Aller au contenu
Réglementation

NIS 2 : ce qu’une entreprise tech doit préparer

NIS 2 : qui est concerné, SaaS compris, ce que la directive exige, où en est la loi française et ce qu’une entreprise tech peut préparer dès maintenant.

Rédigé par
Adrien BrignonCofondateur et CTO
Publié le
13 min de lecture

NIS 2, la directive (UE) 2022/2555 sur la cybersécurité, impose des mesures de sécurité et la déclaration des incidents importants à des milliers d’entreprises européennes, bien au-delà des opérateurs d’importance vitale. Elle devait être transposée au plus tard le 17 octobre 2024. La France ne l’a pas encore fait : le projet de loi, adopté par le Sénat en mars 2025, est examiné par l’Assemblée nationale à partir du 7 octobre 2026, et la Commission européenne a saisi la Cour de justice de l’Union européenne de ce retard en juillet 2026.

Attendre la loi pour s’y mettre serait pourtant une erreur. Les obligations sont connues : elles figurent dans la directive, et l’Agence nationale de la sécurité des systèmes d’information (ANSSI) a publié en mars 2026 le référentiel qui détaillera les mesures attendues. Pour beaucoup d’entreprises tech, la question n’est plus de savoir si NIS 2 les concernera, mais à quel titre.

Êtes-vous concerné ?

NIS 2 combine deux critères : votre secteur d’activité et votre taille (article 2).

Les secteurs sont listés en deux annexes. L’annexe I regroupe les secteurs « hautement critiques » : énergie, transports, banque, infrastructures des marchés financiers, santé, eau, espace, administration publique. Deux d’entre eux visent directement les entreprises tech : l’infrastructure numérique (informatique en nuage, centres de données, réseaux de diffusion de contenu, services DNS…) et la gestion des services informatiques entre entreprises (fournisseurs de services gérés et de services de sécurité gérés). L’annexe II ajoute d’« autres secteurs critiques », dont les fournisseurs numériques (places de marché en ligne, moteurs de recherche, réseaux sociaux), la fabrication de dispositifs médicaux ou de produits électroniques, la chimie et l’alimentation.

Côté taille, la directive s’applique à partir de l’entreprise moyenne au sens de la recommandation 2003/361/CE : au moins 50 personnes, ou un chiffre d’affaires annuel et un total de bilan supérieurs à 10 millions d’euros. Les effectifs et les montants des entreprises liées comptent en principe avec les vôtres : une filiale de 30 personnes peut être concernée par la taille de son groupe, même si l’État peut tenir compte de son indépendance (considérant 16). Quelques activités sont visées quelle que soit leur taille, comme les services DNS, les registres de noms de domaine, les prestataires de services de confiance ou les fournisseurs de communications électroniques.

Le cas du SaaS

La directive définit le service d’informatique en nuage comme « un service numérique qui permet l’administration à la demande et l’accès large à distance à un ensemble modulable et variable de ressources informatiques pouvant être partagées » (article 6). Son considérant 33 précise que ces ressources comprennent « les logiciels, le stockage, les applications et les services », et range parmi les modèles de service « les logiciels services (SaaS) ».

Un éditeur de logiciel en ligne (SaaS) de taille moyenne relève donc en principe de l’annexe I. Le Cyber Resilience Act fait le partage dans l’autre sens : il vise les logiciels installés et les objets connectés, et renvoie les services en nuage vers NIS 2, comme nous l’expliquons dans notre article sur le signalement CRA. Pour vérifier votre situation, l’ANSSI propose un test d’éligibilité sur MonEspaceNIS2.

La loi française pourrait aller beaucoup plus loin. Dans le texte adopté par la commission spéciale de l’Assemblée nationale, celui qui est débattu en séance, un amendement ajoute « les éditeurs de logiciels » à la liste des entités essentielles, à côté des fournisseurs de services DNS : quelle que soit leur taille, donc. Son exposé sommaire vise les logiciels des hôpitaux : rien n’imposerait aujourd’hui à leurs éditeurs de corriger leurs failles dans des délais raisonnables. Mais le texte ne définit pas l’éditeur de logiciels : pris à la lettre, il couvrirait aussi bien un SaaS de dix personnes qu’un éditeur de logiciels installés. La disposition peut encore changer en séance, puis en commission mixte paritaire, où députés et sénateurs arrêteront un texte commun.

