NIS2
NIS2 et les PME de moins de 50 salariés : qui est vraiment concerné.
La plupart des entreprises de moins de 50 salariés ne sont pas directement soumises à NIS2. Beaucoup vont pourtant devoir y répondre, parce que leurs clients, eux, le sont. Voici la règle exacte, ce qu'un donneur d'ordre peut légitimement exiger, et où en est la loi française.
Mise à jour : 18 septembre 2026
La réponse en trois lignes
Par la loi, probablement pas. NIS2 vise les entreprises qui atteignent la taille d'une moyenne entreprise dans un des 18 secteurs listés par la directive. En dessous de 50 salariés, et sous 10 millions d'euros de chiffre d'affaires ou de bilan, vous êtes hors du champ direct. À 50 salariés exactement, vous êtes déjà dedans : le texte dit « moins de 50 personnes ».
Par contrat, très probablement oui. Vos clients soumis à NIS2 doivent sécuriser leur chaîne d'approvisionnement. Ils le font avec les seuls outils dont ils disposent sur un fournisseur : un questionnaire, une clause, un refus.
Et en France, rien n'est encore en vigueur. La loi de transposition n'est pas votée au 18 septembre 2026. Ce qui arrive par le contrat, lui, est déjà là.
Le seuil, tel qu'il est écrit
La directive (UE) 2022/2555 s'applique aux entités « d'un type visé à l'annexe I ou II qui constituent des entreprises moyennes en vertu de l'article 2 de l'annexe de la recommandation 2003/361/CE, ou qui dépassent les plafonds prévus au paragraphe 1 dudit article » (article 2, paragraphe 1, texte consulté sur EUR-Lex le 18 septembre 2026).
Les deux annexes réunissent 18 secteurs. L'annexe I en compte 11, dits hautement critiques : énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services informatiques entre entreprises, administration publique, espace. L'annexe II en compte 7 autres : services postaux et d'expédition, gestion des déchets, produits chimiques, denrées alimentaires, fabrication, fournisseurs numériques, recherche.
Le seuil de taille renvoie à la recommandation européenne 2003/361/CE, et c'est là que se joue la nuance que presque personne n'écrit. Une petite entreprise y est définie comme celle qui « occupe moins de 50 personnes et dont le chiffre d'affaires annuel ou le total du bilan annuel n'excède pas 10 millions d'euros ». Le critère n'est donc pas seulement l'effectif. Une entreprise de 40 salariés dont le chiffre d'affaires et le bilan dépassent tous les deux 10 millions d'euros n'est plus une petite entreprise au sens de ce texte : elle relève de la catégorie des moyennes, et donc du champ de NIS2 si son secteur est listé. Une PME industrielle bien capitalisée peut passer le seuil sans avoir embauché une personne de plus.
Et l'effectif ne s'arrête pas à votre propre paie. L'article 3 de l'annexe à la même recommandation impose d'ajouter les effectifs et les montants des entreprises liées et, en proportion, des entreprises partenaires. Une filiale de 40 salariés dans un groupe qui en compte 400 n'est pas une petite entreprise au sens du texte. C'est le cas le plus fréquent que nous voyons en PME industrielle, et presque personne ne l'écrit.
Enfin, la taille ne compte pas pour certaines activités listées à l'article 2, paragraphes 2 à 4 : services DNS, noms de domaine, services de confiance, communications électroniques, certaines administrations, et les entités qu'un État membre désigne comme seul prestataire d'un service essentiel.
L'effet de cascade, et ses limites
Une entité régulée doit prendre des mesures couvrant « la sécurité de la chaîne d'approvisionnement, y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs ou prestataires de services directs » (article 21, paragraphe 2, point d). Le paragraphe 3 précise qu'elle doit tenir compte « des vulnérabilités propres à chaque fournisseur et prestataire de services direct et de la qualité globale des produits et des pratiques de cybersécurité de leurs fournisseurs ».
C'est tout le mécanisme : la directive ne descend pas jusqu'à vous, elle oblige votre client à regarder. Vous n'êtes pas assujetti, vous êtes évalué. La distinction a des conséquences pratiques.
Ce qu'un client soumis peut légitimement demander. Un questionnaire sur vos pratiques d'accès, de sauvegarde, de journalisation et de gestion des vulnérabilités. Des preuves plutôt que des déclarations : un rapport daté, une attestation de votre prestataire informatique. Des clauses au contrat, dont un délai pour l'informer d'un incident qui touche ses données, et un droit d'audit négocié. Et, s'il juge le risque trop élevé, le droit de ne pas contracter.
