Accueil/Ressources/NIS2 et les industriels
Guide pratique NIS2

NIS2 : quelles PME et ETI industrielles sont concernées ?

La directive NIS2 élargit considérablement le périmètre des organisations soumises aux exigences de cybersécurité en Europe. Pour un dirigeant, un DSI ou un RSSI d'entreprise industrielle française, la première question est souvent la même : sommes-nous concernés ? Ce guide vous donne un premier repère clair — sans jargon juridique, sans engagement.

Note importante :Ce guide est un outil d'information déclaratif et pédagogique. Il ne constitue pas un avis juridique et ne remplace pas une analyse de conformité réalisée par un prestataire qualifié. NIS2Ready est un prédiagnostic d'auto-évaluation.

Qu'est-ce que la directive NIS2 ?

La directive NIS2 (directive (UE) 2022/2555) est le nouveau cadre européen sur la sécurité des réseaux et des systèmes d'information. Elle remplace et élargit considérablement la directive NIS initiale de 2016. Son objectif : élever le niveau général de cybersécurité dans l'Union européenne, notamment pour les organisations dont l'activité est critique pour l'économie ou le fonctionnement de la société.

Par rapport à NIS 1, la directive NIS2 triple environ le nombre de secteurs couverts (18 au total) et abaisse certains seuils de taille pour inclure davantage de PME et ETI. Pour les industriels français, c'est un changement de taille : de nombreuses entreprises qui n'étaient pas concernées par NIS 1 se retrouvent potentiellement dans le périmètre de NIS2.

Le délai européen de transposition était fixé au 17 octobre 2024. En France, la transposition est en cours via le projet de loi Résilience. L'ANSSI invite d'ores et déjà les futures entités à se préparer sans attendre la publication des textes définitifs.

Qui est concerné : entités essentielles et importantes

NIS2 distingue deux catégories d'entités selon leur criticité et leur taille. La classification dépend de trois familles de critères : le secteur d'activité, la taille de l'organisation, et certains cas particuliersqui s'appliquent indépendamment de la taille.

Les secteurs couverts

NIS2 couvre 18 secteurs répartis en deux annexes. L'Annexe I regroupe les secteurs hautement critiques : énergie (électricité, gaz, pétrole, hydrogène), transport (aérien, ferroviaire, maritime, routier), secteur bancaire, infrastructure des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services TIC, espace, et administrations publiques. L'Annexe II couvre les autres secteurs critiques, dont plusieurs sont particulièrement pertinents pour les industriels français :

  • Industrie manufacturière : fabrication de dispositifs médicaux, de produits informatiques/électroniques/optiques, d'équipements électriques, machines, véhicules automobiles et matériels de transport
  • Services postaux et d'expédition
  • Gestion des déchets
  • Fabrication, production et distribution de produits chimiques
  • Production, transformation et distribution de denrées alimentaires
  • Fournisseurs numériques (places de marché, moteurs de recherche, réseaux sociaux)
  • Recherche

Pour un industriel, l'important est de raisonner sur l'activité réelleet non sur le seul code NAF. Une entreprise de logistique intégrée peut entrer dans le transport ; un équipementier automobile entre dans la fabrication de matériels de transport ; une coopérative agricole transformant des denrées alimentaires peut être dans l'Annexe II.

Les seuils de taille

CatégorieSecteurTailleClassification
Grande organisationAnnexe I≥ 250 ETP ou CA > 50 M€Entité Essentielle
Taille intermédiaireAnnexe I50–249 ETP ou CA 10–50 M€Entité Importante
Grande organisationAnnexe II≥ 250 ETP ou CA > 50 M€Entité Importante
Taille intermédiaireAnnexe II50–249 ETP ou CA 10–50 M€Entité Importante
Micro / petiteToute annexe< 50 ETP et CA ≤ 10 M€Hors périmètre (sauf exceptions)

Attention aux groupes :dans un groupe de sociétés, l'éligibilité s'évalue entité par entité, en tenant compte de l'effectif et du chiffre d'affaires consolidé si les entités sont liées. Un groupe dont la holding dépasse les seuils peut entraîner certaines filiales dans le périmètre.

