NIS2 : qui est concerné ? La réponse dépend des activités, de la taille au sens européen, des liens de groupe et des exceptions de la directive. Préparez ces éléments avant de faire qualifier l’entité. Le test de périmètre aide à réunir les questions ; il ne remplace pas leur examen juridique.
En bref
- L’analyse croise les activités des annexes I et II, la taille et la personne morale dans chaque État.
- Certaines catégories relèvent de la directive quelle que soit leur taille.
- La note de périmètre sera à confirmer avec le texte français définitif.
NIS2 : qui est concerné ? Trois questions, dans cet ordre
L’article 2, paragraphe 1, de la directive (UE) 2022/2555 pose la règle : elle s’applique aux entités publiques ou privées d’un type visé à l’annexe I ou II, qui constituent des entreprises moyennes ou dépassent les plafonds d’une moyenne entreprise, et qui fournissent leurs services ou exercent leurs activités dans l’Union. Une analyse de périmètre répond donc à trois questions successives : vos activités correspondent-elles à un type d’entité des annexes, votre taille atteint-elle le seuil, et quelle personne morale est concernée dans quel État.
Côté français, le projet de loi « relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité » n’est pas promulgué au 1er octobre 2026 et aucun décret d’application n’est publié. L’analyse se fait donc sur le texte européen, éclairée par le projet de loi, et sera à confirmer avec le texte français définitif.
Retrouver ses activités dans les annexes I et II
L’annexe I (secteurs hautement critiques) compte onze secteurs : énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services TIC (entre entreprises), administration publique et espace. L’annexe II (autres secteurs critiques) en compte sept : services postaux et d’expédition, gestion des déchets, produits chimiques, denrées alimentaires, fabrication, fournisseurs numériques et recherche. Ce sont les dix-huit secteurs annoncés par l’ANSSI.
Les activités secondaires comptent. Un industriel qui administre à distance le système d’information de ses clients peut entrer dans la catégorie « fournisseur de services gérés », définie à l’article 6 comme l’entité qui fournit des services d’installation, de gestion, d’exploitation ou d’entretien de produits, réseaux, infrastructures ou applications TIC, par une assistance ou une administration active chez le client ou à distance. Une direction informatique qui ne sert que sa propre entité n’est pas dans ce cas. Une filiale qui administre le SI des autres sociétés du groupe est à examiner.
Une analyse par personne morale, à confirmer avec le texte français définitif.
Le seuil de taille
Pour la directive, est au moins moyenne toute entité qui n’est pas une petite entreprise au sens de l’article 2 de l’annexe de la recommandation 2003/361/CE. Les plafonds sont les suivants :
| Catégorie | Effectif | Chiffre d’affaires annuel | Total de bilan annuel |
|---|---|---|---|
| Petite entreprise | moins de 50 personnes | 10 M€ au plus | 10 M€ au plus |
| Moyenne entreprise | moins de 250 personnes | 50 M€ au plus | 43 M€ au plus |
Pour la petite entreprise, il faut un effectif inférieur à 50 et un chiffre d’affaires annuel ou un total de bilan annuel n’excédant pas 10 M€. Pour la moyenne, l’effectif doit être inférieur à 250 et l’un des deux plafonds financiers respecté. Une entité entre donc dans le champ de taille dès 50 personnes, ou dès que son chiffre d’affaires et son bilan dépassent chacun 10 M€. Elle est « grande » à partir de 250 personnes, ou quand le chiffre d’affaires dépasse 50 M€ et le bilan 43 M€.
Une entreprise de moins de 250 personnes peut rester moyenne même si son chiffre d’affaires dépasse 50 M€, à condition que son bilan n’excède pas 43 M€ et qu’elle ne relève pas d’une catégorie plus petite. Les effectifs se calculent en unités de travail annuelles ; les données des entreprises partenaires ou liées et la période de référence doivent être prises en compte. Un changement de catégorie ne se déduit pas d’un seul chiffre isolé du dernier exercice. Le calcul porte sur l’ensemble de l’activité de l’entité, pas seulement sur les activités listées aux annexes. L’article 2 écarte par ailleurs la règle de l’article 3, paragraphe 4, de l’annexe de la recommandation : une entreprise détenue à 25 % ou plus par des organismes publics n’est pas exclue de la qualité de PME pour l’application de NIS 2. Le calcul de groupe est détaillé dans le guide PME et groupes.
