NIS2 : qui est concerné ? La checklist pour PME et ETI
La question arrive toujours sous la même forme : « on est une PME, NIS2 c’est pour les gros, non ? » Non. La directive européenne a précisément été conçue pour élargir le filet bien au-delà des opérateurs critiques de NIS1 — et une partie des entreprises concernées ne le sait pas encore. Voici comment trancher votre cas en quelques minutes, critère par critère.
Ce que NIS2 change par rapport à NIS1
NIS1 visait quelques centaines d’« opérateurs de services essentiels » désignés individuellement. NIS2 inverse la logique : ce n’est plus l’État qui vous désigne, c’est à vous de déterminer si vous entrez dans le périmètre — puis de vous déclarer. Dix-huit secteurs sont couverts, des seuils de taille remplacent les listes nominatives, et la responsabilité des dirigeants est engagée explicitement. En France, des milliers d’entités entrent dans le périmètre, là où NIS1 en comptait quelques centaines.
Les deux critères principaux : secteur et taille
Le raisonnement se fait en deux temps. D’abord le secteur : votre activité principale — ou une activité significative de votre entreprise — figure-t-elle dans l’une des deux annexes de la directive ? Ensuite la taille, qui détermine votre catégorie :
| Catégorie | Seuils indicatifs | Ce que ça implique |
|---|---|---|
| Entité essentielle | ≥ 250 salariés, ou ≥ 50 M€ de CA, dans un secteur hautement critique | Le régime le plus exigeant : supervision proactive de l'autorité, sanctions maximales. |
| Entité importante | ≥ 50 salariés, ou ≥ 10 M€ de CA, dans un secteur couvert | Mêmes obligations de fond, supervision a posteriori (après incident ou signalement). |
| Cas particuliers | Sans condition de taille | Certaines activités critiques (infrastructure numérique, registres de noms de domaine…) sont couvertes quelle que soit la taille. |
Les secteurs hautement critiquescouvrent notamment l’énergie, les transports, la banque et les infrastructures financières, la santé, l’eau, l’infrastructure numérique, la gestion des services IT (dont les infogérants et MSP), l’espace et l’administration publique. Les secteurs critiques ajoutent les services postaux, la gestion des déchets, la chimie, l’agroalimentaire, la fabrication (dispositifs médicaux, électronique, machines, véhicules…), les fournisseurs numériques et la recherche.
La checklist en six questions
- 1. Votre activité figure-t-elle dans les dix-huit secteurs ? Attention aux angles morts : la « fabrication » couvre large, et la gestion de services informatiques pour des tiers suffit à faire entrer un prestataire IT dans le périmètre.
- 2. Dépassez-vous 50 salariés ou 10 M€ de chiffre d’affaires ? Un seul des deux seuils suffit. Comptez au niveau du groupe si vos entités sont liées.
- 3. Êtes-vous dans un cas couvert sans condition de taille ? Fournisseurs DNS, registres, prestataires de confiance, certains opérateurs télécoms.
- 4. Êtes-vous fournisseur d’une entité concernée ? NIS2 impose aux assujettis de sécuriser leur chaîne d’approvisionnement : même hors périmètre, vos clients peuvent vous imposer contractuellement l’essentiel des exigences.
- 5. Une entité de votre groupe est-elle concernée ? La qualification s’apprécie entité par entité, mais les SI partagés propagent le sujet de fait.
- 6. Votre statut est-il déjà tranché par un autre texte ? Banques et assurances relèvent d’abord de DORA ; certains opérateurs restent soumis à des régimes sectoriels spécifiques.
Les pièges classiques
- « On est en dessous des seuils, donc tranquilles. » Vérifiez la question 4 : la pression de la chaîne d’approvisionnement touche déjà des sous-traitants de toutes tailles, appels d’offres à l’appui.
- « Notre siège est hors UE. » NIS2 s’applique aux services fournis dans l’Union, pas au lieu du siège.
- « On attendra le premier contrôle. » L’enregistrement auprès de l’ANSSI est une obligation en soi, et l’écart se rattrape mal dans l’urgence — les fournisseurs et auditeurs sérieux ont des délais.
Concerné ? Voici l’ordre des opérations
Si la checklist vous place dans le périmètre — ou dans le doute —, la suite se joue dans l’ordre : qualification formelle, enregistrement, mesure de l’écart, puis feuille de route. Nous avons détaillé ce déroulé dans les étapes d’une mise en conformité NIS2, et les budgets à prévoir dans combien coûte une mise en conformité NIS2.
Et si vous préférez trancher votre cas en une conversation plutôt qu’en six questions, c’est exactement le premier temps de notre diagnostic NIS2 — un volet de notre activité cybersécurité.