AccueilConformitéGuide NIS2
Guide NIS2 · Mis à jour juin 2026

Directive NIS2 :
le guide complet de la mise en conformité

Périmètre, obligations, sanctions et calendrier de transposition en France. Tout ce que les dirigeants, DSI et RSSI de PME et d’ETI doivent savoir pour anticiper la loi Résilience, attendue à l’été 2026.

⏱ Lecture 12 minMis à jour le 16 juin 2026 Loi Résilience · promulgation attendue été 2026
L’essentiel en 5 points
  1. NIS2 (directive UE 2022/2555) élargit le cadre de cybersécurité européen à 10 000 à 15 000 entités en France, contre environ 500 sous NIS1.
  2. 18 secteurs sont concernés, répartis en entités essentielles (EE) et entités importantes (EI) selon leur taille.
  3. En France, la transposition passe par la loi Résilience : examen à l’Assemblée nationale prévu en juillet 2026, promulgation attendue dans la foulée.
  4. Les obligations couvrent la gouvernance (dirigeants responsables), la gestion des risques, la notification des incidents et l’enregistrement auprès de l’ANSSI.
  5. Les sanctions atteignent 10 M€ ou 2 % du chiffre d’affaires mondial pour les entités essentielles.
Définition

Qu’est-ce que la directive NIS2 ?

NIS2 (Network and Information Security 2, directive UE 2022/2555) est le texte qui structure la cybersécurité des organisations critiques dans toute l’Union européenne. Elle succède à la première directive NIS de 2016, jugée trop limitée face à l’explosion des cyberattaques.

Point essentiel : NIS2 n’est pas un référentiel technique volontaire comme l’ISO 27001 ou SecNumCloud. C’est un cadre juridique contraignant. Les entités identifiées par l’autorité nationale — en France, l’ANSSI — devront s’y conformer sous peine de sanctions administratives, sur un modèle proche du RGPD.

La directive a été adoptée le 14 décembre 2022. Chaque État membre devait la transposer dans son droit national avant le 17 octobre 2024. La France, comme plusieurs autres pays, a dépassé cette échéance.

Calendrier

Où en est la transposition en France ?

NIS2 est transposée par le projet de loi relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité — la « loi Résilience » — qui transpose simultanément trois textes européens : NIS2, la directive REC et le règlement DORA.

14 déc. 2022

Adoption de la directive NIS2

Le Parlement et le Conseil européens adoptent la directive UE 2022/2555.

17 oct. 2024

Date limite de transposition

La France manque l’échéance. Une procédure d’infraction est ouverte par la Commission européenne.

12 mars 2025

Adoption au Sénat

Le projet de loi Résilience est adopté en première lecture.

Sept. 2025

Commission spéciale à l’Assemblée

Vote en commission spéciale à l’Assemblée nationale.

17 mars 2026

Publication du ReCyF

L’ANSSI publie le Référentiel Cyber France (version de travail) : 20 objectifs de sécurité, principe de proportionnalité.

Juillet 2026

Examen en hémicycle attendu

Examen en séance publique à l’Assemblée nationale, lors de la session extraordinaire.

Été 2026

Promulgation & décrets attendu

Promulgation de la loi, puis publication des décrets et arrêtés techniques.

En parallèle, l’ANSSI a ouvert le portail MesServicesCyber (qui intègre et remplace progressivement MonEspaceNIS2). Les organisations peuvent dès maintenant s’auto-identifier et se pré-enregistrer volontairement. L’enregistrement deviendra obligatoire à la promulgation de la loi. Les contrôles et audits de l’ANSSI devraient débuter environ trois ans après celle-ci.

À retenir

La loi n’est pas encore promulguée, mais attendre le vote pour agir serait une erreur : les délais de mise en conformité se comptent en mois, voire en années.

Périmètre

Votre entreprise est-elle concernée ?

NIS2 cible 18 secteurs stratégiques (énergie, transport, santé, eau, infrastructures numériques, administrations, espace, fabrication, agroalimentaire…). En France, 10 000 à 15 000 entités seront concernées, contre environ 500 sous NIS1.

CritèreEntité essentielle (EE)Entité importante (EI)
Effectif≥ 250 salariés50 à 249 salariés
Chiffre d’affaires≥ 50 M€10 à 50 M€
Bilan annuel≥ 43 M€10 à 43 M€
ContrôleA priori (audits réguliers)A posteriori (après incident)
Sanction maximale10 M€ ou 2 % du CA mondial7 M€ ou 1,4 % du CA mondial

Il suffit de dépasser l’un des seuils. Les anciens OIV désignés au titre de la LPM deviennent automatiquement des entités essentielles. Spécificité française : la loi Résilience va au-delà du minimum européen en incluant les régions, départements et communes de plus de 30 000 habitants — soit environ 1 500 collectivités supplémentaires.

Obligations

Les obligations concrètes

Quatre grands blocs d’exigences, dont la portée est proportionnée à la taille et au risque de l’organisation.

01

Gouvernance & responsabilité des dirigeants

Les organes de direction approuvent les mesures de gestion des risques, en supervisent la mise en œuvre et suivent une formation. Leur responsabilité peut être engagée en cas de manquement.

02

Gestion des risques cyber (article 21)

Politique de sécurité, gestion des incidents, continuité d’activité et sauvegardes, sécurité de la chaîne d’approvisionnement, chiffrement, contrôle d’accès et authentification multifacteur.

