04 août 2026

NIS2 : quelles obligations pour la cybersécurité de votre entreprise ?

cybersécurité
fraude

La directive européenne NIS 2 marque un tournant dans la régulation de la cybersécurité pour les entreprises opérant dans des secteurs sensibles. Plus exigeante, plus étendue, elle élargit son périmètre à de nouveaux acteurs économiques. Êtes-vous concerné ? Quelles sont vos obligations ? Cet article vous aide à y voir plus clair pour anticiper et structurer votre mise en conformité.

logoImageTélécharger le memo

Suivre cette thématique pour rester informé

clap
comments
duration4 min
share
Partager

Qu’est-ce que la directive NIS 2 ?

Publiée au Journal Officiel de l’Union européenne en décembre 2022, la directive européenne NIS 2 (Network and Information Security 2) vise à renforcer la résilience des entités publiques et privées face aux cybermenaces. Elle remplace la directive NIS 1, en élargissant notamment le champ d’application à un plus grand nombre d’entreprises.

L’objectif : imposer des normes minimales de cybersécurité aux acteurs jugés essentiels au bon fonctionnement de l’économie et de la société, et améliorer la coopération entre États membres en cas d’incident majeur.

Qui est concerné par NIS 2 ?

C’est l’un des changements majeurs : NIS 2 s’adresse à plus de secteurs, y compris ceux qui n’étaient pas couverts par la première version. Parmi les secteurs visés : Énergie, Transport, Finance et services bancaires, Santé, Infrastructures numériques, Gestion des eaux, Administration publique, Services de gestion des déchets…

Mais au-delà des secteurs, ce sont aussi les tailles d’entreprises qui entrent en ligne de compte. Toute entité de plus de 50 salariés ou réalisant plus de 10 M€ de chiffre d'affaires, dans un secteur concerné, est désormais potentiellement soumise à la directive.

À noter : vous pouvez être concerné indirectement. Par exemple, si vous êtes sous-traitant d’une entreprise du secteur de l’énergie ou de la santé, celle-ci pourra exiger que vous appliquiez certaines mesures de cybersécurité pour continuer à travailler avec elle. 

Dans les faits, NIS 2 a donc un impact qui dépasse largement la liste officielle des entités couvertes — y compris si c’est vous, à l’inverse, qui devez sécuriser vos propres prestataires : voir notre article Sécuriser sa chaîne de prestataires, le cahier des charges cyber.

Une infographie téléchargeable vous permet d’évaluer rapidement si votre entreprise est concernée. Vous pouvez également retrouver la liste des secteurs concernés sur le site MonEspaceNIS2 (cyber.gouv.fr).

Où en est réellement la transposition en France ?

En France, l’échéance européenne de transposition (17 octobre 2024) n’a pas été tenue. La loi “Résilience”, qui doit transposer NIS 2 en droit français, est toujours en discussion parlementaire : son examen à l’Assemblée nationale est désormais annoncé au plus tôt en septembre 2026, et la Commission européenne a saisi la Cour de justice de l’Union européenne contre la France début juillet 2026 pour ce retard. 

Ce retard législatif ne doit toutefois pas être interprété comme un délai supplémentaire de mise en conformité. Le fond des obligations européennes est déjà connu et stabilisé, et deux éléments concrets sont d’ores et déjà disponibles pour se préparer : l’ANSSI a publié en mars 2026 son référentiel ReCyF, qui détaille les mesures recommandées pour atteindre les objectifs de sécurité fixés par NIS2, et le portail MonEspaceNIS2 est ouvert au préenregistrement des entités.

Quelles obligations pour les entreprises ?

Les entreprises assujetties doivent mettre en place une série de mesures techniques, organisationnelles et procédurales, parmi lesquelles :

  • Évaluation et gestion des risques liés à la cybersécurité.
  • Mise en œuvre de politiques de sécurité des systèmes d’information.
  • Gestion des incidents et obligation de déclaration sous 24h.
  • Audit régulier et contrôle de conformité.
  • Formation du personnel aux risques numériques.

Les manquements peuvent faire l’objet de sanctions financières importantes, ainsi que de mesures administratives, pouvant atteindre 10 M€ ou 2 % du chiffre d’affaires mondial selon la catégorie d’entité. 

Pour aller plus loin, consultez l'éclairage de notre expert : NIS2 et cybersécurité : les clés de lecture de Lionel Mourer (Metsys).

Comment se préparer à NIS 2 ?

La mise en conformité avec NIS 2 ne se limite pas à la technique : c’est une démarche transversale qui doit impliquer la direction générale, les équipes IT, juridiques, RH… Voici quelques pistes :

  • Réaliser un diagnostic de maturité cybersécurité.
  • Identifier les actifs critiques à protéger.
  • Mettre à jour ou rédiger une politique de cybersécurité.
  • Définir un plan de réponse aux incidents.
  • Impliquer les parties prenantes internes dès maintenant.

Et maintenant ?

Les entreprises ont tout intérêt à anticiper dès maintenant pour éviter les effets de seuil et les mises en conformité dans l’urgence, plutôt que d’attendre la promulgation définitive de la loi française.

Chez BNP Paribas, nous accompagnons les entreprises dans cette transformation à travers nos partenariats avec Metsys, acteur clé de la cybersécurité et Stoïk, la première agence de souscription spécialisée sur le risque cyber en Europe à destination des PME et ETI. 

Si vous êtes concerné, parlez-en à l'un de nos chargés d’affaires pour initier les premiers diagnostics ou orienter vos démarches.

Questions fréquentes 

Ma PME de moins de 50 salariés peut-elle être concernée par NIS2 ? 

Oui, indirectement. Si vous êtes sous-traitant ou fournisseur d’une entité soumise à NIS2 dans un secteur régulé (énergie, santé, finance…), celle-ci peut vous imposer contractuellement des exigences de sécurité alignées sur la directive, même si votre entreprise ne dépasse pas les seuils réglementaires. 

Dois-je attendre la loi française pour agir ? 

Non. Le contenu des obligations est déjà stabilisé au niveau européen, et le référentiel ReCyF de l’ANSSI permet de commencer un diagnostic dès maintenant. Attendre revient à concentrer un effort de mise en conformité important dans un délai qui sera nécessairement court une fois la loi promulguée. 

Quelles sont les sanctions en cas de non-conformité ?

Les sanctions prévues par la directive peuvent atteindre 10 millions d’euros ou 2 % du chiffre d’affaires mondial, selon que l’entité est classée “essentielle” ou “importante” et selon la gravité du manquement constaté. 

Quelle est la différence entre NIS2 et le RGPD ? 

Le RGPD protège les données personnelles ; NIS2 protège la sécurité des systèmes d’information dans leur ensemble, au-delà des seules données personnelles. Les deux réglementations se recoupent partiellement (sécurité des traitements) mais répondent à des logiques différentes et peuvent s’appliquer simultanément à une même entreprise.

logoImageTélécharger le memo