête à signer)
🎯

Mapping NIS2

Correspondance entre votre PSSI et les grands chapitres d'obligations de la directive NIS2.

  • Art. 20 - Gouvernance
  • Art. 21 - Mesures de gestion des risques (10 domaines)
  • Art. 23 - Notification des incidents
  • Réponses type au questionnaire fournisseur NIS2
  • Matrice de conformité avec statut
🔐

Annexes ISO 27001

Déclaration d'Applicabilité et mapping des 93 contrôles Annexe A (ISO 27001:2022).

  • DdA avec justification par contrôle
  • Inventaire détaillé des serveurs
  • Registre des vulnérabilités
  • Chaînes d'attaque identifiées
  • Plan d'action budgété
💻

Fichiers éditables

Tous les documents dans des formats que vous pouvez modifier.

  • HTML autonome (ouvrable dans tout navigateur)
  • PDF haute qualité (impression A4)
  • DOCX éditable (Microsoft Word)
  • Bilingue FR/EN (option)
  • Graphiques PNG haute résolution

Conformité couverte

Un seul document pour répondre à tous vos référentiels

N2

NIS2 (Directive UE 2022/2555)

Couverture des grands chapitres gouvernance, mesures de gestion des risques et notification des incidents. Mapping de conformité inclus.

ISO

ISO 27001:2022

Déclaration d'Applicabilité des 93 contrôles Annexe A. Structure alignée sur les clauses 4 à 10 et les 4 thèmes (organisationnels, humains, physiques, technologiques).

AN

Guide ANSSI - Hygiène informatique

Les mesures d'hygiène informatique de l'ANSSI sont couvertes dans les 20 chapitres. Correspondance explicite dans le mapping de conformité.

RG

RGPD (Art. 32)

Mesures techniques et organisationnelles appropriées pour assurer la sécurité des données personnelles. Classification des données et registre des traitements abordés.

Tarifs indicatifs

Choisissez la formule adaptée à votre contexte - devis personnalisé sous 24h

Essentiel

PME < 50 salariés, mono-site

3 000
EUR HT (one-shot, indicatif)
  • PSSI 20 chapitres personnalisée
  • 4 procédures opérationnelles
  • Charte informatique
  • Mapping NIS2 et RGPD
  • Restitution au comité de direction
  • Formats HTML + PDF + DOCX
Demander un devis

Premium

ETI 250+ salariés, secteur réglementé

8 000
EUR HT (one-shot, indicatif)
  • Tout Standard +
  • Mapping DORA (secteur financier)
  • Templates sectoriels (santé, industrie, finance)
  • Plan de remédiation budgété sur 12 mois
  • Accompagnement certification ISO 27001
  • Support prioritaire 12 mois
Demander un devis

Maintenance annuelle : 500 EUR HT/an (indicatif)

Mise à jour annuelle de la PSSI (évolutions réglementaires, changements SI). Révision des procédures, actualisation du mapping conformité, nouveau PDF.

Tarifs indicatifs pour un périmètre standard. Le montant définitif est établi sur devis, après un premier échange sur votre périmètre réel.

