Outil de vérification du champ d'application NIS2

La NIS2 s'applique-t-elle à votre organisation, et êtes-vous une entité essentielle ou importante ? Choisissez votre secteur, indiquez votre taille (filiales et sociétés liées comprises) et obtenez une réponse argumentée avec les articles correspondants, ainsi que des notes pour les Pays-Bas, l'Italie, la Belgique et l'Allemagne.

Fondé sur la directive (UE) 2022/2555 et la recommandation 2003/361/CE, au 1er octobre 2026
1. Où se situe votre établissement principal ?
2. Quelle est votre activité ?
Plusieurs activités ? Cochez-les toutes ; une seule activité relevant du champ suffit. Les secteurs de l'Annexe I sont « hautement critiques », ceux de l'Annexe II « autres secteurs critiques ».
3. Quelle est votre taille ?

Chiffres de vos derniers comptes approuvés, calculés sur une base annuelle. Le chiffre d'affaires s'entend hors TVA.

Équivalents temps plein sur l'année : salariés, dirigeants propriétaires, associés actifs. Hors apprentis.

Membre d'un groupe ? Ajoutez les entreprises liées et partenaires

Entreprises liées (vous les contrôlez ou elles vous contrôlent, par exemple via la majorité des droits de vote) : ajoutez 100 %. Entreprises partenaires (participation de 25 % à 50 %, directement en amont ou en aval) : ajoutez leurs chiffres au prorata. Les participations de capital-risque, de business angels (moins de 1 250 000 EUR), d'universités ou de petites collectivités locales ne créent pas de partenariat. Contrairement à la définition de la PME, la NIS2 ignore la règle des 25 % pour les organismes publics (art. 2, par. 1, second alinéa).

4. Un critère l'emporte-t-il sur la taille ?

Votre résultat s'affiche ici au fur et à mesure que vous remplissez le formulaire.

Comment fonctionne le champ d'application de la NIS2

Trois questions le déterminent (directive (UE) 2022/2555, art. 2-3) :

  1. Secteur. Votre type d'entité figure-t-il à l'Annexe I (énergie, transports, banques, infrastructures des marchés financiers, santé, eau potable et eaux usées, infrastructures numériques, gestion des services TIC, administration publique, espace) ou à l'Annexe II (services postaux, déchets, produits chimiques, alimentation, fabrication de dispositifs médicaux, d'électronique, d'équipements électriques, de machines, de véhicules et d'autres équipements de transport, fournisseurs numériques, recherche) ?
  2. Taille. Êtes-vous au moins une entreprise de taille moyenne au sens de la recommandation 2003/361/CE ?
  3. Exceptions. Certaines entités relèvent du champ quelle que soit leur taille, et les États membres peuvent en ajouter d'autres.

Seuils de taille

CatégorieEffectifet chiffre d'affairesou total du bilanEffet NIS2 (si dans un secteur d'une Annexe)
Micro< 10≤ 2 M EUR≤ 2 M EURHors champ, sauf si indépendante de la taille
Petite< 50≤ 10 M EUR≤ 10 M EURHors champ, sauf si indépendante de la taille
Moyen< 250≤ 50 M EUR≤ 43 M EURImportante (Annexes I et II)
GrandeDépasse les plafonds des entreprises de taille moyenneEssentielle (Annexe I), importante (Annexe II)

Le plafond d'effectif s'applique toujours ; pour les montants, il suffit de rester sous soit le plafond du chiffre d'affaires soit celui du total du bilan. Une entreprise de 40 salariés, avec 12 millions d'euros de chiffre d'affaires et un bilan de 8 millions d'euros, reste petite. Une entreprise de 40 salariés avec 12 millions d'euros sur les deux critères est de taille moyenne et relève du champ si son secteur est listé. Une catégorie ne change que lorsque les plafonds sont dépassés sur deux exercices comptables consécutifs (annexe, art. 4(2)).

Dans le champ quelle que soit la taille

  • Toujours essentielles : prestataires de services de confiance qualifiés, registres de noms de domaine de premier niveau et fournisseurs de services DNS (art. 3(1)(b)) ; entités de l'administration centrale (art. 3(1)(d)) ; entités critiques au titre de la directive CER (art. 3(1)(f)).
  • Dans le champ quelle que soit la taille : fournisseurs de réseaux ou de services de communications électroniques publics (essentiels à partir de la taille moyenne, art. 3(1)(c)) et prestataires de services de confiance non qualifiés (art. 2(2)(a)).
  • Désignées par l'État membre : fournisseurs uniques d'un service essentiel, ou entités dont une perturbation affecterait la sécurité publique, la sûreté ou la santé, créerait un risque systémique ou revêtirait une importance particulière au niveau national ou régional (art. 2(2)(b)-(e)).
  • Les services d'enregistrement de noms de domaine sont couverts pour les obligations relatives aux données d'enregistrement de l'article 28 (art. 2(4)).

