RessourcesCybersécurité7 min

NIS2 : qui est concerné ? La checklist pour PME et ETI

La question arrive toujours sous la même forme : « on est une PME, NIS2 c’est pour les gros, non ? » Non. La directive européenne a précisément été conçue pour élargir le filet bien au-delà des opérateurs critiques de NIS1 — et une partie des entreprises concernées ne le sait pas encore. Voici comment trancher votre cas en quelques minutes, critère par critère.

Ce que NIS2 change par rapport à NIS1

NIS1 visait quelques centaines d’« opérateurs de services essentiels » désignés individuellement. NIS2 inverse la logique : ce n’est plus l’État qui vous désigne, c’est à vous de déterminer si vous entrez dans le périmètre — puis de vous déclarer. Dix-huit secteurs sont couverts, des seuils de taille remplacent les listes nominatives, et la responsabilité des dirigeants est engagée explicitement. En France, des milliers d’entités entrent dans le périmètre, là où NIS1 en comptait quelques centaines.

Les deux critères principaux : secteur et taille

Le raisonnement se fait en deux temps. D’abord le secteur : votre activité principale — ou une activité significative de votre entreprise — figure-t-elle dans l’une des deux annexes de la directive ? Ensuite la taille, qui détermine votre catégorie :

CatégorieSeuils indicatifsCe que ça implique
Entité essentielle≥ 250 salariés, ou ≥ 50 M€ de CA, dans un secteur hautement critiqueLe régime le plus exigeant : supervision proactive de l'autorité, sanctions maximales.
Entité importante≥ 50 salariés, ou ≥ 10 M€ de CA, dans un secteur couvertMêmes obligations de fond, supervision a posteriori (après incident ou signalement).
Cas particuliersSans condition de tailleCertaines activités critiques (infrastructure numérique, registres de noms de domaine…) sont couvertes quelle que soit la taille.

Les secteurs hautement critiquescouvrent notamment l’énergie, les transports, la banque et les infrastructures financières, la santé, l’eau, l’infrastructure numérique, la gestion des services IT (dont les infogérants et MSP), l’espace et l’administration publique. Les secteurs critiques ajoutent les services postaux, la gestion des déchets, la chimie, l’agroalimentaire, la fabrication (dispositifs médicaux, électronique, machines, véhicules…), les fournisseurs numériques et la recherche.

La checklist en six questions

Les pièges classiques

Le changement le plus sous-estimé n’est pas technique : NIS2 rend la direction personnellement responsable de la supervision des mesures de cybersécurité. « Je ne savais pas » cesse d’être une défense — c’est précisément ce que le texte vise.

Concerné ? Voici l’ordre des opérations

Si la checklist vous place dans le périmètre — ou dans le doute —, la suite se joue dans l’ordre : qualification formelle, enregistrement, mesure de l’écart, puis feuille de route. Nous avons détaillé ce déroulé dans les étapes d’une mise en conformité NIS2, et les budgets à prévoir dans combien coûte une mise en conformité NIS2.

Et si vous préférez trancher votre cas en une conversation plutôt qu’en six questions, c’est exactement le premier temps de notre diagnostic NIS2 — un volet de notre activité cybersécurité.