Suis-je concerné par NIS2 ? Le test en 3 questions
Secteur, taille, exceptions : trois questions suffisent à savoir si NIS2 s'applique à votre entreprise. Et ce qu'il faut faire quand la réponse est non.
La question arrive presque toujours de la même façon : un client, un assureur ou un commissaire aux comptes prononce le mot « NIS2 », et personne dans l'entreprise ne sait dire avec certitude si le texte s'applique ou non. Les réponses trouvées en ligne n'aident pas beaucoup, parce qu'une bonne partie d'entre elles a intérêt à ce que vous répondiez oui.
La directive, elle, est beaucoup plus étroite que le bruit qui l'entoure. Elle définit son propre champ d'application en un seul article, et cet article se lit comme un test à trois questions : le secteur, la taille, puis les cas où la taille ne compte pas. Si vous répondez non aux trois, vous n'êtes pas une entité régulée au sens du texte — et il faut le dire clairement, parce que c'est vrai. Cela ne signifie pas pour autant que le sujet ne vous concernera jamais, et la quatrième section de cet article explique pourquoi.
Le texte de référence est la directive (UE) 2022/2555 du 14 décembre 2022 « concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union », dite directive NIS 2. C'est elle, et elle seule, qui est citée ici pour ce qui relève du droit européen. Tout ce qui relève de la transposition française — enregistrement, calendrier, contrôle — appartient à l'ANSSI, et cet article vous y renvoie plutôt que d'inventer des dates.
Question 1 : votre activité figure-t-elle à l'annexe I ou à l'annexe II ?#
C'est le premier filtre, et c'est le plus discriminant. L'article 2, paragraphe 1, de la directive ne s'applique qu'aux « entités publiques ou privées d'un type visé à l'annexe I ou II ». Ces deux annexes forment une liste fermée : une entreprise dont l'activité n'y figure pas est hors du champ d'application, quelle que soit sa taille, quel que soit son chiffre d'affaires, et quel que soit le niveau de dépendance de ses clients à son égard.
L'annexe I porte le titre « Secteurs de haute criticité ». Elle contient onze secteurs, dont plusieurs sont eux-mêmes découpés en sous-secteurs.
| Secteur (annexe I) | Ce que la ligne vise, en résumé |
|---|---|
| Énergie | Électricité, chauffage et refroidissement urbains, pétrole, gaz, hydrogène |
| Transports | Aérien, ferroviaire, maritime et fluvial, routier |
| Secteur bancaire | Établissements de crédit |
| Infrastructures des marchés financiers | Opérateurs de plateformes de négociation, contreparties centrales |
| Santé | Prestataires de soins, laboratoires de référence de l'UE, R&D de médicaments, fabrication de produits pharmaceutiques de base, certains dispositifs médicaux critiques |
| Eau potable | Fournisseurs et distributeurs d'eau destinée à la consommation humaine |
| Eaux usées | Entreprises de collecte, d'évacuation ou de traitement des eaux usées |
| Infrastructure numérique | Points d'échange internet, DNS, registres de noms de domaine de premier niveau, informatique en nuage, centres de données, réseaux de diffusion de contenu, prestataires de services de confiance, réseaux et services de communications électroniques publics |
| Gestion des services TIC (interentreprises) | Fournisseurs de services gérés (MSP) et fournisseurs de services de sécurité gérés (MSSP) |
| Administration publique | Entités de l'administration centrale et, selon la définition retenue par l'État membre, du niveau régional |
| Espace | Exploitants d'infrastructures terrestres soutenant la fourniture de services spatiaux |
L'annexe II porte le titre « Autres secteurs critiques ». Elle est plus courte, et c'est celle que les entreprises industrielles oublient le plus souvent de lire.
| Secteur (annexe II) | Ce que la ligne vise, en résumé |
|---|---|
| Services postaux et services de courrier | Prestataires de services postaux, y compris les services de courrier |
| Gestion des déchets | Entreprises dont la gestion des déchets est l'activité économique principale |
| Fabrication, production et distribution de produits chimiques | Fabrication et distribution de substances et de mélanges, production d'articles à partir de ceux-ci |
| Production, transformation et distribution de denrées alimentaires | Entreprises du secteur alimentaire actives dans la distribution en gros, la production et la transformation industrielles |
| Fabrication | Dispositifs médicaux et dispositifs de diagnostic in vitro ; produits informatiques, électroniques et optiques ; équipements électriques ; machines et équipements n.c.a. ; véhicules automobiles, remorques et semi-remorques ; autres matériels de transport |
| Fournisseurs numériques | Places de marché en ligne, moteurs de recherche en ligne, plateformes de services de réseaux sociaux |
| Recherche | Organismes de recherche |
Deux précautions de lecture, avant de conclure trop vite dans un sens ou dans l'autre. La première : le secteur ne suffit pas, c'est le type d'entité nommé dans la troisième colonne des annexes qui fait foi. Beaucoup de lignes renvoient à une définition précise posée par un autre texte européen — un « établissement de crédit » au sens du règlement (UE) n° 575/2013, un « prestataire de soins de santé » au sens de la directive 2011/24/UE, et ainsi de suite. Être « dans la santé » au sens courant ne signifie donc pas automatiquement être visé par la ligne « Santé » de l'annexe I.
