Accueil/Ressources/Sanctions NIS2
Guide dirigeants · Sources officielles

NIS2 : sanctions, amendes et responsabilité des dirigeants (2025)

Les sanctions NIS2 ne se résument pas à une ligne de budget conformité. Elles touchent la gouvernance, la capacité à prouver une démarche de maîtrise des risques et, dans certains cas, la responsabilité des organes de direction. Voici ce qu'un dirigeant, DSI ou RSSI doit comprendre avant les contrôles.

Publié le 24 juillet 2026Lecture 8 minSources vérifiées

Important :NIS2Ready fournit un prédiagnostic déclaratif et pédagogique. Ce contenu n'est pas un avis juridique, ne vaut pas certification de conformité et doit être confirmé avec vos conseils ou prestataires qualifiés.

Pourquoi les sanctions NIS2 inquiètent les directions

NIS2 change l'échelle du risque réglementaire cyber. La directive européenne 2022/2555 vise un niveau commun élevé de cybersécurité dans l'Union, remplace NIS 1 et élargit fortement le périmètre à des milliers d'entités essentielles et importantes. L'ANSSI indique que les futures entités concernées doivent s'engager dès maintenant dans une démarche de sécurisation cohérente avec NIS2, sans attendre la fin de la transposition française.

L'enjeu n'est donc pas seulement de « passer une loi ». Pour une PME industrielle critique, une ETI, un opérateur de services numériques, un acteur de santé ou de transport, la question devient : pouvons-nous démontrer que nous avons identifié nos risques, lancé des mesures proportionnées et organisé la gouvernance qui les suit ? C'est ce faisceau de preuves qui pèsera en cas d'incident ou de contrôle.

France : où en est la transposition NIS2 ?

Le texte français est porté par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, souvent appelé projet de loi Résilience. Le dossier du Sénat indique un dépôt le 15 octobre 2024, un texte adopté par le Sénat le 12 mars 2025, puis transmis à l'Assemblée nationale le 13 mars 2025. La page du Sénat a ensuite été mise à jour le 17 mars 2026.

Côté ANSSI, le Référentiel Cyber France, ou ReCyF, est présenté comme un document de travail mis à disposition depuis le 17 mars 2026. L'ANSSI précise qu'il correspond au référentiel de cybersécurité mentionné à l'article 14 du projet de loi Résilience et qu'il vise à aider les futurs assujettis à atteindre les objectifs de sécurité NIS2.

Lecture pratique :les montants d'amendes ci-dessous proviennent de la directive européenne. Leur mise en œuvre opérationnelle en France dépendra du texte national final et des textes d'application. Cela n'enlève rien à l'urgence de préparation : les attentes de gouvernance sont déjà lisibles.

Amendes NIS2 : quels montants retenir ?

L'article 34 de NIS2 fixe des plafonds d'amendes administratives minimaux que les États membres doivent pouvoir appliquer. Pour les entités essentielles, le plafond doit être d'au moins 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu. Pour les entités importantes, le plafond doit être d'au moins 7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial total.

Entité essentielle

10 M€ ou 2 %

Plafond minimal européen, avec application du montant le plus élevé.

Entité importante

7 M€ ou 1,4 %

Plafond minimal européen, là aussi indexé sur le chiffre d'affaires mondial.

Ces chiffres ne signifient pas qu'une sanction maximale sera automatique. Ils signifient que NIS2 donne aux autorités une capacité de sanction dissuasive, proportionnée au risque et à la taille de l'organisation. Pour une direction, le bon réflexe consiste à documenter les arbitrages, les priorités et les progrès, plutôt qu'à attendre une interprétation définitive à la veille d'un contrôle.

Prédiagnostic gratuit

Votre organisation entre-t-elle dans le périmètre NIS2 ?

Avant de parler sanctions, vérifiez si votre structure est probablement entité essentielle, entité importante ou hors périmètre.

Tester mon éligibilité NIS2 →

Responsabilité dirigeant NIS2 : ce que dit la directive

Le point le plus sensible pour les comités de direction se trouve dans l'article 20. Les organes de direction des entités essentielles et importantes doivent approuver les mesures de gestion des risques cyber, superviser leur mise en œuvre et peuvent être tenus responsables des manquements. La directive prévoit aussi que ces dirigeants suivent une formation et encouragent les collaborateurs à renforcer leurs compétences cyber.