03

Notification des incidents

Régime en trois temps auprès de l’ANSSI : alerte précoce sous 24 h, notification détaillée sous 72 h, rapport final sous 1 mois. Un guichet unique centralise les déclarations.

04

Enregistrement auprès de l’ANSSI

Les entités devront se déclarer et tenir à jour leurs informations via le portail dédié (MesServicesCyber).

En France, la conformité peut être démontrée par trois voies : le ReCyF, une qualification ANSSI existante (PASSI, SecNumCloud, PRIS…) ou un schéma de certification européen.

Sanctions

Que risque-t-on en cas de non-conformité ?

Des sanctions calquées sur le modèle du RGPD, prononcées par une commission des sanctions — et non directement par l’ANSSI.

Entités essentielles
10 M€ ou 2 % du CA mondial

Le montant le plus élevé des deux s’applique.

Entités importantes
7 M€ ou 1,4 % du CA mondial

Le montant le plus élevé des deux s’applique.

Avertissement public
Exposition des manquements

Au-delà du volet financier, l’autorité peut rendre publics les manquements de l’organisation.

Dirigeants
Responsabilité personnelle

La responsabilité des organes de direction peut être engagée en cas de négligence.

Méthode

Comment se mettre en conformité : 5 étapes

Une feuille de route pragmatique pour passer de l’incertitude à une posture défendable face à l’ANSSI.

ÉTAPE 01

Cartographier & s’auto-identifier

Déterminez si vous êtes concerné et dans quelle catégorie, via MesServicesCyber. Inventoriez vos actifs, systèmes et données critiques.

ÉTAPE 02

Mesurer l’écart

Réalisez un audit de maturité par rapport aux objectifs de sécurité (ReCyF) et identifiez les écarts avec vos pratiques actuelles.

ÉTAPE 03

Structurer la gouvernance

Désignez les responsables, impliquez la direction, formalisez un plan de conformité et un budget pluriannuel.

ÉTAPE 04

Déployer les mesures techniques

Détection et réponse (SOC, SIEM, XDR/EDR), gestion des vulnérabilités, journalisation, sauvegardes, MFA et chiffrement.

ÉTAPE 05

Outiller notification & preuve

Mettez en place le processus de notification (24 h / 72 h / 1 mois) et conservez des preuves horodatées, prêtes pour un contrôle.

RookGuard & NIS2

Le volet technique et probatoire de NIS2, dans une console

RookGuard est une plateforme de cybersécurité souveraine — SOC managé, SIEM et XDR pilotés par l’IA, conçus et opérés en Europe — qui adresse directement les exigences techniques de NIS2.

Détection & réponse 24/7 (SOC, SIEM, XDR) — pour la gestion des incidents.
Journalisation & preuves horodatées — une traçabilité prête pour l’audit ANSSI.
Cockpit NIS2 / RGPD / ISO 27001 / DORA — le suivi des exigences et des écarts.
Notification d’incident outillée — pour respecter les délais 24 h / 72 h / 1 mois.
Questions fréquentes

FAQ NIS2

La directive NIS2 est-elle obligatoire ?+
Oui. Une fois la loi Résilience promulguée, les obligations seront opposables aux entités identifiées par l’ANSSI. Le non-respect expose à des sanctions administratives, sur un modèle proche du RGPD.
Quand NIS2 entre-t-elle en vigueur en France ?+
La directive devait être transposée avant le 17 octobre 2024. En France, l’examen de la loi Résilience à l’Assemblée nationale est prévu en juillet 2026, avec une promulgation attendue à l’été 2026, suivie des décrets d’application.
Ma PME est-elle concernée par NIS2 ?+
Si votre entreprise relève de l’un des 18 secteurs et compte au moins 50 salariés ou réalise plus de 10 M€ de chiffre d’affaires, elle est probablement concernée comme entité importante. Le portail MesServicesCyber de l’ANSSI permet de le vérifier.
Quelle différence entre NIS2 et l’ISO 27001 ?+
L’ISO 27001 est une norme volontaire. NIS2 est une obligation légale assortie de sanctions. Une démarche ISO 27001 facilite la conformité NIS2, mais ne s’y substitue pas.
Quelles sont les sanctions prévues ?+
Jusqu’à 10 M€ ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, et 7 M€ ou 1,4 % pour les entités importantes. La responsabilité des dirigeants peut être engagée.
Quelle différence entre entité essentielle et entité importante ?+
La catégorie dépend de la taille. Les entités essentielles (grandes structures) font l’objet de contrôles a priori ; les entités importantes (structures moyennes) sont contrôlées a posteriori, généralement après un incident.
Faut-il s’enregistrer auprès de l’ANSSI ?+
Oui. L’enregistrement deviendra obligatoire à la promulgation de la loi. Le pré-enregistrement volontaire est déjà ouvert sur le portail MesServicesCyber.
Que faire dès maintenant ?+
Vérifiez votre périmètre, lancez un audit de maturité, structurez votre gouvernance et déployez vos mesures de détection et de notification. Les délais de mise en conformité se comptent en mois.

Cet article est fourni à titre informatif et ne constitue pas un conseil juridique. L’état présenté reflète la situation connue en juin 2026 ; les modalités définitives dépendront de la loi promulguée et de ses décrets d’application. Sources : ANSSI (cyber.gouv.fr), directive UE 2022/2555.

Anticipez NIS2 avant l’échéance

Le cockpit de conformité RookGuard centralise NIS2, RGPD, ISO 27001 et DORA, et produit des preuves prêtes pour l’audit. Souverain, opéré en Europe.