Les cas où la taille ne joue pas
L’article 2, paragraphe 2, vise des entités des annexes quelle que soit leur taille : fournisseurs de réseaux ou services de communications électroniques publics, prestataires de services de confiance, registres de noms de domaine de premier niveau et fournisseurs de services DNS (point a) ; seul prestataire d’un service essentiel dans un État membre (b) ; entité dont la perturbation aurait un impact important sur la sécurité publique, la sûreté publique ou la santé publique (c), ou un risque systémique (d) ; entité critique au niveau national ou régional (e) ; administration publique de niveau central, ou de niveau régional si une évaluation fondée sur les risques montre qu’une perturbation de ses services aurait un impact important (f). L’article 2, paragraphe 3, ajoute les entités critiques au sens de la directive (UE) 2022/2557, et le paragraphe 4 les services d’enregistrement de noms de domaine. Le paragraphe 5 laisse en outre aux États la faculté d’étendre la directive aux administrations locales et aux établissements d’enseignement, notamment ceux qui mènent des activités de recherche critiques : le projet de loi français en fait usage pour les collectivités et pour certains établissements d’enseignement (articles 8 et 9).
Quelle entité, dans quel État
L’article 26 répartit la compétence. Par principe, l’entité relève de l’État où elle est établie. Les fournisseurs de communications électroniques relèvent de l’État où ils fournissent leurs services. Les fournisseurs DNS, registres des noms de domaine de premier niveau, entités fournissant des services d’enregistrement de noms de domaine, services d’informatique en nuage, centres de données, réseaux de diffusion de contenu, services gérés, services de sécurité gérés, places de marché, moteurs de recherche et réseaux sociaux relèvent de l’État de leur établissement principal, soit celui où sont principalement prises les décisions de gestion des risques de cybersécurité. Si cet État ne peut être déterminé ou si les décisions sont prises hors de l’Union, l’article 26, paragraphe 2, retient ensuite l’État où les opérations de cybersécurité sont effectuées puis, à défaut, celui de l’établissement comptant le plus de salariés dans l’Union. Pour les entités visées qui ne sont pas établies dans l’Union mais y offrent leurs services, le paragraphe 3 prévoit un représentant dans l’Union. Les administrations relèvent de l’État qui les a établies. Pour un groupe présent dans plusieurs pays, l’analyse se conduit par entité et par État.
Les informations que la directive demande aux entités
Constituer la note de périmètre
Une note de périmètre utile, établie par personne morale, rassemble les pièces suivantes :
| Pièce | Ce qu’elle permet de trancher |
|---|---|
| Extrait Kbis, liste des établissements | Quelle entité est examinée, et dans quels États |
| Offres, contrats types, description de chaque service | Quel type d’entité des annexes correspond à quelle activité |
| Comptes approuvés du dernier exercice, effectifs en unités de travail annuelles | Si le seuil est atteint, avec la période de référence et les règles de changement de catégorie |
| Organigramme capitalistique | Quelles entreprises sont partenaires ou liées |
| Courriers d’autorités, désignations antérieures | Si une désignation ou un statut existant s’applique |
Questions à poser avant de signer
Quels textes citez-vous pour chaque activité examinée ? La note traite-t-elle chaque société séparément ? Qui signe la qualification juridique, un avocat ou un juriste interne, et qui fournit les faits ? Que devient une réponse incertaine : une réserve écrite, avec la pièce qui la lèverait et la personne qui peut la fournir ? La mission couvre-t-elle un seul droit national ou plusieurs ? Comment la note sera-t-elle révisée à la promulgation de la loi, puis à la publication des décrets ? Le formulaire de demande de devis demande le secteur d’activité, l’effectif, le périmètre souhaité et l’échéance ; le champ message suffit pour indiquer les pays et la structure générale du groupe. Les pièces détaillées se partagent ensuite dans un canal convenu avec l’intervenant.
Pour aller plus loin
- Directive (UE) 2022/2555, articles 2, 3 et 26 et annexes I et II
- Recommandation 2003/361/CE, définition des PME
- ANSSI : seuils financiers et d’effectifs (aide MonEspaceNIS2)
- ANSSI : page NIS 2 et test en ligne
Pour poursuivre la lecture : Entités essentielles ou importantes : ce que change le classement ; Calendrier NIS 2 en France ; Notre méthode.
Questions sur le périmètre
Le code d’activité suffit-il à déterminer le périmètre ?
Non. Pour la fabrication, l’annexe II renvoie elle-même à des divisions de la NACE Rév. 2, ce qui donne un indice utile, à condition de vérifier la nomenclature du code dont vous disposez. Pour les autres secteurs, ce sont les définitions des types d’entités qui comptent, et un code ne décrit pas les services réellement fournis.
Une petite entreprise est-elle toujours exclue ?
Non. L’article 2, paragraphe 2, et les paragraphes 3 et 4 visent certaines entités quelle que soit leur taille, et les États membres peuvent en désigner d’autres. Vérifiez les désignations reçues et les catégories concernées avant de retenir une exclusion.
Quel document conserver après l’analyse ?
Une note datée par personne morale : activités rattachées aux annexes, données de taille et de groupe, textes cités, réserves et auteur de chaque validation. Elle permet de réviser le raisonnement après un changement d’activité, une acquisition ou la publication du texte français.
