NIS2, c'est quoi ? Qui est concerné et que faire
6 août 2026
Vous entendez parler de NIS2 partout depuis quelques mois, sans forcément savoir ce que c'est ni si votre entreprise est concernée. Voici l'essentiel, en clair.
NIS2, c'est quoi ?
NIS2 est une directive européenne sur la cybersécurité (directive UE 2022/2555). Elle succède à une première directive de 2016 (NIS1) en élargissant très largement le nombre d'entreprises soumises à des obligations de sécurité.
Son objectif : relever le niveau de cybersécurité dans toute l'Union, en imposant aux organisations concernées des mesures de protection et des obligations de signalement des incidents.
En France, NIS2 est transposée par la loi dite « Résilience », dont le parcours législatif s'achève en 2026. En parallèle, l'ANSSI (l'agence nationale de cybersécurité) a publié en 2026 un référentiel qui traduit NIS2 en objectifs de sécurité concrets.
Qui est concerné ?
NIS2 distingue deux catégories : les entités « essentielles » et les entités « importantes ». Sont visés dix-huit secteurs (énergie, transports, santé, eau, secteur numérique, administration, industrie, etc.), à partir d'une certaine taille (en général les moyennes et grandes entreprises).
Mais le point le plus important pour beaucoup de PME est ailleurs : c'est l'effet cascade. Les entreprises régulées par NIS2 ont l'obligation de sécuriser leur chaîne d'approvisionnement. Elles évaluent donc leurs fournisseurs et sous-traitants. Résultat : même si votre entreprise n'est pas directement soumise à NIS2, vos clients régulés vous demanderont de prouver votre niveau de sécurité, souvent via des questionnaires. Ne pas savoir y répondre peut coûter un contrat.
Que faut-il faire ?
NIS2 impose dix familles de mesures (l'article 21) : politique de sécurité, gestion des incidents, sauvegardes et continuité, sécurité de la chaîne d'approvisionnement, gestion des vulnérabilités, chiffrement, contrôle des accès, authentification forte, formation, et évaluation de l'efficacité.
Concrètement, une entreprise concernée doit : mettre en place ces mesures, être capable de notifier rapidement un incident de sécurité, et pouvoir démontrer sa conformité. Pour un sous-traitant, l'enjeu est surtout de savoir répondre aux exigences de ses clients.
En résumé
NIS2 fait passer la cybersécurité du statut de bonne pratique à celui d'obligation, pour un très grand nombre d'entreprises, directement ou par ricochet. Si vous vendez à des clients dans les secteurs régulés, vous serez sollicité, quel que soit votre taille. Anticiper vous évite de subir.
FAQ
Mon entreprise n'est pas dans un secteur régulé, suis-je concerné ? Peut-être indirectement : si l'un de vos clients l'est, il vous transmettra ses exigences de sécurité par contrat.
Quelle est l'échéance en France ? La conformité est attendue courant 2026, une fois la loi de transposition promulguée. Les grands donneurs d'ordre, eux, envoient déjà leurs questionnaires.
Quel est le risque en cas de non-conformité ? Pour les entités régulées, des sanctions financières. Pour un sous-traitant, le risque concret est commercial : perdre ou ne pas décrocher un contrat.