Ce qu'il ne peut pas faire. Vous transformer en entité régulée : la qualification d'entité essentielle ou importante vient de la directive et de l'État, pas d'un contrat. Exiger une « certification NIS2 » : elle n'existe pas, la directive ne prévoit que le recours à des schémas européens de certification portant sur des produits, services et processus informatiques (article 24). Vous imposer les délais de notification de l'article 23 (24 heures, 72 heures, puis un rapport final sous un mois) envers l'autorité nationale : ils s'adressent aux entités régulées, lui et non vous. Ni vous menacer des amendes de l'article 34, qui frappent l'entité régulée, jamais son fournisseur.
Où en est la loi française
La directive fixait la transposition au plus tard au 17 octobre 2024 (article 41). La France n'a pas tenu cette date. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat le 12 mars 2025, puis la commission spéciale de l'Assemblée nationale a déposé son rapport le 10 septembre 2025. Le dossier législatif de l'Assemblée nationale, consulté le 18 septembre 2026, n'enregistre ni séance publique, ni commission mixte paritaire, ni promulgation.
Le 8 juillet 2026, la Commission européenne a saisi la Cour de justice de l'Union européenne contre la France, l'Irlande, l'Espagne et les Pays-Bas pour défaut de transposition, en demandant une somme forfaitaire et des astreintes journalières jusqu'à notification complète.
L'ANSSI écrit, dans sa foire aux questions officielle, que NIS2 « rentrera donc en vigueur en France dès lors que l'ensemble des textes de transposition (loi, décrets, arrêtés) auront été promulgués », et que ce document est « dépourvu de force juridique ». Elle met par ailleurs à disposition le Référentiel Cyber France depuis le 17 mars 2026 (cyber.gouv.fr, page « La directive NIS 2 », consultée le 18 septembre 2026).
Ce que nous ne savons pas, et nous préférons l'écrire. La date d'examen en séance publique, le contenu définitif du texte, les seuils et les secteurs exacts que la loi française retiendra, les montants de sanction en droit interne et le calendrier des décrets d'application. Toute page qui vous annonce une date d'entrée en vigueur ferme aujourd'hui vous annonce une prévision, pas le droit.
Ce qu'une PME peut faire, par ordre d'effort
Pour la direction, cinq gestes d'organisation. Recenser les clients susceptibles d'être soumis, par secteur et par taille : ce sont eux qui vous enverront un questionnaire. Nommer une personne responsable du sujet, même à temps partiel. Écrire trois pages, pas davantage : qui a accès à quoi, qui appeler en cas d'incident, quelles sauvegardes existent et où. Préparer une réponse type au questionnaire client, preuves rangées au même endroit, pour ne pas repartir de zéro à chaque appel d'offres. Enfin, répercuter une clause d'information en cas d'incident dans vos propres contrats informatiques.
Pour votre prestataire informatique, quatre chantiers techniques. L'authentification à plusieurs facteurs sur la messagerie et sur tous les accès distants, que la directive cite explicitement parmi les mesures attendues (article 21, paragraphe 2, point j). Des sauvegardes testées, dont une copie hors ligne ou immuable, au titre de la continuité d'activité (point c). L'inventaire et la mise à jour de ce qui est exposé sur Internet : accès distants, interfaces d'administration, services oubliés, certificats expirés. La journalisation et la suppression effective des comptes des salariés partis.
Ce que Castral fait, et ce qu'il ne fait pas. Nous auditons l'exposition externe de votre entreprise et nous remettons un rapport daté et circonscrit, qui documente une partie des réponses attendues par un donneur d'ordre. Nous ne délivrons aucune certification NIS2, nous n'attestons d'aucune conformité réglementaire et cette page n'est pas un conseil juridique. Sur la qualification de votre entreprise et sur la rédaction de vos clauses, votre avocat tranche, pas nous.
Les questions qu'on nous pose
Ma PME est-elle concernée par NIS2 ?↓
Deux conditions doivent être réunies en même temps : exercer dans un des 18 secteurs listés aux annexes I et II de la directive, et atteindre la taille d'une moyenne entreprise au sens de la recommandation 2003/361/CE (article 2, paragraphe 1 de la directive (UE) 2022/2555).
En pratique, une entreprise de moins de 50 salariés reste une petite entreprise tant que son chiffre d'affaires annuel ou son total de bilan ne dépasse pas 10 millions d'euros, et tant que ses effectifs consolidés avec ceux de ses entreprises liées restent sous ce seuil. Elle est alors hors du champ direct. Si ces deux montants sont dépassés, elle bascule dans la catégorie des moyennes entreprises et entre dans le champ si son secteur est listé.
Quelques activités sont visées quelle que soit leur taille : services DNS, registres et bureaux d'enregistrement de noms de domaine, prestataires de services de confiance, communications électroniques accessibles au public, certaines administrations et entités désignées par un État membre (article 2, paragraphes 2 à 4).