Autre particularité des fournisseurs de services numériques (informatique en nuage, centres de données, services gérés, places de marché…) : présents dans plusieurs pays de l’Union, ils ne relèvent que d’un seul, celui où sont principalement prises leurs décisions de cybersécurité (article 26).

Entité essentielle ou importante

La directive distingue deux catégories (article 3) :

  • Entité essentielle : une grande entreprise d’un secteur de l’annexe I, soit au moins 250 personnes, ou plus de 50 millions d’euros de chiffre d’affaires et 43 millions de total de bilan. Certaines entités le sont quelle que soit leur taille, comme les fournisseurs de services DNS.
  • Entité importante : toute autre entité concernée, par exemple une entreprise moyenne d’un secteur de l’annexe I ou une entreprise d’un secteur de l’annexe II.

Les obligations sont les mêmes dans leur principe. La différence tient au contrôle et au niveau d’exigence. Une entité essentielle peut être contrôlée à tout moment (article 32) ; une entité importante l’est a posteriori, lorsque des éléments laissent penser qu’elle ne respecte pas ses obligations (article 33). Dans le référentiel de l’ANSSI, les objectifs 1 à 15 valent pour toutes les entités, les objectifs 16 à 20 pour les seules entités essentielles.

Concerné par le biais de vos clients

Même hors du périmètre, NIS 2 vous atteindra sans doute par vos clients. Les entités soumises doivent assurer la sécurité de leur chaîne d’approvisionnement, « y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs ou prestataires de services directs », en tenant compte des pratiques de cybersécurité de ces fournisseurs (article 21). Pour un éditeur de logiciel ou un prestataire informatique, cela se traduit par des questionnaires de sécurité, des clauses contractuelles et parfois des droits d’audit. Une certification ISO 27001 ou un rapport SOC 2 facilite alors les réponses. Le texte adopté en commission ajoute d’ailleurs les établissements publics de santé aux entités essentielles : leurs fournisseurs de logiciels et de services recevront ces exigences.

En résumé :

Qui est concerné par NIS 2 ?
Oui Non Oui Non Oui Non Oui Non Votre secteur figure-t-il aux annexes I ou II ? Au moins 50 personnes, ou plus de 10 M€ de chiffre d’affaires et de bilan ? Annexe I, et au moins 250 personnes, ou plus de 50 M€ de chiffre d’affaires et 43 M€ de bilan ? Votre entreprise édite-t-elle des logiciels ? Entité essentielle Entité importante Entité essentielle, si le texte de la commission est maintenu Concerné par le biais de vos clients

Si votre secteur figure aux annexes I ou II de la directive et que vous comptez au moins 50 personnes, ou plus de 10 millions d’euros de chiffre d’affaires et de bilan, vous êtes une entité importante ; une entité essentielle si ce secteur est à l’annexe I et que vous comptez au moins 250 personnes, ou plus de 50 millions d’euros de chiffre d’affaires et 43 millions de bilan. Sinon, un éditeur de logiciels serait une entité essentielle si le texte de la commission est maintenu ; les autres entreprises sont concernées par le biais de leurs clients.

Ce que NIS 2 exige

Une direction en première ligne

Selon l’article 20, les organes de direction approuvent les mesures de gestion des risques, supervisent leur mise en œuvre et peuvent être tenus responsables des manquements de l’entité. Leurs membres doivent suivre une formation. En pratique, la politique de sécurité et le plan de traitement des risques passent en comité de direction, et les dirigeants savent ce qu’ils ont approuvé.

