Scale Me NowSCALE ME NOW
Scale Me Now / Guides / NIS2 et loi Résilience : qui est concerné, et par quoi
Guide

NIS2 et loi Résilience : qui est concerné, et par quoi

Le sujet est traité soit comme une formalité lointaine, soit comme une catastrophe imminente. La réalité est plus simple : un périmètre large, des obligations connues depuis 2022, et un calendrier français qui a glissé sans changer le travail à faire.

Où en est le texte, à l'été 2026

La directive européenne 2022/2555, dite NIS2, est en vigueur depuis janvier 2023 et devait être transposée par les États membres au plus tard le 17 octobre 2024. La France a pris du retard.

La transposition passe par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dit loi Résilience, qui transpose aussi la directive sur la résilience des entités critiques et adapte le droit national au règlement DORA pour le secteur financier. Adopté par le Sénat en mars 2025, son examen à l'Assemblée nationale était encore attendu à la rentrée parlementaire de septembre 2026.

L'ANSSI sera l'autorité de contrôle pour la grande majorité des secteurs. Elle a publié le 17 mars 2026 le Référentiel Cyber France, qui traduit les objectifs de sécurité de NIS2 en mesures concrètes. Il est diffusé en version de travail et reste non contraignant tant que le cadre légal n'est pas adopté, ce qui n'enlève rien à son intérêt : c'est la meilleure grille de préparation disponible aujourd'hui.

Qui est concerné

Le périmètre couvre dix-huit secteurs, très au delà des opérateurs d'importance vitale visés par le dispositif précédent : énergie, transports, santé, eau, banque, infrastructures numériques, administration publique, mais aussi fabrication, agroalimentaire, gestion des déchets, services postaux ou fournisseurs de services numériques.

Dans ces secteurs, le seuil se lit à partir de la taille : à partir de cinquante salariés ou de dix millions d'euros de chiffre d'affaires ou de bilan annuel. Les entités sont ensuite classées essentielles ou importantes, ce qui change l'intensité du contrôle et le plafond des sanctions, pas la nature des obligations.

Le point le plus souvent manqué est l'effet de chaîne. Une entreprise hors périmètre qui fournit une entité concernée se voit répercuter les exigences par contrat. En pratique, beaucoup de sociétés découvrent NIS2 par le questionnaire sécurité d'un client, pas par le Journal officiel.

Les obligations, en clair

Gérer les risques. Analyse de risques et politique de sécurité, gestion des incidents, continuité et sauvegardes, sécurité de la chaîne d'approvisionnement, contrôle des accès et authentification multifacteur, chiffrement, formation. Rien d'exotique : c'est le socle, écrit et vérifiable.

Notifier vite. Alerte précoce dans les 24 heures suivant la connaissance d'un incident significatif, notification circonstanciée sous 72 heures, rapport final sous un mois.

Assumer au niveau de la direction. La directive rend les organes de direction responsables de l'approbation et du suivi des mesures, et prévoit leur formation. La sécurité cesse d'être un sujet délégué au service informatique.

Le coût du non-respect. Jusqu'à dix millions d'euros ou deux pour cent du chiffre d'affaires mondial pour une entité essentielle, sept millions ou un virgule quatre pour cent pour une entité importante, le montant le plus élevé étant retenu.

Ce qu'il faut faire sans attendre

Le calendrier a glissé, le travail utile n'a pas changé, et il prend de toute façon plus de temps qu'il ne reste. Quatre chantiers donnent l'essentiel du résultat.

Savoir ce que vous avez. Inventaire des systèmes, des accès et des prestataires qui entrent chez vous. On ne protège pas ce qu'on ne sait pas posséder, et cet inventaire est aussi la première demande d'un contrôle.

Rendre les sauvegardes restaurables. Testées en restauration réelle, isolées du domaine, chronométrées. C'est la mesure qui sauve le plus d'entreprises en pratique.

Fermer les accès. Authentification multifacteur partout où c'est possible, revue des comptes à privilèges, suppression des comptes de partants. C'est le meilleur rapport effort sur risque du lot.

Écrire le plan de crise. Qui décide, qui appelle qui, dans quel ordre, et une répétition par an. Sans cela, les trois chantiers précédents ne servent qu'à moitié le jour venu.

Questions fréquentes

NIS2 s'applique-t-il déjà en France ?

La directive est en vigueur au niveau européen depuis janvier 2023, mais elle produit ses effets en droit français par la loi de transposition, dite loi Résilience, dont l'examen à l'Assemblée nationale était encore attendu à la rentrée de septembre 2026. Les contrôles et les sanctions suivront une période de mise en conformité. Attendre le texte pour commencer revient à concentrer plusieurs années de travail sur quelques mois.

Comment savoir si nous sommes entité essentielle ou importante ?

Cela dépend de votre secteur et de votre taille, et la frontière est plus fine que ne le laissent croire les tableaux qui circulent. La classification change le régime de contrôle, a priori pour les entités essentielles, a posteriori pour les importantes, et le plafond des sanctions. Une analyse d'écart tranche le cas en quelques jours.

Faut-il viser une certification ISO 27001 ?

Pas nécessairement. NIS2 impose des mesures de gestion des risques, pas un certificat. Une démarche ISO 27001 est un excellent véhicule si vous avez par ailleurs besoin de la certification commercialement, mais elle coûte plus cher et prend plus de temps que ce que le texte exige. Le Référentiel Cyber France publié par l'ANSSI est une grille de préparation plus directe.

Aller plus loin

Ce sujet correspond à notre offre Cybersécurité et résilience, ou parlez-en directement au fondateur.

/ Contact

Parlons de votre situation.

Un échange de 30 minutes avec le fondateur, sans engagement. Réponse sous 24 heures ouvrées.

Vos données servent uniquement à traiter votre demande : ni revente, ni prospection. Politique de confidentialité.

/ Scale Me Now

Une question sur votre informatique ?

Réserver 30 minutes

Un expert vous répond sous 24 heures ouvrées.