La seconde : les prestataires informatiques ne sont pas un angle mort du texte. L'annexe I nomme explicitement, au titre de la gestion des services TIC interentreprises, les fournisseurs de services gérés et les fournisseurs de services de sécurité gérés. Un infogérant, un MSP, un MSSP répondent donc oui à la question 1. Cela ne les rend pas encore régulés — il reste la question 2.
Question 2 : votre entreprise atteint-elle les seuils de taille ?#
Le deuxième filtre est cumulatif avec le premier : il faut être dans une annexe et atteindre une certaine taille. L'article 2, paragraphe 1, formule cette condition par renvoi : la directive s'applique aux entités « qui sont considérées comme des moyennes entreprises en vertu de l'article 2 de l'annexe de la recommandation 2003/361/CE, ou qui dépassent les plafonds fixés pour les moyennes entreprises au paragraphe 1 dudit article ».
Autrement dit : le seuil d'entrée dans NIS2 n'est pas un chiffre inscrit dans la directive, c'est la frontière entre la petite entreprise et la moyenne entreprise au sens de la définition européenne des PME. En pratique, cela revient à au moins 50 salariés, ou plus de 10 millions d'euros à la fois de chiffre d'affaires et de total de bilan annuel. En dessous, l'entité reste hors du champ d'application direct — sauf exceptions, qui font l'objet de la question 3.
| Catégorie (recommandation 2003/361/CE) | Effectif | Situation au regard de NIS2 |
|---|---|---|
| Microentreprise | Moins de 10 personnes | Hors champ, sauf exception de l'article 2 |
| Petite entreprise | Moins de 50 personnes | Hors champ, sauf exception de l'article 2 |
| Moyenne entreprise | Moins de 250 personnes | Dans le champ si le secteur correspond |
| Grande entreprise | 250 personnes et plus | Dans le champ si le secteur correspond |
L'effectif ne suffit pas à trancher : une entreprise de moins de 50 personnes reste une moyenne entreprise, donc dans le champ, si son chiffre d'affaires et son total de bilan dépassent tous deux 10 millions d'euros.
Trois choses se jouent dans le détail du calcul, et ce sont elles qui font basculer les cas limites.
D'abord, le calcul ne porte pas nécessairement sur la seule entité juridique que vous avez en tête. La recommandation prévoit que les données d'une entreprise ayant des entreprises partenaires ou liées se déterminent sur la base des comptes consolidés, ou par agrégation des données des entreprises situées immédiatement en amont ou en aval. Une filiale de 30 personnes dans un groupe de 400 ne se compte donc pas comme une entreprise de 30 personnes.
Ensuite, la directive écarte expressément une règle de la recommandation : l'article 2, paragraphe 1, précise que l'article 3, paragraphe 4, de l'annexe à la recommandation 2003/361/CE ne s'applique pas aux fins de NIS2. Cette règle est celle qui empêche normalement de considérer comme PME une entreprise contrôlée à 25 % ou plus par des organismes publics. La conséquence est technique mais réelle : une entité à capitaux publics n'est pas mécaniquement traitée comme une grande entreprise pour le calcul du seuil NIS2.
Enfin, la directive fixe un plancher, pas un plafond. L'article 5 rappelle qu'elle « n'empêche pas les États membres d'adopter ou de maintenir des dispositions garantissant un niveau de cybersécurité plus élevé ». Un État membre peut donc être plus large que le texte européen, et l'article 2, paragraphe 5, l'autorise explicitement à étendre l'application aux administrations publiques locales et aux établissements d'enseignement. Le calcul européen vous donne une réponse solide, il ne vous donne pas la réponse définitive : celle-là appartient au droit national, et à l'autorité qui l'applique.