Dix mesures de gestion des risques

L’article 21 impose des mesures « appropriées et proportionnées », fondées sur une approche « tous risques ». Elles comprennent au moins :

  • des politiques d’analyse des risques et de sécurité des systèmes d’information ;
  • la gestion des incidents ;
  • la continuité des activités : sauvegardes, reprise, gestion de crise ;
  • la sécurité de la chaîne d’approvisionnement ;
  • la sécurité de l’acquisition, du développement et de la maintenance des systèmes, y compris le traitement et la divulgation des vulnérabilités ;
  • des politiques et des procédures pour évaluer l’efficacité de ces mesures ;
  • les pratiques de base de cyberhygiène et la formation à la cybersécurité ;
  • l’usage de la cryptographie et, le cas échéant, du chiffrement ;
  • la sécurité des ressources humaines, le contrôle d’accès et la gestion des actifs ;
  • l’authentification multifacteur ou continue et des communications sécurisées.

La proportionnalité tient compte de votre exposition aux risques, de votre taille, de la probabilité des incidents et de leur gravité. Deux textes précisent ces mesures :

  • Pour les fournisseurs de services numériques (informatique en nuage, centres de données, services gérés, places de marché…), le règlement d’exécution (UE) 2024/2690 fixe déjà les exigences techniques et méthodologiques, à l’échelle européenne. Il s’appuie sur des normes « telles que ISO/IEC 27001 », et le projet de loi y renvoie ces fournisseurs à la place des objectifs fixés par décret.
  • En France, l’ANSSI a publié le 17 mars 2026 une version de travail du Référentiel Cyber France (ReCyF), en 20 objectifs de sécurité. Chaque objectif est obligatoire ; les « moyens acceptables de conformité » proposés pour l’atteindre ne le sont pas, mais les appliquer permet de s’en prévaloir lors d’un contrôle. Le référentiel peut encore évoluer avec les débats parlementaires.

Le ReCyF reconnaît explicitement ISO 27001 : un système de management de la sécurité de l’information (SMSI) certifié selon la version 2022 de la norme démontre, sur son périmètre, le cadre de gouvernance attendu (objectif 2) et, pour une entité essentielle, l’approche par les risques (objectif 16).

Le texte adopté en commission prévoit plusieurs façons de le démontrer lors d’un contrôle : appliquer le référentiel de l’ANSSI ou un référentiel qu’elle reconnaît équivalent, recourir à des prestataires qualifiés par l’ANSSI, ou détenir un label de confiance qu’elle aura approuvé, qui vaudra présomption de conformité. Un décret dira quelles normes européennes ou internationales sont reconnues équivalentes.

Un enregistrement auprès de l’ANSSI

Chaque entité communique à l’autorité nationale son nom, ses coordonnées, ses plages d’adresses IP, son secteur et, le cas échéant, les pays où elle fournit ses services (article 3), puis signale toute modification dans les deux semaines. En France, cet enregistrement passera par MonEspaceNIS2, où l’ANSSI propose déjà une pré-inscription.

Incidents : 24 heures, 72 heures, un mois

Un incident est important s’il a causé ou peut causer une perturbation opérationnelle grave des services ou des pertes financières pour l’entité, ou des dommages matériels, corporels ou moraux considérables à d’autres personnes (article 23). Pour les fournisseurs de services numériques, le règlement d’exécution 2024/2690 chiffre ces critères : une perte financière directe de plus de 500 000 euros ou de 5 % du chiffre d’affaires annuel, le montant le plus faible étant retenu, ou, pour un service en nuage, une indisponibilité totale de plus de 30 minutes (articles 3 et 7).

Les délais courent à partir du moment où vous avez eu connaissance de l’incident important :

ÉtapeDélaiContenu
Alerte précoce24 heures au plus tardSi l’incident pourrait résulter d’un acte illicite ou malveillant, et s’il pourrait toucher d’autres pays
Notification d’incident72 heures au plus tardMise à jour de l’alerte, évaluation initiale de la gravité et de l’impact, indicateurs de compromission s’il y en a
Rapport intermédiaireÀ la demande de l’autoritéÉvolution de la situation
Rapport final1 mois au plus tard après la notificationDescription détaillée, cause profonde probable, mesures d’atténuation, impact dans d’autres pays

Ces délais sont des plafonds : l’alerte et la notification partent « sans retard injustifié ». Le cas échéant, vous prévenez aussi vos clients dont le service risque d’être perturbé. Le simple fait de notifier n’accroît pas votre responsabilité.