Questions fréquentes

Mon entreprise est-elle concernée par NIS2 ?
Le seuil généralement retenu est celui d'une entreprise de plus de 50 salariés ou de plus de 10 M EUR de chiffre d'affaires, active dans l'un des 18 secteurs couverts (énergie, transport, santé, numérique, industrie, eau, alimentation, espace, poste, chimie, déchets, fabrication, recherche, services numériques, administration, marchés financiers, infrastructures numériques, fournisseurs numériques). Même en dehors de ces critères, vous pouvez être concerné par ricochet si vous êtes fournisseur d'une entité soumise à NIS2 (voir la section « Effet ricochet » ci-dessus). Une qualification précise de votre situation relève d'un conseil juridique.
La France a-t-elle déjà transposé NIS2 ?
Non, pas encore à ce jour : la loi de transposition française est en préparation. Cela ne signifie pas qu'il faut attendre : les entreprises qui se préparent dès maintenant évitent l'embouteillage attendu lorsque le texte français entrera en vigueur, et répondent dès aujourd'hui aux exigences que leurs clients/donneurs d'ordre leur transmettent déjà par contrat (effet ricochet).
Quelle est la différence avec une PSSI faite par un grand cabinet de conseil ?
Le contenu vise le même niveau d'exigence : mêmes 20 chapitres, même couverture ISO 27001, même profondeur d'analyse. La différence : nous nous appuyons sur un générateur qui produit un document personnalisé à partir de vos données réelles, là où une mission classique se compte en mois de rédaction manuelle.
Le document est-il valable pour une certification ISO 27001 ?
La PSSI NIS2-Express constitue une base solide pour démarrer une certification ISO 27001. Elle couvre la Déclaration d'Applicabilité (DdA) des 93 contrôles et la structure des clauses 4 à 10. Un accompagnement complémentaire sera nécessaire pour la mise en œuvre opérationnelle et l'audit de certification.
Combien de temps dois-je mobiliser mes équipes ?
2 heures le premier jour (entretien direction) et 2 heures le dernier jour (restitution). Le reste du travail est effectué par nos auditeurs sans solliciter vos équipes. Si un scan technique est prévu, un accès réseau temporaire sera demandé le jour 2.
La maintenance annuelle est-elle obligatoire ?
Non, elle est optionnelle mais recommandée. La gestion des risques cyber suppose une révision périodique des mesures de sécurité. La maintenance annuelle inclut la mise à jour du document en fonction des évolutions réglementaires et des changements de votre SI.
En quoi SYAGA est légitime pour produire ce document ?
SYAGA CONSULTING réalise des audits de sécurité SI depuis 2009 (EURL créée le 08/12/2009), auprès de clients de secteurs variés (industrie, tourisme, santé, services). Nous avons construit un générateur qui capitalise sur cette expérience d'audit pour produire des documents de conformité personnalisés rapidement.

Prêt à sécuriser votre conformité NIS2 ?

Contactez-nous pour recevoir un devis personnalisé sous 24h.

NIS2-Express est un outil d'accompagnement à la mise en conformité. Il ne constitue pas un avis juridique. La qualification de votre entité au regard de la directive NIS2 et de sa transposition française doit être confirmée par un conseil juridique.

Veille réglementaire - sources officielles

NIS2 en langage simple, digéré pour un dirigeant pressé. Chaque point renvoie au texte officiel dont il est tiré.

Qui est concerné ?

La directive vise les entreprises "moyennes" ou "grandes" (au sens du droit européen) actives dans une liste de secteurs jugés critiques : énergie, transport, santé, banques, eau, numérique, administration publique d'un côté ; poste, déchets, chimie, agroalimentaire, fabrication, recherche de l'autre. Un État peut aussi y inclure de plus petites structures si elles jouent un rôle clé.

Ce que NIS2 vous impose vraiment

En clair : mettre en place des mesures de sécurité "proportionnées", savoir identifier ses risques, protéger ses données, détecter une attaque, y réagir et redémarrer après coup. S'ajoutent la sécurité physique des locaux, le contrôle des accès et des habilitations, et la vérification de la sécurité de ses prestataires et fournisseurs.

En cas de pépin, un timing précis

Si un incident "significatif" survient, il faut prévenir l'autorité en trois temps : une alerte rapide sous 24h, une notification plus détaillée sous 72h, puis un rapport final sous un mois. Les clients concernés doivent aussi être informés sans tarder des mesures à prendre de leur côté.

Les sanctions, sans dramatiser

Le plafond des amendes est fixé par la directive : jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial (le montant le plus élevé) pour les entités "essentielles" ; jusqu'à 7 M€ ou 1,4 % du chiffre d'affaires mondial pour les entités "importantes". Ce sont des plafonds légaux, pas une facture automatique, et l'amende n'arrive qu'après une échelle de mesures correctives - voir le détail plus bas.