Suis-je « entité essentielle » ou « entité importante » ?#
C'est la question qui suit immédiatement un « oui » aux deux premières, et elle est traitée à l'article 3 de la directive, pas à l'article 2. La distinction ne change pas les mesures de gestion des risques à mettre en œuvre — elles sont les mêmes — mais elle change le régime de supervision auquel l'entité est soumise.
| Catégorie | Qui s'y trouve, dans les grandes lignes |
|---|---|
| Entité essentielle | Les entités d'un type visé à l'annexe I qui dépassent les plafonds des moyennes entreprises ; les prestataires de services de confiance qualifiés, les registres de noms de domaine de premier niveau et les fournisseurs de services DNS, quelle que soit leur taille ; certains fournisseurs de réseaux et services de communications électroniques ; les administrations centrales ; les entités critiques au sens de la directive (UE) 2022/2557 ; les entités qu'un État membre désigne comme essentielles au titre des exceptions de l'article 2 |
| Entité importante | Les entités d'un type visé à l'annexe I ou II qui ne sont pas essentielles — y compris celles qu'un État membre désigne comme importantes au titre des mêmes exceptions |
La lecture utile de ce tableau tient en une phrase : « entité importante » n'est pas une catégorie de second rang que l'on pourrait traiter plus tard. C'est la catégorie par défaut de tout ce qui entre dans le champ sans être essentiel, et elle est bien plus peuplée que l'autre.
Un point mérite d'être noté au passage, parce qu'il concerne directement les prestataires informatiques : un MSP d'au moins 250 personnes relève de l'annexe I et dépasse les plafonds des moyennes entreprises, ce qui en fait une entité essentielle. Un MSP de 80 personnes est dans le champ également, mais comme entité importante. La frontière entre les deux ne se joue pas sur la criticité perçue du service rendu, elle se joue sur la taille.
Question 3 : entrez-vous dans l'une des exceptions de taille ?#
L'article 2, paragraphe 2, ouvre une série de cas où la directive s'applique « indépendamment de leur taille ». Ces cas ne créent pas de nouveaux secteurs : ils s'appliquent à des entités qui figurent déjà à l'annexe I ou II, et qui seraient sorties du champ par le seul jeu des seuils. C'est le filtre que les très petites structures oublient de vérifier, alors que c'est précisément celui qui les vise.
| Cas prévu par la directive | Ce qu'il recouvre |
|---|---|
| Article 2, § 2, a) | Fournisseurs de réseaux de communications électroniques publics ou de services de communications électroniques accessibles au public ; prestataires de services de confiance ; registres de noms de domaine de premier niveau et fournisseurs de services DNS |
| Article 2, § 2, b) | L'entité est le seul prestataire, dans un État membre, d'un service essentiel au maintien d'activités sociétales ou économiques critiques |
| Article 2, § 2, c) | Une interruption du service pourrait avoir un impact important sur la sécurité publique, la sûreté publique ou la santé publique |
| Article 2, § 2, d) | Une interruption du service pourrait induire un risque systémique important, en particulier pour des secteurs où elle pourrait avoir un impact transfrontalier |
| Article 2, § 2, e) | L'entité est critique en raison de son importance spécifique au niveau national ou régional pour le secteur ou pour d'autres secteurs interdépendants |
| Article 2, § 2, f) | Entités de l'administration publique de l'administration centrale, et certaines entités du niveau régional |
| Article 2, § 3 | Entités identifiées comme entités critiques au titre de la directive (UE) 2022/2557 |
| Article 2, § 4 | Entités fournissant des services d'enregistrement de noms de domaine |
Les points b) à e) partagent une caractéristique qu'il faut comprendre pour ne pas se tromper : ce ne sont pas des cases que l'on coche soi-même. Ce sont des critères sur la base desquels un État membre identifie des entités et les inscrit sur sa liste. Vous ne devenez pas « seul prestataire dans un État membre » parce que vous en avez la conviction ; vous le devenez parce que l'autorité compétente vous a identifié comme tel. La bonne posture, si l'un de ces cas vous semble plausible, n'est ni de l'ignorer ni de vous auto-déclarer : c'est d'interroger l'autorité nationale.
Les cas de l'article 2, paragraphe 2, point a), et des paragraphes 3 et 4 fonctionnent différemment : ils dépendent d'une qualification objective — opérer un réseau public, être prestataire de services de confiance, fournir des services d'enregistrement de noms de domaine — et pas d'une décision discrétionnaire. Si vous êtes dans l'un d'eux, la question de la taille ne se pose tout simplement pas.
Et si je ne suis concerné par aucun des trois ?#
Alors vous n'êtes pas une entité régulée au sens de NIS2, et personne ne devrait vous dire le contraire. C'est le cas de la majorité des agences et des infogérants français : le secteur est bien celui de l'annexe I, mais les seuils de l'article 2 les laissent en dehors du champ d'application direct.