Le projet de loi reprend ces délais sous d’autres noms : notification initiale sous 24 heures, notification intermédiaire sous 72 heures, rapport final un mois après celle-ci. Il demande aussi de transmettre à vos clients les mesures qu’ils peuvent prendre face à une vulnérabilité critique susceptible de les toucher, et le cas échéant de les informer de la vulnérabilité elle-même.

Un même événement peut appeler plusieurs déclarations : NIS 2 auprès de l’ANSSI ; une violation de données personnelles auprès de la Commission nationale de l’informatique et des libertés (CNIL), si possible sous 72 heures ; une vulnérabilité exploitée dans l’un de vos produits sur la plateforme de l’ENISA, au titre du CRA. Mieux vaut une procédure qui les prévoit toutes.

Où en est la France

À la date de publication de cet article :

  • 15 octobre 2024 : le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité est présenté en Conseil des ministres. Il transpose NIS 2 et deux autres textes européens.
  • 17 octobre 2024 : la date limite de transposition passe.
  • 12 mars 2025 : le Sénat adopte le texte en première lecture.
  • 10 septembre 2025 : la commission spéciale de l’Assemblée nationale adopte le texte, en ajoutant notamment les éditeurs de logiciels aux entités essentielles.
  • 17 mars 2026 : l’ANSSI publie la version de travail du ReCyF.
  • Juillet 2026 : la Commission européenne saisit la Cour de justice de l’Union européenne contre la France, l’Espagne, l’Irlande et les Pays-Bas.
  • 7 octobre 2026 : l’Assemblée nationale commence l’examen du texte en séance (dossier législatif).

Une fois la loi adoptée, des décrets fixeront les objectifs de sécurité, auxquels le ReCyF est destiné à correspondre. L’ANSSI a annoncé qu’elle laisserait au moins trois ans avant d’exiger une conformité complète. Ce délai ne vaut pas pour tout : l’enregistrement et la déclaration des incidents seront attendus plus tôt.

Ce que vous risquez

Les manquements aux mesures de sécurité ou à la déclaration des incidents exposent à des amendes administratives dont le plafond doit atteindre au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour une entité essentielle, 7 millions ou 1,4 % pour une entité importante, le montant le plus élevé étant retenu (article 34). Le texte adopté en commission retient exactement ces plafonds.

Pour une entité essentielle qui ne corrige pas ses manquements, la directive prévoit aussi l’interdiction temporaire, pour son dirigeant, d’exercer des responsabilités de direction dans l’entité (article 32). Le projet de loi confie cette décision à la commission des sanctions, jusqu’à ce que l’entité ait remédié au manquement.

Ce qu’il faut préparer dès maintenant

  1. Qualifier votre situation. Secteur, taille avec celle de votre groupe, entité essentielle ou importante, ou concernée seulement par vos clients : tout le reste en découle. Gardez une trace écrite du raisonnement.
  2. Mettre la direction dans la boucle. Nommez un responsable du sujet, présentez l’enjeu en comité de direction et prévoyez la formation des dirigeants.
  3. Mesurer l’écart. Confrontez vos pratiques au ReCyF, ou au règlement d’exécution 2024/2690 si vous fournissez des services numériques. Si vous êtes certifié ISO 27001, repartez de votre déclaration d’applicabilité.
  4. Écrire la procédure d’incident. Qui qualifie, qui décide, qui déclare, avec quels suppléants : tenir 24 heures demande des noms, pas un organigramme.
  5. Lancer les chantiers sans regret. Authentification multifacteur partout, sauvegardes testées, inventaire des actifs et des fournisseurs : tous les référentiels les demandent.
  6. Préparer vos réponses aux clients. Un dossier de sécurité à jour évite de répondre dans l’urgence au prochain questionnaire NIS 2.

