Article NIS2

NIS2 en France en 2026 : qui est concerné et comment s'y préparer avant le 17 octobre

NIS2 en France en 2026 : qui est concerné (entités essentielles/importantes), les 10 mesures obligatoires, le calendrier de notification des incidents et les actions à mener avant le 17 octobre 2026.

X
Xavier Gougat
Cyber-Estuaire
Illustration abstraite en dégradé bleu marine, thème directive européenne NIS2

NIS2 en une phrase

NIS2 (Network and Information Security 2) est la directive européenne qui étend drastiquement le nombre d'entreprises soumises à des obligations de cybersécurité : environ 15 000 entités en France, contre 500 sous l'ancienne directive NIS1. Si votre entreprise dépasse 50 salariés dans un secteur concerné, la question n'est plus « suis-je concerné ? » mais « suis-je prêt pour le 17 octobre 2026 ? ».

Où en est la loi française, concrètement ?

La transposition française — la loi Résilience — a pris du retard : adoptée en première lecture au Sénat en mars 2025, elle est examinée en 2026 et la France fait partie des États membres renvoyés devant la CJUE pour retard de transposition, aux côtés de l'Espagne, des Pays-Bas, de la Pologne et de la Bulgarie. Ce retard législatif ne change rien à l'essentiel : l'échéance de mise en conformité opérationnelle reste fixée au 17 octobre 2026, soit deux ans après la date butoir européenne. Attendre la promulgation définitive du texte pour commencer serait une erreur — les dix mesures attendues sont déjà connues et ne varieront pas fondamentalement.

Qui est concerné ? Entités essentielles vs entités importantes

CritèreEntité essentielle (EE)Entité importante (EI)
Taille≥ 250 salariés ou CA > 50 M€≥ 50 salariés ou CA > 10 M€
SecteursAnnexe I : énergie, transport, banque, santé, eau, infrastructures numériques…Annexe I ou II : chimie, agroalimentaire, fabrication, services numériques…
SupervisionContrôle proactif de l'ANSSIContrôle réactif (a posteriori)
Sanction max.10 M€ ou 2 % du CA mondial7 M€ ou 1,4 % du CA mondial

Une précision qui change tout pour les PME : même une entreprise non directement listée dans les secteurs de l'annexe I ou II peut être concernée si elle est sous-traitante ou fournisseur critique d'une entité essentielle ou importante. Les collectivités territoriales sont également dans le périmètre. En pratique, beaucoup de PME industrielles, de santé ou de services numériques découvrent leur assujettissement via un client donneur d'ordre qui leur impose déjà des clauses contractuelles NIS2.

Les 10 mesures obligatoires (article 21)

Quel que soit le statut final de la loi française, ces dix domaines constituent le socle attendu par l'ANSSI :

  1. Analyse de risques et politique de sécurité des systèmes d'information
  2. Gestion des incidents (détection, réponse, remontée)
  3. Continuité d'activité et gestion de crise (sauvegardes, PRA/PCA)
  4. Sécurité de la chaîne d'approvisionnement (fournisseurs, sous-traitants)
  5. Sécurité de l'acquisition, du développement et de la maintenance des systèmes
  6. Évaluation de l'efficacité des mesures de gestion des risques
  7. Hygiène informatique de base et formation à la cybersécurité
  8. Politiques de cryptographie et de chiffrement
  9. Sécurité des ressources humaines, gestion des accès et des actifs
  10. Authentification multifacteur et communications sécurisées

Pour une PME déjà engagée dans une démarche ISO 27001, la bonne nouvelle est que ces dix mesures recoupent en grande partie l'Annexe A de la norme et les livrables d'une analyse EBIOS RM. NIS2 n'impose pas de repartir de zéro si un SMSI existe déjà.

Notification des incidents : le calendrier à retenir

DélaiAction attendue
24 heuresAlerte précoce à l'ANSSI (incident significatif suspecté)
72 heuresNotification détaillée (nature, impact, indicateurs de compromission)
1 moisRapport final avec analyse des causes et mesures correctives

Un incident « significatif » se définit par son impact opérationnel ou financier, pas uniquement par sa gravité technique. Il faut donc que la direction sache reconnaître un incident notifiable, ce qui suppose une procédure écrite et un point de contact clairement désigné.

Ce qu'il faut faire dès maintenant, sans attendre le décret

  • Vérifier son assujettissement — croiser taille, secteur d'activité et statut de sous-traitant vis-à-vis de clients concernés.
  • S'enregistrer auprès de l'ANSSI — via la plateforme dédiée dès son ouverture officielle ; l'enregistrement précède toujours la mise en conformité complète.
  • Désigner un point de contact unique — souvent le dirigeant lui-même en PME, ou un RSSI/DPO existant.
  • Faire auditer l'existant face aux 10 mesures — un audit d'écart permet de savoir en quelques jours ce qui manque réellement.
  • Former la direction — la loi prévoit une responsabilité personnelle des dirigeants en cas de manquement grave, y compris une possible interdiction d'exercer.

Et si rien n'est fait avant octobre 2026 ?

Les toutes premières sanctions significatives ne sont pas attendues avant 2027, le temps que l'ANSSI monte en charge comme autorité de contrôle. Mais compter sur ce délai serait risqué à double titre : d'une part parce que la responsabilité des dirigeants peut être engagée dès un incident non notifié, d'autre part parce que les donneurs d'ordre soumis à NIS2 répercutent déjà leurs exigences sur leurs sous-traitants par contrat, bien avant toute sanction réglementaire.

NIS2 et ISO 27001 : faut-il choisir ?

Non. NIS2 est une obligation réglementaire (vous devez vous y conformer si vous êtes dans le périmètre), tandis que l'ISO 27001 est une certification volontaire. En pratique, une PME qui vise ou détient déjà l'ISO 27001 couvre l'essentiel des exigences NIS2 avec un effort marginal : gouvernance, gestion des risques et documentation sont déjà en place. À l'inverse, une PME qui découvre NIS2 sans aucun cadre de sécurité formalisé a intérêt à structurer sa réponse comme un mini-SMSI, plutôt que de traiter les dix mesures comme une simple checklist technique.

En résumé

NIS2 concerne un nombre d'entreprises trente fois supérieur à l'ancienne directive NIS1, y compris des PME qui ne se pensaient pas « stratégiques ». Le flou législatif français ne doit pas retarder la démarche : les dix mesures de l'article 21, le calendrier de notification et l'échéance du 17 octobre 2026 sont d'ores et déjà connus. Un audit d'écart de quelques jours suffit pour savoir où vous en êtes réellement.

Vous ne savez pas si votre entreprise est concernée par NIS2 ? Échangez 30 minutes avec Cyber-Estuaire, consultant certifié NIS2 Directive Lead Implementer basé à Nantes.

Un projet en cybersécurité ?

Audit, SMSI, formation ou RGPD : 30 minutes suffisent pour cadrer votre besoin.