Et pourtant, le questionnaire de sécurité fournisseur va arriver quand même. Pas par erreur, et pas par excès de zèle : par la chaîne d'approvisionnement. L'article 21 de la directive impose aux entités régulées de traiter la sécurité de leur chaîne d'approvisionnement comme un domaine de gestion des risques à part entière, en tenant compte des vulnérabilités propres à chacun de leurs fournisseurs directs et de la qualité de leurs pratiques de cybersécurité. Un prestataire informatique, qui détient des accès administrateur sur l'infrastructure de son client, est exactement le fournisseur que cette obligation vise.
C'est une distinction, pas une nuance de vocabulaire. Votre client ne vous demande pas de vous conformer à NIS2 — la directive ne s'adresse pas à vous. Il vous demande de lui apporter la preuve que vous ne serez pas le maillon faible dont dépend sa conformité à lui. Le mécanisme complet, et ce que les clients régulés demandent concrètement, font l'objet d'un article dédié sur la chaîne d'approvisionnement.
La conséquence pratique est inconfortable pour qui espérait un « non » libérateur : répondre non aux trois questions vous dispense d'obligations réglementaires, pas de questions clients. Et l'expérience du terrain est que la seconde catégorie arrive plus tôt que la première.
Où vérifier officiellement si je suis concerné ?#
Auprès de l'autorité nationale, et nulle part ailleurs. La directive fixe un cadre européen, mais c'est le droit national qui la transpose, qui établit la liste des entités essentielles et importantes, et qui organise l'enregistrement. Deux entreprises identiques dans deux États membres peuvent se voir appliquer des modalités différentes, parce que l'article 5 autorise chaque État à aller au-delà du plancher européen.
En France, le point d'entrée est le portail de l'ANSSI MonEspaceNIS2, sur lequel l'ANSSI invite les futures entités concernées à se faire connaître en attendant la fin de la transposition. Le reste des ressources publiques utiles — guides, référentiels, documentation technique — est rassemblé sur MesServicesCyber. Ce sont ces sources qui font autorité sur le calendrier français, les démarches et les critères retenus ; cet article ne les remplace pas et ne les résume pas, parce que le détail national bouge et qu'une date recopiée dans un billet de blog vieillit mal.
Un conseil de méthode, avant de vous lancer dans la vérification : documentez votre raisonnement au moment où vous le faites. Le secteur retenu, le type d'entité de l'annexe auquel vous vous rattachez ou non, l'effectif et les chiffres utilisés, la date du calcul. Une conclusion « nous ne sommes pas concernés » sans trace du raisonnement qui y mène est très difficile à défendre deux ans plus tard, devant un client, un assureur ou un repreneur — et elle devra être refaite entièrement à chaque fois que quelqu'un repose la question.
Que faire de la réponse, dans un cas comme dans l'autre ?#
Le travail à faire est étonnamment proche des deux côtés de la frontière, et c'est ce qui rend la question du périmètre moins dramatique qu'elle n'en a l'air.
Si vous êtes dans le champ, la réponse est structurée par le texte : mesures de gestion des risques, obligations de notification d'incident, responsabilité des organes de direction, supervision par l'autorité nationale. Le guide du prestataire informatique détaille ces obligations et les délais qui les accompagnent.
Si vous êtes en dehors, la réponse est structurée par vos clients, et elle demande le même socle : savoir où vous en êtes, pouvoir le prouver, et pouvoir le reprouver dans six mois. C'est exactement le sujet de prouver sa conformité dans la durée — un état constaté à une date n'a de valeur que s'il est tenu à jour, et l'absence de relevé est une absence de preuve, pas une preuve favorable.
Dans les deux cas, le point de départ raisonnable est un diagnostic de votre propre maturité plutôt qu'un projet de conformité. Les 42 mesures d'hygiène informatique de l'ANSSI constituent un socle public et gratuit, et le référentiel ReCyF donne à ce diagnostic une structure par objectifs, réutilisable d'un client à l'autre et d'une année sur l'autre.
Vigicap propose ce diagnostic — les mêmes objectifs que ceux que vous faites passer à vos clients, appliqués cette fois à votre propre structure, pendant l'essai gratuit.
À lire ensuite
NIS2 : la chaîne d'approvisionnement vous concerne
Votre agence n'atteint pas les seuils NIS2, mais vos clients régulés vous demandent quand même des preuves. Voici pourquoi, et ce qu'ils attendent.
NIS2 : le guide du prestataire informatique
Qui est concerné par NIS2, quelles obligations concrètes, quels délais de notification d'incident — et comment un prestataire en fait une offre de service.
Autodiagnostic NIS2 et ReCyF : 20 questions
Une question par objectif du ReCyF de l'ANSSI, avec la preuve qui permet d'y répondre : de quoi situer une entreprise en une heure, avant un vrai diagnostic.