Essentielle ou importante : ce qui change

Les deux catégories doivent appliquer les mesures de gestion des risques de l'article 21, faire approuver et superviser ces mesures par l'organe de direction (art. 20) et notifier les incidents importants (art. 23). La différence tient à la supervision et aux amendes. Les entités essentielles sont supervisées de manière proactive (art. 32) et encourent des amendes pouvant atteindre au moins 10 millions d'euros ou 2 % du chiffre d'affaires mondial ; les entités importantes sont supervisées a posteriori (art. 33), avec des amendes pouvant atteindre au moins 7 millions d'euros ou 1,4 % (art. 34). Les entités financières soumises à DORA suivent DORA pour le risque lié aux TIC et la notification des incidents (art. 4).

Hors champ, mais tout de même sollicité

L'article 21(2)(d) rend les entités NIS2 responsables de la sécurité de leur chaîne d'approvisionnement. Attendez-vous à recevoir des questionnaires de sécurité, des clauses contractuelles et des droits d'audit de la part de clients relevant du champ, surtout si vous fournissez des services informatiques, des logiciels, de l'hébergement ou des composants. Disposer de vos politiques, de votre statut ISO 27001 et de votre processus d'incident documentés fait gagner des jours sur chaque questionnaire.

Notes par pays

Ce qui pourrait changer

Le 20 janvier 2026, la Commission a proposé des modifications ciblées de la NIS2, dont une catégorie de « petites entreprises de taille intermédiaire » (moins de 750 salariés et un chiffre d'affaires jusqu'à 150 millions d'euros ou un total de bilan jusqu'à 129 millions d'euros) dont les membres ne pourraient être au plus que des entités importantes. Au 1er octobre 2026, il s'agit d'une proposition en cours de procédure législative ; le vérificateur applique la directive en vigueur.

À titre indicatif uniquement, ne constitue pas un avis juridique. Les transpositions nationales peuvent ajouter des secteurs ou des entités, et votre autorité compétente décide de la désignation et de l'enregistrement.

Questions

Quel est le seuil de taille pour la NIS2 ?

La NIS2 s'applique aux entités des secteurs de l'Annexe I ou II qui sont au moins de taille moyenne au sens de la recommandation 2003/361/CE de la Commission : 50 salariés ou plus, ou un chiffre d'affaires annuel supérieur à 10 millions d'euros et un total de bilan supérieur à 10 millions d'euros. Les grandes entreprises des secteurs de l'Annexe I (250 salariés ou plus, ou un chiffre d'affaires supérieur à 50 millions d'euros et un total de bilan supérieur à 43 millions d'euros) sont des entités essentielles.

Les sociétés d'un groupe comptent-elles dans la taille ?

Oui. Selon l'article 6 de l'annexe de la recommandation 2003/361/CE, vous ajoutez 100 % des chiffres des entreprises liées (par exemple une société mère ou une filiale que vous contrôlez) et une part proportionnelle des entreprises partenaires (participations de 25 % à 50 %). Une petite filiale d'un grand groupe n'est donc généralement pas une petite entreprise.

Quelles entités relèvent du champ d'application quelle que soit leur taille ?

Les fournisseurs de réseaux ou de services de communications électroniques publics, les prestataires de services de confiance, les registres de noms de domaine de premier niveau et les fournisseurs de services DNS, les entités de l'administration centrale, les entités critiques au titre de la directive CER, ainsi que les entités qu'un État membre identifie comme fournisseurs uniques ou autrement critiques (article 2, paragraphes 2 à 4). Les services d'enregistrement de noms de domaine sont couverts pour les obligations relatives aux données d'enregistrement.

Nous sommes hors champ. Pouvons-nous ignorer la NIS2 ?

Pas entièrement. Les entités NIS2 doivent gérer la sécurité de leur chaîne d'approvisionnement (article 21(2)(d)) : les fournisseurs de services informatiques, de logiciels et de composants reçoivent donc des questionnaires de sécurité, des clauses contractuelles et des demandes d'audit. Savoir y répondre rapidement est un avantage commercial.