Les dates à retenir

La directive est en vigueur depuis le 16 janvier 2023. Chaque État membre devait avoir transposé ses obligations dans sa loi nationale au plus tard le 17 octobre 2024, pour une application effective depuis le 18 octobre 2024, date à laquelle l'ancien texte NIS1 a été abrogé.

En France, qui pilote le dossier

L'ANSSI est l'autorité désignée pour accompagner la mise en conformité NIS2. Elle a publié un "Référentiel Cyber France" (ReCyF, disponible depuis le 17 mars 2026) et propose une plateforme "MonEspaceNIS2" ainsi qu'un "ClubSSI" pour aider les entreprises à s'y retrouver.

Ce qui se passe déjà chez nos voisins

En Allemagne, l'autorité BSI indique que le délai légal d'enregistrement des entreprises concernées est déjà dépassé : celles qui ne l'ont pas encore fait doivent le faire sans attendre. Un signal concret que le mouvement européen est déjà en marche, bien au-delà des textes.

Une simplification est à l'étude

La Commission européenne a présenté en 2026 une proposition ("paquet omnibus") pour alléger la conformité NIS2, en particulier pour les plus petites structures : environ 28 700 entreprises seraient concernées par cet allègement, dont 6 200 micro et petites entreprises.

Veille réalisée le 17/07/2026 à partir des textes et sites officiels cités. Elle informe, elle ne remplace pas un avis juridique sur votre situation.

Le calendrier NIS2, en clair

Compris en 2 minutes : ce qui est déjà obligatoire, ce qui arrive, et où en est vraiment la France aujourd'hui. Chaque date renvoie au texte officiel dont elle est tirée.

Déjà en vigueur / déjà là En cours, à surveiller Tension / retard confirmé
14 décembre 2022

La directive NIS2 est adoptée Acté

Le texte officiel, directive (UE) 2022/2555, est signé. Il sera publié au Journal Officiel de l'UE le 27 décembre 2022.

16 janvier 2023

Entrée en vigueur au niveau européen Acté

Vingt jours après sa publication, la directive entre officiellement en vigueur (article 45). C'est le point de départ du compte à rebours donné aux États membres pour transposer le texte dans leur droit national.

17 octobre 2024

Date limite de transposition nationale Dépassée

Chaque État membre devait, au plus tard à cette date, avoir adopté et publié sa propre loi de transposition. Cette échéance est passée depuis près de 2 ans : plusieurs pays (Allemagne, Belgique...) ont leur loi active ; d'autres, dont la France, sont encore en retard (voir plus bas).

18 octobre 2024

Application effective + fin de NIS1 En vigueur

Dans les pays qui ont transposé à temps, les nouvelles règles s'appliquent réellement depuis cette date. C'est aussi le jour où l'ancienne directive NIS1 (2016/1148) a été abrogée et remplacée par NIS2.

FR
24 novembre 2025

France : ouverture du pré-enregistrement volontaire Disponible

En attendant la loi française, l'ANSSI ouvre un service de pré-enregistrement sur son portail ClubSSI. L'administration précise elle-même que "l'obligation d'enregistrement... interviendra avec la publication des textes réglementaires" : ce n'est donc pas (encore) obligatoire, mais c'est déjà utile de s'y préparer.

i
20 janvier 2026

La Commission propose de simplifier NIS2 À l'étude

La Commission européenne propose des amendements ciblés pour "accroître la clarté juridique" et "simplifier la conformité" aux règles NIS2, notamment pour les plus petites structures. C'est une proposition, pas encore un texte adopté : à surveiller, sans attendre pour autant.

FR
17-18 mars 2026

France : la loi n'est toujours pas publiée En attente

Réunissant les parties prenantes au Campus Cyber, l'ANSSI le confirme noir sur blanc : "les travaux législatifs et réglementaires relatifs à la transposition n'ont pas encore eu lieu". Message aux entreprises : faites le pré-enregistrement "sans attendre" la loi.

