Cybersécurité

NIS2 : ma PME est-elle concernée ? (guide 2026)

Mis à jour le 8 juillet 2026 · 8 min de lecture

Réponse courte : la plupart des TPE ne sont pas directement concernées par NIS2, qui vise surtout les entités moyennes et grandes de certains secteurs. Mais deux nuances importantes : les PME de taille moyenne dans les secteurs visés le sont, et toute entreprise sous-traitante d'une entité NIS2 se verra imposer des exigences de sécurité par contrat. Voici comment savoir où vous vous situez.

À jour au 8 juillet 2026. Le périmètre exact et les seuils sont fixés par la transposition française — vérifiez auprès de l'ANSSI (cyber.gouv.fr).

Qu'est-ce que NIS2 ?

NIS2 est la directive européenne sur la cybersécurité (2022/2555) qui remplace et élargit fortement NIS1. Son but : rehausser le niveau de sécurité d'un très grand nombre d'organisations, dans une Europe où les cyberattaques touchent désormais massivement les PME. Elle est transposée en droit français, avec l'ANSSI comme autorité de référence.

Les 2 critères pour être concerné

Il faut réunir les deux conditions suivantes :

CritèreDétail
1. SecteurOpérer dans l'un des ~18 secteurs visés : énergie, transport, banque, santé, eau, infrastructures numériques, administration publique, espace, mais aussi agroalimentaire, fabrication, gestion des déchets, services numériques (cloud, datacenters), etc.
2. TailleAtteindre un seuil : en principe ≥ 50 salariés ou > 10 M€ de chiffre d'affaires. Les micro et petites entreprises sont, en règle générale, hors périmètre — sauf exceptions (entités critiques concernées quelle que soit leur taille).

Entité essentielle ou entité importante ?

Les entités concernées sont classées en deux catégories : essentielles (EE) — secteurs les plus critiques, contrôle strict — et importantes (EI) — obligations similaires, contrôle a posteriori. Dans les deux cas, les mesures de sécurité et de notification s'appliquent.

L'effet « sous-traitance » : pourquoi les TPE sont impactées quand même

Même si votre TPE n'est pas directement soumise à NIS2, vos donneurs d'ordrequi, eux, le sont, doivent sécuriser leur chaîne d'approvisionnement. Concrètement, ils vont vous demander des garanties de cybersécurité (questionnaires, clauses contractuelles, preuves de bonnes pratiques). Être prêt devient donc un avantage commercial — et son absence, un motif d'exclusion.

Les obligations, en clair

  • Gestion des risques : analyse de risques, sauvegardes testées, gestion des accès, continuité d'activité (PCA/PRA).
  • Notification d'incidents significatifs aux autorités, dans des délais courts.
  • Gouvernance : la cybersécurité devient une responsabilité de la direction, pas seulement de l'informatique.

Que faire concrètement (même si vous n'êtes pas sûr)

  1. Vérifiez votre situation : votre secteur figure-t-il dans la liste ? Atteignez-vous les seuils de taille ?
  2. Faites un état des lieux cyber : sauvegardes, mots de passe, mises à jour, sensibilisation des équipes.
  3. Documentez vos mesures : c'est ce que vos donneurs d'ordre vous demanderont.
  4. Établissez un plan de continuité et une procédure de réponse à incident.
  5. En cas de doute, faites-vous accompagner par un expert cybersécurité.

En résumé : NIS2 ne vise pas toutes les TPE, mais la cybersécurité devient un prérequis d'affairespour tout le monde. Le plus simple est de démarrer par un auto-diagnostic pour savoir où vous en êtes.

Sujet lié : toutes nos ressources cybersécurité.

Questions fréquentes

Ma TPE est-elle concernée par NIS2 ?
En général non, si vous êtes une micro ou petite entreprise : NIS2 vise surtout les entités moyennes et grandes (à partir de ~50 salariés ou 10 M€ de chiffre d'affaires) opérant dans l'un des secteurs listés. Attention toutefois : vous pouvez être concerné indirectement si vous êtes sous-traitant d'une entité NIS2, qui vous imposera des exigences de sécurité par contrat.
Quels sont les 2 critères pour être concerné ?
Il faut réunir DEUX conditions : (1) opérer dans un des ~18 secteurs visés (énergie, santé, transport, eau, numérique, administration, agroalimentaire, fabrication, etc.) ET (2) atteindre un seuil de taille (généralement au moins 50 salariés OU plus de 10 M€ de CA). Certaines entités critiques sont concernées quelle que soit leur taille.
Quelle différence entre entité essentielle et entité importante ?
Les entités essentielles (EE) relèvent des secteurs les plus critiques et d'une taille plus élevée : elles sont soumises à un contrôle plus strict. Les entités importantes (EI) ont des obligations similaires mais un régime de contrôle a posteriori. Dans les deux cas, les mesures de cybersécurité et de notification d'incidents s'appliquent.
Quelles sont les principales obligations ?
Mettre en place des mesures de gestion des risques cyber (analyse de risques, sauvegardes, gestion des accès, continuité d'activité), notifier les incidents significatifs aux autorités dans des délais courts, et impliquer la direction dans la gouvernance cyber (la responsabilité remonte au dirigeant).
Où trouver l’information officielle ?
Auprès de l'ANSSI (cyber.gouv.fr), autorité compétente en France pour NIS2. Le périmètre exact et les seuils sont fixés par la transposition en droit français.

Voir aussi

← Toutes les ressources