Les cas particuliers

Certaines organisations entrent dans le périmètre NIS2 indépendamment de leur taille: fournisseurs de services de confiance qualifiés (eIDAS), registres de noms de domaine de premier niveau (TLD), fournisseurs DNS, opérateurs de communications électroniques publiques, entités critiques désignées par l'État (OIV, OSE reconvertis), et administrations publiques. Pour ces structures, la taille n'est pas un critère d'exclusion.

Les obligations clés imposées par NIS2

L'Article 21 de la directive définit dix domaines de mesures que chaque entité concernée doit mettre en œuvre selon une approche proportionnée aux risques :

01Gouvernance & analyse des risques
02Gestion des incidents de sécurité
03Continuité d'activité et gestion de crise
04Sécurité de la chaîne d'approvisionnement
05Sécurité SI — acquisition et maintenance
06Évaluation de l'efficacité des mesures
07Hygiène informatique et formation
08Cryptographie et chiffrement
09Sécurité RH, contrôle d'accès et actifs
10MFA et communications sécurisées

Au-delà des mesures techniques, NIS2 impose également :

  • La notification d'incidents significatifs à l'autorité compétente (ANSSI en France) dans des délais stricts : alerte précoce sous 24 heures, notification complète sous 72 heures.
  • L'enregistrement des entités concernées auprès de l'autorité nationale.
  • La responsabilisation des organes de direction : les dirigeants peuvent être tenus personnellement responsables en cas de manquement grave.
  • La mise en place d'une politique de gestion des risques cyber formalisée et approuvée par la direction.

Pour les industriels, le domaine de la chaîne d'approvisionnement (fournisseurs, sous-traitants, prestataires d'infogérance) et la sécurité OT/ICS (systèmes de supervision industrielle, automates) constituent souvent les axes de travail les plus spécifiques et les plus complexes à adresser.

Échéances et calendrier à retenir

17 octobre 2024
Date de transposition européenne
Délai pour que chaque État membre adopte sa loi nationale de transposition. En France, le processus législatif est en cours.
Dès maintenant
Phase de préparation recommandée
L'ANSSI recommande aux futures entités de commencer l'analyse des risques, la cartographie SI et la mise en place de la gouvernance cybersécurité sans attendre les textes définitifs.
Après transposition
Enregistrement et obligations formelles
Une fois la loi française adoptée, les entités devront s'enregistrer auprès de l'ANSSI et démontrer leur mise en conformité selon un calendrier qui sera précisé dans les textes.

Le message des autorités est clair : ne pas attendre. Les entreprises qui commencent leur préparation maintenant bénéficieront d'un avantage significatif lorsque les obligations formelles entreront en vigueur et que les premiers contrôles auront lieu.

Sanctions en cas de non-conformité

NIS2 introduit un régime de sanctions administratives significativement renforcé par rapport à NIS 1. Pour les entités ne respectant pas les obligations, les autorités compétentes peuvent prononcer :

Entités Essentielles
Amende jusqu'à 10 millions d'euros ou 2 % du CA mondial annuel (le montant le plus élevé étant retenu)
Entités Importantes
Amende jusqu'à 7 millions d'euros ou 1,4 % du CA mondial annuel (le montant le plus élevé étant retenu)

Au-delà des amendes, NIS2 prévoit également des mesures d'injonction (suspension d'activités dans les cas les plus graves), des audits obligatoires, et la responsabilisation personnelle des dirigeants — y compris la possibilité d'interdiction temporaire d'exercer pour les mandataires sociaux en cas de manquement grave répété.

Ces niveaux de sanctions s'appliquent selon les textes de transposition nationaux, qui peuvent ajuster les modalités précises. Pour un groupe industriel réalisant 100 M€ de CA, l'exposition potentielle dépasse 2 M€ pour une entité importante — un risque financier qui justifie pleinement une démarche proactive.

Comment savoir où en est votre entreprise ?

La démarche recommandée se structure en trois étapes progressives :

Étape 1
Vérifier l'éligibilité

Avant tout investissement, vérifiez si votre organisation entre dans le périmètre NIS2. Cette première analyse peut se faire rapidement à partir de votre secteur d'activité, de votre effectif et de votre chiffre d'affaires. Un prédiagnostic déclaratif comme NIS2Ready vous donne une première estimation en moins de 5 minutes.