Ce que nous prenons en charge

Si personne ne porte la sécurité chez vous, nous tenons le rôle de responsable de la sécurité des systèmes d’information (RSSI) : c’est notre offre RSSI externalisé. Nous pilotons la qualification de votre statut, les mesures de sécurité, la procédure d’incident et la préparation de l’enregistrement, test d’intrusion inclus. Un workshop hebdomadaire d’une heure fait le point, avec un suivi en asynchrone entre deux workshops. Vos équipes gardent la main sur la technique.

Si vous avez déjà un RSSI ou une équipe sécurité, le pilotage leur revient avec notre offre Accompagnement à la conformité : nous apportons notre lecture de la directive et du ReCyF, et rédigeons avec eux les politiques et les procédures. Si vous ne savez pas encore si NIS 2 vous vise, commencez par une analyse d’écart : elle qualifie votre situation et établit ce qui vous manque. Notre page NIS 2 détaille la démarche.

Questions fréquentes

ISO 27001 suffit-elle pour NIS 2 ?

Non, mais c’est une base solide, que l’ANSSI reconnaît dans le ReCyF. Analyse de risques, gestion des incidents, continuité, fournisseurs et contrôle d’accès se recoupent largement. NIS 2 ajoute l’approbation et la formation de la direction, la déclaration des incidents importants dans des délais fixés et l’enregistrement. Surtout, un certificat porte sur le périmètre que vous avez choisi, alors que NIS 2 vise tous les systèmes qui servent à vos activités.

Fintech : NIS 2 ou DORA ?

Si vous êtes une entité financière au sens de DORA, c’est DORA qui s’applique pour la gestion des risques informatiques et la notification des incidents : la directive le désigne comme acte sectoriel et écarte ses propres obligations sur ces points (considérant 28). Si vous êtes le prestataire technologique d’entités financières, vous pouvez relever de NIS 2 en propre, et recevoir en plus de vos clients les exigences contractuelles de DORA.

Par où commencer

Trois actions suffisent pour démarrer : qualifier votre statut, présenter le sujet à la direction et désigner qui déclarerait un incident demain matin. Le reste se planifie, avec des années devant vous pour les mesures les plus lourdes, mais pas pour l’enregistrement ni la déclaration des incidents.

Pour savoir si NIS 2 vous vise et par quoi commencer, parlons de votre projet NIS 2 : si nos offres ne sont pas encore pertinentes pour vous, nous vous le dirons.

À propos de l’auteur

Adrien Brignon

Cofondateur et CTO, Radome

Au plus près des équipes produit, Adrien porte plus particulièrement la sécurité technique, de l’architecture et de l’infrastructure jusqu’à la sécurité applicative.

Adrien sur LinkedIn
Lire ensuite

Pour aller plus loin.

Nos autres articles : ceux qui traitent des mêmes sujets d’abord, puis les plus récents.

  • Adrien Brignon

    CRA : ce qu’il faut signaler depuis le 11 septembre 2026

    Vulnérabilité exploitée, incident grave : depuis le 11 septembre 2026, le CRA impose une alerte sous 24 heures. Qui doit signaler, quoi, et comment s’organiser.

    Référentiels : CRA

    • Réglementation

    12 min de lecture

  • Justin Marcos

    Le temps que DORA prend à votre CTO

    Dans beaucoup de fintechs, le travail lié à DORA retombe sur le CTO. Voici les chantiers concernés et ceux qu’un accompagnement peut prendre en charge.

    Référentiels : DORA

    • Réglementation

    7 min de lecture

  • Adrien Brignon

    RSSI à temps partagé : quand y recourir ?

    RSSI externalisé ou recrutement : ce que fait un RSSI, quand externaliser le rôle, quand recruter, les points à vérifier avant de signer et ce qui fixe le prix.

    • Sécurité

    13 min de lecture

Prochaine étape

Savoir si NIS 2 vous concerne.

Un premier échange gratuit de 30 minutes pour qualifier votre statut, examiner ce qui existe déjà et estimer ce qui reste à préparer avant la loi. Vous parlez directement avec Justin, cofondateur de Radome.