Comment fonctionne le champ d'application de la NIS2
Trois questions le déterminent (directive (UE) 2022/2555, art. 2-3) :
- Secteur. Votre type d'entité figure-t-il à l'Annexe I (énergie, transports, banques, infrastructures des marchés financiers, santé, eau potable et eaux usées, infrastructures numériques, gestion des services TIC, administration publique, espace) ou à l'Annexe II (services postaux, déchets, produits chimiques, alimentation, fabrication de dispositifs médicaux, d'électronique, d'équipements électriques, de machines, de véhicules et d'autres équipements de transport, fournisseurs numériques, recherche) ?
- Taille. Êtes-vous au moins une entreprise de taille moyenne au sens de la recommandation 2003/361/CE ?
- Exceptions. Certaines entités relèvent du champ quelle que soit leur taille, et les États membres peuvent en ajouter d'autres.
Seuils de taille
| Catégorie | Effectif | et chiffre d'affaires | ou total du bilan | Effet NIS2 (si dans un secteur d'une Annexe) |
|---|---|---|---|---|
| Micro | < 10 | ≤ 2 M EUR | ≤ 2 M EUR | Hors champ, sauf si indépendante de la taille |
| Petite | < 50 | ≤ 10 M EUR | ≤ 10 M EUR | Hors champ, sauf si indépendante de la taille |
| Moyen | < 250 | ≤ 50 M EUR | ≤ 43 M EUR | Importante (Annexes I et II) |
| Grande | Dépasse les plafonds des entreprises de taille moyenne | Essentielle (Annexe I), importante (Annexe II) | ||
Le plafond d'effectif s'applique toujours ; pour les montants, il suffit de rester sous soit le plafond du chiffre d'affaires soit celui du total du bilan. Une entreprise de 40 salariés, avec 12 millions d'euros de chiffre d'affaires et un bilan de 8 millions d'euros, reste petite. Une entreprise de 40 salariés avec 12 millions d'euros sur les deux critères est de taille moyenne et relève du champ si son secteur est listé. Une catégorie ne change que lorsque les plafonds sont dépassés sur deux exercices comptables consécutifs (annexe, art. 4(2)).
Dans le champ quelle que soit la taille
- Toujours essentielles : prestataires de services de confiance qualifiés, registres de noms de domaine de premier niveau et fournisseurs de services DNS (art. 3(1)(b)) ; entités de l'administration centrale (art. 3(1)(d)) ; entités critiques au titre de la directive CER (art. 3(1)(f)).
- Dans le champ quelle que soit la taille : fournisseurs de réseaux ou de services de communications électroniques publics (essentiels à partir de la taille moyenne, art. 3(1)(c)) et prestataires de services de confiance non qualifiés (art. 2(2)(a)).
- Désignées par l'État membre : fournisseurs uniques d'un service essentiel, ou entités dont une perturbation affecterait la sécurité publique, la sûreté ou la santé, créerait un risque systémique ou revêtirait une importance particulière au niveau national ou régional (art. 2(2)(b)-(e)).
- Les services d'enregistrement de noms de domaine sont couverts pour les obligations relatives aux données d'enregistrement de l'article 28 (art. 2(4)).
Essentielle ou importante : ce qui change
Les deux catégories doivent appliquer les mesures de gestion des risques de l'article 21, faire approuver et superviser ces mesures par l'organe de direction (art. 20) et notifier les incidents importants (art. 23). La différence tient à la supervision et aux amendes. Les entités essentielles sont supervisées de manière proactive (art. 32) et encourent des amendes pouvant atteindre au moins 10 millions d'euros ou 2 % du chiffre d'affaires mondial ; les entités importantes sont supervisées a posteriori (art. 33), avec des amendes pouvant atteindre au moins 7 millions d'euros ou 1,4 % (art. 34). Les entités financières soumises à DORA suivent DORA pour le risque lié aux TIC et la notification des incidents (art. 4).
Hors champ, mais tout de même sollicité
L'article 21(2)(d) rend les entités NIS2 responsables de la sécurité de leur chaîne d'approvisionnement. Attendez-vous à recevoir des questionnaires de sécurité, des clauses contractuelles et des droits d'audit de la part de clients relevant du champ, surtout si vous fournissez des services informatiques, des logiciels, de l'hébergement ou des composants. Disposer de vos politiques, de votre statut ISO 27001 et de votre processus d'incident documentés fait gagner des jours sur chaque questionnaire.
Notes par pays
- Pays-Bas : Cyberbeveiligingswet en vigueur depuis le 15 août 2026 (Rijksoverheid) ; enregistrement via MijnNCSC ; auto-évaluation officielle du NCSC. Pour aller plus loin : Mon organisation relève-t-elle de la Cbw ?
- Italie : D.Lgs. 138/2024, en vigueur depuis le 16 octobre 2024, avec des catégories supplémentaires aux Annexes III et IV ; enregistrement annuel sur le portail de l'ACN entre le 1er janvier et le 28 février. Pour aller plus loin : La NIS2 s'applique-t-elle à mon entreprise ?
- Belgique : loi NIS2 du 26 avril 2024, en vigueur depuis le 18 octobre 2024, supervisée par le CCB ; les entités essentielles avaient une première échéance d'évaluation de la conformité au 18 avril 2026 (voie CyFun ou ISO/IEC 27001).
- Allemagne : NIS2UmsuCG (BGBl. 2025 I Nr. 301) en vigueur depuis le 6 décembre 2025 ; enregistrement auprès du BSI ; voir la FAQ du BSI.
Ce qui pourrait changer
Le 20 janvier 2026, la Commission a proposé des modifications ciblées de la NIS2, dont une catégorie de « petites entreprises de taille intermédiaire » (moins de 750 salariés et un chiffre d'affaires jusqu'à 150 millions d'euros ou un total de bilan jusqu'à 129 millions d'euros) dont les membres ne pourraient être au plus que des entités importantes. Au 1er octobre 2026, il s'agit d'une proposition en cours de procédure législative ; le vérificateur applique la directive en vigueur.
À titre indicatif uniquement, ne constitue pas un avis juridique. Les transpositions nationales peuvent ajouter des secteurs ou des entités, et votre autorité compétente décide de la désignation et de l'enregistrement.