!
8 juillet 2026

La France renvoyée devant la justice européenne Retard confirmé

La Commission européenne renvoie la France, ainsi que l'Irlande, l'Espagne et les Pays-Bas, devant la Cour de Justice de l'UE pour ne pas avoir notifié leurs mesures de transposition de NIS2. C'est la preuve officielle, au niveau européen, que la loi française se fait toujours attendre près de 2 ans après l'échéance.

Ce qu'il faut retenir, sans jargon

Au niveau européen, NIS2 est en vigueur depuis le 18 octobre 2024 : dans les pays qui ont transposé à temps, les obligations (sécurité, notification d'incidents, sanctions possibles) s'appliquent déjà pour de vrai.

En France, la loi de transposition n'est, à ce jour (17 juillet 2026), toujours pas publiée : aucune sanction "NIS2 française" n'est donc encore possible tant que le décret n'est pas sorti. Mais le retard est sous forte pression (procédure devant la Cour de Justice de l'UE lancée le 8 juillet 2026), et le pré-enregistrement volontaire est déjà ouvert.

Concrètement pour un dirigeant : ce n'est pas parce que la loi française tarde qu'il faut attendre pour se mettre en ordre. Le jour où le décret paraît, les entreprises déjà prêtes n'ont rien à rattraper - c'est tout l'intérêt d'un diagnostic fait maintenant.

Calendrier établi le 17/07/2026 à partir des sources officielles citées (EUR-Lex, Commission européenne, ANSSI/cyber.gouv.fr). Il sera mis à jour dès la publication de la loi française.

Qui est concerné par NIS2 ? Le périmètre expliqué simplement

Compris en 2 minutes : la règle de taille, les exceptions, la différence entre « essentielle » et « importante », et des exemples concrets tirés directement du texte officiel de la directive.

📋

La règle de base : secteur + taille

NIS2 s'applique à une entreprise qui coche deux cases en même temps : elle exerce dans l'un des 18 secteurs listés par la directive (voir plus bas), et elle est au moins une entreprise « moyenne » au sens européen, c'est-à-dire environ 50 salariés ou plus, avec un chiffre d'affaires ou un total de bilan supérieur à 10 M€. En dessous de ces seuils, une entreprise n'est en général pas concernée directement.

Des exceptions, même en dessous du seuil

Certaines structures sont concernées quelle que soit leur taille, y compris une petite structure : opérateurs télécoms, prestataires de services de confiance (signature électronique...), registres de noms de domaine (DNS/TLD), une entreprise qui est la seule à fournir un service essentiel dans son pays, ou dont l'arrêt toucherait la sécurité, la santé publique ou provoquerait un risque en chaîne. Les administrations publiques (Etat, parfois régions) entrent aussi dans le champ, sauf celles liées à la sécurité nationale, la défense ou la police.

« Essentielle » ou « importante » : quelle différence ?

Les deux categories ont les mêmes obligations de sécurité de base. Ce qui change, c'est le contrôle : une entité essentielle (en général les grandes entreprises d'un secteur à haute criticité, ou les opérateurs télécoms/DNS/confiance quelle que soit leur taille) peut être contrôlée à tout moment par l'autorité, avant même un incident. Une entité importante (les entreprises moyennes des 18 secteurs qui ne sont pas dans le cas précédent) n'est en principe contrôlée qu'après un signalement ou un incident.

🔒

Micro-entreprises et TPE : en général hors périmètre direct

La Commission européenne le confirme : la règle générale vise les entreprises « moyennes et grandes » des 18 secteurs ; les micro-entreprises et petites entreprises sont en général exemptées, sauf si elles tombent dans l'un des cas sans seuil de taille ci-dessus (télécom, DNS, service essentiel unique...). Un allègement supplémentaire est même à l'étude en 2026 pour environ 28 700 entreprises, dont 6 200 micro et petites entreprises.

Les 18 secteurs couverts, tels que listés par la directive

Deux annexes officielles : l'Annexe I (secteurs « à haute criticité », 11 secteurs) et l'Annexe II (« autres secteurs critiques », 7 secteurs). Une entreprise de l'Annexe I qui dépasse les seuils de la grande entreprise est presque toujours « essentielle » ; les autres sont en général « importantes ».