L'article 32 ajoute un levier plus concret pour les entités essentielles : lorsqu'une organisation ne prend pas les mesures nécessaires après injonction, les autorités peuvent demander la suspension temporaire d'une certification ou autorisation, et demander qu'une personne exerçant des responsabilités dirigeantes soit temporairement empêchée d'exercer des fonctions de direction dans cette entité.

Ce que cela ne veut pas dire

NIS2 ne transforme pas automatiquement chaque incident cyber en faute personnelle du dirigeant. L'exposition naît surtout lorsqu'il n'y a pas de gouvernance démontrable, pas de plan de réduction des risques, pas de suivi des incidents ou pas de réaction aux demandes de l'autorité. Une démarche progressive, documentée et priorisée reste donc un signal positif.

Quelles obligations déclenchent le risque de sanction ?

Les sanctions NIS2 se rattachent principalement aux obligations de gestion des risques et de notification d'incidents. L'article 21 impose des mesures techniques, opérationnelles et organisationnelles adaptées : analyse des risques, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, sécurité dans l'acquisition et la maintenance des systèmes, évaluation de l'efficacité des mesures, hygiène cyber, formation, cryptographie, contrôle d'accès et authentification multifacteur lorsque c'est pertinent.

En pratique, un dirigeant n'a pas besoin d'être expert en cryptographie pour piloter NIS2. Il doit en revanche pouvoir faire émerger trois éléments : un périmètre clair, une responsabilité interne explicite et un plan d'actions piloté dans le temps. C'est cette traduction managériale de la cybersécurité qui différencie une conformité subie d'une démarche maîtrisée.

Cartographier les activités, filiales et services pouvant entrer dans le périmètre NIS2.
Désigner un responsable de la démarche et faire valider les arbitrages par la direction.
Évaluer les écarts sur les domaines de l'article 21, puis prioriser les chantiers critiques.
Documenter les décisions, les preuves de mise en œuvre et le suivi des incidents.

Comment réduire le risque sans surjouer la peur

L'angle sanctions est légitime parce que les montants sont élevés et que la gouvernance est explicitement visée. Mais la bonne réponse n'est pas la panique. La bonne réponse est une lecture structurée : êtes-vous concerné, à quel niveau, sur quels domaines avez-vous déjà des preuves, et quels écarts exposent réellement l'entreprise ?

NIS2Ready aide à démarrer cette lecture avec un prédiagnostic déclaratif. L'outil ne scanne pas vos systèmes, ne certifie pas votre conformité et ne remplace pas un conseil juridique. Il vous aide à poser les premières hypothèses, à clarifier votre périmètre et à décider s'il faut lancer un diagnostic plus approfondi.

Commencez par le périmètre, pas par l'amende maximale

Répondez à quelques questions déclaratives pour obtenir une première estimation de votre exposition NIS2.

Faire le test d'éligibilité gratuit →

Questions fréquentes

Quelles sont les amendes NIS2 maximales prévues par la directive ?
La directive prévoit, pour les entités essentielles, un plafond d'au moins 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Pour les entités importantes, le plafond est d'au moins 7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial.
Un dirigeant peut-il être personnellement concerné par NIS2 ?
Oui, au titre de la gouvernance. Les organes de direction doivent approuver les mesures de gestion des risques cyber, superviser leur mise en œuvre et peuvent être tenus responsables en cas de manquement selon le droit national applicable.
NIS2Ready fournit-il une certification juridique ?
Non. NIS2Ready fournit un prédiagnostic déclaratif, pédagogique et indicatif. Il ne remplace ni un audit réglementaire, ni un avis juridique, ni une certification officielle.

Sources citées

  1. ANSSI — La directive NIS 2 et ReCyF
  2. EUR-Lex — Directive (UE) 2022/2555, articles 20, 21, 32 à 34
  3. Sénat — Dossier législatif du projet de loi Résilience
  4. Assemblée nationale — Dossier du projet de loi Résilience