NIS2 : êtes-vous une entité importante sans le savoir ?
Le périmètre passe de quelques centaines à plus de dix mille entités. Voici comment savoir si la vôtre en fait partie.
Publié le 14 août 202611 min de lecture
La directive NIS2 est entrée en vigueur au niveau européen le 17 octobre 2024. La France la transpose par la loi dite de résilience, attendue en 2026. Le changement d'échelle est le point à retenir : là où le régime précédent visait quelques centaines d'opérateurs, le nouveau concerne un ordre de grandeur de dix à quinze mille entités. Beaucoup d'entreprises de taille moyenne y entreront sans jamais s'être considérées comme des infrastructures critiques.
Deux catégories, pas une
NIS2 distingue les entités essentielles et les entités importantes. Les obligations de fond sont proches, ce qui change est l'intensité de la supervision et le plafond des sanctions. Les entités essentielles subissent un contrôle qui peut être exercé a priori, les entités importantes un contrôle déclenché a posteriori, sur incident ou sur indice.
Plafonds de sanction
| Entité essentielle | 10 M€ ou 2 % du CA mondial |
| Entité importante | 7 M€ ou 1,4 % du CA mondial |
| Retenu | le montant le plus élevé des deux |
L'arbre de décision
Trois questions suffisent à situer la plupart des entreprises. Prenez-les dans l'ordre, elles se conditionnent.
1. Votre secteur figure-t-il aux annexes ?
L'annexe I couvre les secteurs de haute criticité : énergie, transports, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion de services informatiques entre entreprises, administration publique, espace. L'annexe II couvre les autres secteurs critiques : services postaux et d'expédition, gestion des déchets, produits chimiques, denrées alimentaires, fabrication (notamment dispositifs médicaux, produits informatiques et électroniques, machines, véhicules), fournisseurs numériques, organismes de recherche.
2. Quelle est votre taille ?
Règle de taille
| 250 salariés et plus | entité essentielle si annexe I |
| ou CA > 50 M€ et bilan > 43 M€ | entité essentielle si annexe I |
| 50 à 249 salariés | entité importante, annexes I et II |
| ou CA > 10 M€ | entité importante, annexes I et II |
| Moins de 50 et CA ≤ 10 M€ | hors périmètre, sauf exceptions |
Les exceptions qui font entrer une petite structure dans le périmètre malgré sa taille visent des rôles d'infrastructure : prestataires de services de confiance, registres de noms de domaine, fournisseurs de service DNS, opérateurs de communications électroniques, et les entités désignées individuellement par l'autorité nationale.
3. Où êtes-vous établi ?
La compétence suit l'établissement, avec des règles particulières pour les fournisseurs numériques. Pour un groupe franco-suisse, la conséquence est directe : l'entité française peut relever de NIS2 pendant que l'entité suisse relève de la LPD et de règles sectorielles. Les deux régimes coexistent et ne se substituent pas l'un à l'autre.
Ce qui change pour le dirigeant, personnellement
C'est la vraie nouveauté du texte, et elle est mal connue. Les organes de direction doivent approuver les mesures de gestion des risques, superviser leur mise en œuvre, et suivre une formation. Cette obligation est expressément non délégable : on ne peut pas la confier au responsable informatique ni au prestataire.
En cas de manquement caractérisé, l'autorité peut prononcer une interdiction temporaire d'exercer des fonctions de direction dans l'entité concernée. Ajoutez la publication des sanctions, et le risque cesse d'être seulement financier.
Les délais de signalement
| Alerte précoce | 24 heures |
| Notification d'incident | 72 heures |
| Rapport final | un mois |
Vingt-quatre heures est un délai court quand personne n'a décidé à l'avance qui appelle qui. C'est la raison pour laquelle la procédure d'annonce doit être écrite avant l'incident, testée, et connue de plus d'une personne. Un délai manqué est un manquement en soi, indépendamment de la gravité de l'incident.
Que faire maintenant, sans attendre le texte français
- Déterminer votre statut probable avec l'arbre ci-dessus, et l'écrire. Un raisonnement daté vaut mieux qu'une certitude non documentée.
- Inventorier vos systèmes et vos dépendances, fournisseurs compris. La sécurité de la chaîne d'approvisionnement est un chapitre entier de la directive.
- Écrire la procédure de signalement, avec les personnes nommées et leurs suppléants.
- Vérifier que vos sauvegardes se restaurent réellement, et à quelle vitesse.
- Faire approuver le tout par la direction, formellement. C'est cette approbation que le texte exige, et elle laisse une trace.
Aucune de ces cinq actions ne dépend du contenu exact de la loi française. Elles seront utiles quel que soit le statut retenu, et elles constituent le dossier que vous devrez produire.