I

Annexe I - Secteurs à haute criticité (11)

  • 1. Énergie (électricité, chaleur/froid urbain, pétrole, gaz, hydrogène)
  • 2. Transport (aérien, ferroviaire, maritime/fluvial, routier)
  • 3. Banque
  • 4. Infrastructures des marchés financiers
  • 5. Santé
  • 6. Eau potable
  • 7. Eaux usées
  • 8. Infrastructure numérique (cloud, DNS, data centers, CDN, télécoms...)
  • 9. Gestion des services TIC (prestataires infogérance B2B)
  • 10. Administration publique (centrale et régionale)
  • 11. Espace
II

Annexe II - Autres secteurs critiques (7)

  • 1. Services postaux et d'expédition
  • 2. Gestion des déchets
  • 3. Fabrication, production et distribution de produits chimiques
  • 4. Production, transformation et distribution de denrées alimentaires
  • 5. Industrie manufacturière (dispositifs médicaux, électronique, équipements électriques, machines, automobile, autres transports)
  • 6. Fournisseurs numériques (places de marché, moteurs de recherche, réseaux sociaux)
  • 7. Recherche (organismes de recherche)

Concrètement, ça veut dire quoi ?

Traduction en langage courant de quelques lignes des annexes ci-dessus.

Une clinique privée ou un laboratoire d'analyses

Entre dans le secteur « Santé » de l'Annexe I dès qu'il s'agit d'un établissement de soins au sens du droit européen, s'il dépasse le seuil de taille moyenne.

Annexe I, secteur 5 : Santé

Un sous-traitant automobile ou un fabricant de machines

Rentre dans le secteur « Industrie manufacturière » de l'Annexe II (véhicules, équipements électriques, machines, électronique) au-delà du seuil de taille.

Annexe II, secteur 5 : Manufacturing

Un fournisseur de cloud ou une société d'infogérance (MSP/MSSP)

Fait partie de l'« Infrastructure numérique » ou de la « Gestion des services TIC » de l'Annexe I, et peut être entité essentielle même en tant que PME, en tant que prestataire de services de confiance ou registre DNS/TLD.

Annexe I, secteurs 8-9 : Infrastructure numérique / TIC

Une collectivité ou un établissement public régional

Entre dans le secteur « Administration publique » de l'Annexe I si l'État membre le désigne, en particulier quand l'arrêt de ses services aurait un impact significatif sur les activités sociétales ou économiques critiques.

Annexe I, secteur 10 : Administration publique

Un transformateur agroalimentaire ou un grossiste

Relève de « Production, transformation et distribution de denrées alimentaires » de l'Annexe II dès lors qu'il exerce une activité de gros ou une production/ transformation industrielle.

Annexe II, secteur 4 : Alimentation

Une entreprise « hors 18 secteurs », mais fournisseur d'une entité concernée

N'est pas directement dans le périmètre NIS2, mais peut y être poussée par contrat : voir la section « Effet ricochet » plus haut sur cette page.

Directive (UE) 2022/2555, art. 21(2)(d), sécurité de la chaîne d'approvisionnement

Périmètre digéré le 17/07/2026 à partir du texte officiel de la directive (UE) 2022/2555 (Journal officiel de l'Union européenne, L 333, 27.12.2022) et du site de la Commission européenne. Ce résumé informe, il ne remplace pas une qualification juridique de votre situation précise : la définition exacte d'« entreprise moyenne » (effectifs, chiffre d'affaires, total de bilan) renvoie à la recommandation 2003/361/CE et mérite d'être vérifiée avec un conseil pour un cas limite.

NIS2 vu par un dirigeant : 7 questions, 7 réponses sourcées

Pas de jargon : ce que vous demanderiez à un avocat ou à l'ANSSI, compris en 2 minutes. Chaque réponse renvoie au texte officiel dont elle est tirée.