Test d'éligibilité gratuit →
Étape 2
Évaluer le niveau de maturité

Si vous semblez concerné, l'étape suivante est un état des lieux de votre préparation actuelle sur les 10 domaines de l'Article 21. L'objectif est d'identifier les écarts prioritaires avant de lancer des chantiers coûteux.

Diagnostic de maturité →
Étape 3
Construire le plan d'action

À partir des résultats du diagnostic, priorisez les mesures à mettre en place en fonction de votre exposition aux risques, de vos ressources disponibles et de votre calendrier. Les actions de gouvernance (politique cybersécurité, désignation d'un responsable, plan de gestion des incidents) peuvent souvent être lancées rapidement, avant même les travaux techniques.

Rappel :NIS2Ready est un outil de prédiagnostic déclaratif. Il ne réalise aucun scan technique, ne se connecte pas à vos systèmes d'information et ne produit pas d'attestation de conformité juridique. Le résultat est indicatif et sert à orienter vos priorités avant d'engager des analyses approfondies avec vos équipes internes ou vos prestataires qualifiés.

Prédiagnostic gratuit

Votre entreprise est-elle concernée par NIS2 ?

En 5 questions, NIS2Ready vous donne une première estimation de votre éligibilité. Gratuit, sans inscription, sans scan technique.

Questions fréquentes

Mon entreprise de 80 salariés dans le secteur manufacturier est-elle concernée par NIS2 ?
Avec 80 salariés, votre entreprise dépasse le seuil de 50 ETP qui définit les PME au sens de la directive. Si votre activité manufacturière entre dans un secteur couvert par l'Annexe I ou l'Annexe II de NIS2 (fabrication, agroalimentaire, chimie, etc.), vous êtes potentiellement classée entité importante. Un test d'éligibilité déclaratif vous permettra d'obtenir une première estimation en moins de 5 minutes.
Quelle est la différence entre entité essentielle et entité importante sous NIS2 ?
Les entités essentielles (EE) sont généralement les grandes organisations des secteurs hautement critiques (Annexe I) : énergie, transport, infrastructure numérique, eau, santé, administrations… Les entités importantes (EI) couvrent les organisations de taille intermédiaire des secteurs Annexe I et les organisations des secteurs Annexe II (industrie manufacturière, agroalimentaire, chimie…). Les obligations de fond sont proches, mais le régime de supervision et les niveaux de sanctions diffèrent : jusqu'à 10 M€ ou 2 % du CA mondial pour les EE, jusqu'à 7 M€ ou 1,4 % du CA pour les EI.
Quand la transposition française de NIS2 entre-t-elle en vigueur ?
Le délai européen de transposition était fixé au 17 octobre 2024. En France, les ressources officielles de l'ANSSI indiquent que la transposition nationale est en cours via le projet de loi Résilience. Les futures entités essentielles et importantes sont invitées à se préparer dès maintenant, sans attendre la publication des textes finaux, afin d'éviter toute mise en conformité dans l'urgence.
Quelles sont les principales obligations imposées par NIS2 ?
NIS2 impose aux entités concernées de mettre en place des mesures de gestion des risques cyber (Article 21) couvrant dix domaines : gouvernance et analyse des risques, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, sécurité des systèmes d'information, évaluation de l'efficacité des mesures, hygiène informatique et formation, cryptographie, sécurité RH et contrôle d'accès, et MFA. S'y ajoutent des obligations de notification d'incidents significatifs à l'ANSSI dans des délais précis.
Par où commencer pour préparer mon entreprise à NIS2 ?
La première étape est de vérifier si votre organisation entre bien dans le périmètre NIS2. Un prédiagnostic déclaratif comme NIS2Ready vous permet de l'estimer en quelques minutes, sans scan technique ni connexion à vos systèmes. Si vous semblez concerné, l'étape suivante est un diagnostic de maturité sur les 10 domaines de l'Article 21 pour identifier vos lacunes prioritaires et construire une feuille de route d'actions concrètes.