Je suis sous-traitant d'un client soumis à NIS2, suis-je concerné ?↓
Pas par la directive elle-même, sauf si vous remplissez vous-même les conditions ci-dessus. Vous êtes concerné par le contrat que votre client va vous proposer.
L'article 21, paragraphe 2, point d) impose aux entités régulées la sécurité de leur chaîne d'approvisionnement, « y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs ou prestataires de services directs ». Le paragraphe 3 ajoute qu'elles doivent tenir compte « des vulnérabilités propres à chaque fournisseur et prestataire de services direct et de la qualité globale des produits et des pratiques de cybersécurité de leurs fournisseurs ».
Autrement dit : l'obligation pèse sur votre client, la vérification tombe sur vous. Vous n'êtes pas assujetti, vous êtes évalué.
Que risque-t-on en cas de non-conformité ?↓
Les amendes prévues par la directive visent les entités régulées, pas leurs fournisseurs. Pour une entité essentielle, l'article 34, paragraphe 4 fixe un plafond d'au moins 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Pour une entité importante, l'article 34, paragraphe 5 retient au moins 7 millions d'euros ou 1,4 %.
Ces montants ne vous sont pas opposables si vous n'êtes pas une entité régulée. Le risque réel, pour une PME sous le seuil, est commercial : un appel d'offres perdu faute de réponse crédible au questionnaire du donneur d'ordre.
Quel calendrier pour la France ?↓
Ce qui est certain au 18 septembre 2026 : la directive devait être transposée au plus tard le 17 octobre 2024 (article 41). La France ne l'a pas fait. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat le 12 mars 2025, et la commission spéciale de l'Assemblée nationale a déposé son rapport le 10 septembre 2025. Le dossier législatif de l'Assemblée nationale, consulté le 18 septembre 2026, n'enregistre aucune séance publique, aucune commission mixte paritaire, aucune promulgation.
Le 8 juillet 2026, la Commission européenne a saisi la Cour de justice de l'Union européenne contre la France, l'Irlande, l'Espagne et les Pays-Bas pour défaut de transposition, en demandant une somme forfaitaire et des astreintes journalières.
Ce qui n'est pas certain, et nous préférons l'écrire : la date d'examen en séance publique, le contenu définitif du texte, les seuils et les secteurs que la loi française retiendra, ainsi que le calendrier des décrets et arrêtés qui suivront. L'ANSSI écrit elle-même que NIS2 « rentrera donc en vigueur en France dès lors que l'ensemble des textes de transposition (loi, décrets, arrêtés) auront été promulgués ».
NIS2 impose-t-il un audit ?↓
Pas d'audit annuel généralisé. La directive demande aux entités régulées des « politiques et des procédures pour évaluer l'efficacité des mesures de gestion des risques » (article 21, paragraphe 2, point f).
L'audit apparaît surtout du côté du contrôle. Les autorités compétentes peuvent soumettre une entité essentielle à « des audits de sécurité réguliers et ciblés réalisés par un organisme indépendant » (article 32, paragraphe 2), une entité importante à des audits ciblés a posteriori (article 33, paragraphe 2), et réclamer les résultats d'audits effectués par un auditeur qualifié. Le coût de ces audits est à la charge de l'entité contrôlée.
Pour un fournisseur sous le seuil, aucun audit n'est imposé par le texte. C'est le contrat avec le donneur d'ordre qui peut en prévoir un, ou demander une preuve équivalente.
Qui vérifie ?↓
Pour les entités régulées, l'autorité compétente désignée par chaque État. En France, la Commission européenne recense l'ANSSI comme point de contact unique, et le projet de loi lui confie le rôle d'autorité nationale. Le contrôle est prévu a priori pour les entités essentielles (article 32) et a posteriori pour les entités importantes (article 33).
Pour une PME sous le seuil, celui qui vérifie est votre client. Pas une administration, pas un auditeur mandaté par l'État : un acheteur, avec un questionnaire et une échéance.
Un audit d'exposition externe suffit-il à répondre à un questionnaire client ?↓
Il en couvre une partie : ce que votre entreprise laisse voir depuis Internet, sous la forme d'un document daté et circonscrit que vous pouvez transmettre. Il ne dit rien de votre organisation interne, et il ne vaut aucune certification.
Un donneur d'ordre vous réclame des preuves ? Commençons par ce que votre entreprise expose aujourd'hui depuis Internet.
Sources
- Directive (UE) 2022/2555 (NIS2), texte consolidé sur EUR-Lex, consulté le 18 septembre 2026
- Recommandation 2003/361/CE, définition des micro, petites et moyennes entreprises, consulté le 18 septembre 2026
- ANSSI, « La directive NIS 2 » et foire aux questions de MonEspaceNIS2, consulté le 18 septembre 2026
- Commission européenne, communiqué du 8 juillet 2026 sur la saisine de la Cour de justice, consulté le 18 septembre 2026