Q. Qu'est-ce que la directive NIS2, en une phrase ?

C'est le texte européen qui a remplacé, depuis le 18 octobre 2024, l'ancienne loi de 2016 sur la cybersécurité : la Commission européenne le décrit comme un texte qui « élève le niveau commun d'ambition en cybersécurité de l'UE, via un champ d'application plus large, des règles plus claires et des outils de contrôle renforcés ».

Source : Commission européenne, Digital Strategy (consulté 17/07/2026)

Q. Je suis une PME, suis-je vraiment concerné par les seuils de taille ?

Le texte cible d'abord les entreprises « moyennes » ou « grandes » au sens européen, un critère légal précis qui renvoie à la Recommandation 2003/361/CE (en pratique : à partir de 50 salariés ou 10 M EUR de chiffre d'affaires ou de bilan), actives dans l'un des 18 secteurs listés. En dessous, vous n'êtes en principe pas directement soumis, sauf si votre État inclut des structures plus petites jugées essentielles, ou si vous fournissez une entité qui l'est (effet ricochet, voir plus haut sur cette page).

Source : directive (UE) 2022/2555, art. 3 (consulté 17/07/2026)

Q. En tant que dirigeant, puis-je être tenu personnellement responsable ?

Oui, et c'est le point le moins connu du texte : le résumé légal officiel de la directive précise que l'organe de direction doit approuver les mesures de gestion des risques et superviser leur mise en œuvre, et qu'il peut être tenu responsable en cas de manquement. La cybersécurité n'est donc pas qu'un sujet informatique : c'est une question de gouvernance qui remonte jusqu'au dirigeant.

Q. Comment savoir concrètement si mon entreprise doit s'enregistrer ?

Chaque État membre doit tenir à jour une liste officielle des entités essentielles et importantes, revue tous les deux ans (première échéance européenne : 17 avril 2025). En France, l'ANSSI met à disposition un outil gratuit d'auto-évaluation en ligne, « MonEspaceNIS2 », qui répond directement à la question « suis-je concerné ? ».

Q. La France a-t-elle du retard ? Qu'est-ce que ça change pour moi aujourd'hui ?

Oui : la loi française de transposition n'est toujours pas publiée, largement au-delà de l'échéance européenne. En juillet 2026, la Commission européenne a d'ailleurs renvoyé la France devant la Cour de justice de l'UE pour ne pas avoir notifié ses mesures de transposition (voir le calendrier détaillé plus haut). Concrètement : aucune sanction « NIS2 française » n'est encore possible tant que le décret n'est pas sorti, mais le jour où il paraît, les entreprises déjà prêtes n'auront rien à rattraper.

Source : Commission européenne, Digital Strategy (consulté 17/07/2026)

Q. Qu'est-ce qui change vraiment par rapport à l'ancienne loi NIS1 ?

NIS1 (2016) se limitait à l'énergie, aux transports, à la santé, à la finance, à l'eau et au numérique. NIS2 élargit fortement ce périmètre : s'y ajoutent désormais les communications électroniques grand public, les réseaux sociaux et plateformes numériques, la gestion des déchets, la fabrication de produits critiques, les services postaux et l'administration publique. Beaucoup d'entreprises jusque-là hors radar entrent maintenant dans le champ.

Source : Commission européenne, Digital Strategy (consulté 17/07/2026)

Q. Un allégement est-il prévu pour les petites structures ?

Oui, à l'étude : la Commission européenne a présenté en 2026 un paquet de simplification pour réduire la charge administrative liée à NIS2, en particulier pour les entités les plus petites. Environ 28 700 entreprises seraient concernées par cet allégement, dont 6 200 micro et petites entreprises. Le texte n'est pas encore adopté définitivement : à surveiller, sans attendre pour se préparer.

Source : Commission européenne, Digital Strategy (consulté 17/07/2026)

FAQ réglementaire réalisée le 17/07/2026 à partir des textes et sites officiels cités (EUR-Lex, Commission européenne, ANSSI). Elle informe, elle ne remplace pas un avis juridique sur votre situation.

Les sanctions NIS2, en clair

Pas de dramatisation : la directive prévoit un dispositif gradué où l'amende n'arrive qu'en dernier recours. Voici les chiffres exacts, article par article, sourcés au texte officiel.

Entités « essentielles »
10 M€ ou 2 %

Amende administrative maximale : au moins 10 000 000 EUR OU au moins 2 % du chiffre d'affaires mondial de l'exercice précédent - c'est le montant le plus élevé des deux qui s'applique.

Entités « importantes »
7 M€ ou 1,4 %

Amende administrative maximale : au moins 7 000 000 EUR OU au moins 1,4 % du chiffre d'affaires mondial de l'exercice précédent - même logique, montant le plus élevé retenu.

L'amende est le dernier étage, pas le premier réflexe

Avant d'en arriver à un chiffre, le texte impose aux autorités une échelle de mesures : avertissement, instructions contraignantes assorties d'un délai, ordre de mise en conformité, ordre d'informer les clients concernés par une menace, obligation de suivre les recommandations d'un audit, désignation d'un « officier de suivi », obligation de rendre publics certains aspects de l'infraction. L'amende « s'ajoute » à ces mesures, elle ne les remplace pas.

Qui sanctionne ?

Chaque État membre désigne une ou plusieurs « autorités compétentes » chargées de la supervision et de l'exécution de la directive. En France, ce rôle est dévolu à l'ANSSI.

L'ultime recours - essentielles seulement

Si les mesures précédentes restent sans effet, l'autorité peut demander à un tribunal la suspension temporaire d'une certification ou d'une autorisation, voire d'écarter temporairement un dirigeant (DG ou représentant légal) de ses fonctions, jusqu'à la mise en conformité. Cette escalade extrême ne concerne QUE les entités essentielles, pas les entités importantes.

Le montant n'est pas automatique

La loi impose de tenir compte, au cas par cas : gravité et durée de l'infraction, récidive, dommage causé, intention ou négligence, mesures prises pour limiter le préjudice, adhésion à des codes de conduite ou certifications, niveau de coopération avec l'autorité. Deux entreprises dans la même situation ne reçoivent pas automatiquement la même amende.

Les dirigeants, personnellement responsables

Le texte prévoit explicitement que les personnes physiques dirigeant l'entité (DG, représentant légal) peuvent être tenues responsables en cas de manquement à leurs obligations de mise en conformité - pour les entités essentielles comme pour les entités importantes.

Et si c'est aussi une fuite de données ?

Si l'incident constitue également une violation de données personnelles, l'autorité NIS2 doit en informer sans délai l'autorité RGPD compétente (la CNIL en France). Les deux régimes se coordonnent - ce n'est pas un cumul automatique de sanctions, mais une information croisée entre autorités.

Des exemples chiffrés ? Pas encore, honnêtement

À la date de cette veille, aucune décision de sanction NIS2 rendue publique n'a été trouvée sur une source officielle. Le dispositif dépend de la loi de transposition de chaque État membre, en cours de finalisation. Signe que le mouvement est engagé : en Allemagne, l'autorité BSI indique que le délai légal d'enregistrement des entités concernées est déjà dépassé.

Section sanctions rédigée le 17/07/2026 à partir de la lecture directe des articles 31 à 35 de la directive (UE) 2022/2555 (texte officiel EUR-Lex) et des sources citées. Elle informe, elle ne remplace pas un avis juridique sur votre situation.

Ce que votre messagerie montre déjà de l'extérieur

Saisissez votre nom de domaine : le test lit ses enregistrements DNS publics (SPF, DKIM, DMARC) et vous rend ce qu'ils déclarent contre l'usurpation de vos adresses d'expédition. Il ne regarde que le visible, jamais l'intérieur de votre système. Sans compte, quelques secondes.

Voir l'état de mon domaine

SYAGA Audit · audit du tenant Microsoft 365 en zéro-knowledge. Vos données réelles ne sortent jamais de chez vous.