Êtes-vous concerné par NIS2 ? Faites l'auto-diagnostic gratuit et anonyme, en 2 minutes
Depuis deux ans, trois phrases reviennent dans presque toutes les présentations commerciales sur NIS2 : « plus de 15 000 entreprises françaises concernées », « jusqu'à 10 millions d'euros d'amende » et « le dirigeant est personnellement responsable ». Aucune n'est complètement fausse. Aucune n'est exacte non plus.
Le texte qui doit transposer NIS2 en droit français arrive en séance publique à l'Assemblée nationale le mercredi 7 octobre 2026. C'est le bon moment pour relire ce qu'il contient vraiment, à partir des documents officiels : la directive européenne, l'étude d'impact du gouvernement et le texte adopté par la commission de l'Assemblée.
#NIS2 en une minute
NIS2 est une directive européenne (directive (UE) 2022/2555). Elle oblige les organisations jugées importantes pour le fonctionnement de la société (énergie, transports, santé, eau, numérique, administrations, industrie, etc.) à deux choses : se protéger contre les cyberattaques avec des mesures minimales, et signaler les incidents graves à l'autorité, en France l'ANSSI.
Une directive ne s'applique pas directement aux entreprises : chaque pays doit l'écrire dans sa propre loi. En France, ce véhicule s'appelle le projet de loi « relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité ».
Pour savoir si votre entreprise entre dans le périmètre (secteur, taille, cas particuliers), nous avons détaillé la méthode dans NIS2 : entité essentielle ou entité importante.
#Où en est la loi en France ?
Rien n'est encore voté. La date limite européenne de transposition était le 17 octobre 2024. Le parcours français, à fin septembre 2026 :
| Étape | Date |
|---|---|
| Dépôt du projet de loi au Sénat | 15 octobre 2024 |
| Adoption par le Sénat en première lecture | 12 mars 2025 |
| Texte adopté par la commission spéciale de l'Assemblée (n° 1779) | 10 septembre 2025 |
| Examen en séance publique à l'Assemblée | à partir du 7 octobre 2026 |
Après l'Assemblée, le texte peut encore repartir en navette ou en commission mixte paritaire, puis il faudra les décrets d'application. Plusieurs centaines d'amendements ont été déposés : ce qui suit décrit le texte tel qu'il arrive en séance, pas une loi définitive.
Conséquence pratique : aujourd'hui, aucune entreprise française n'est sanctionnable au titre de NIS2. Méfiez-vous de toute offre qui parle d'« obligation en vigueur » ou de « mise en demeure imminente ».
#« 15 000 entreprises » : d'où vient le chiffre
Il vient de l'étude d'impact du gouvernement, qui écrit : « une augmentation du nombre d'entités régulées de 500 à 15 000 entités environ, et une augmentation du nombre de secteurs régulés de 6 à 18 secteurs ».
Deux nuances que les plaquettes oublient :
- Ce sont des entités, pas des entreprises. Le périmètre comprend aussi des administrations : l'étude d'impact évoque par exemple 1 489 entités au titre des collectivités territoriales, de leurs groupements et de certains organismes sous leur tutelle.
- C'est une estimation. Personne ne dispose aujourd'hui de la liste, puisque le mécanisme repose sur l'auto-identification une fois la loi votée.
#Les amendes : 10 millions d'euros, pour qui ?
Le texte de la commission de l'Assemblée (article 37) prévoit, en cas de manquement :
| Catégorie | Plafond de l'amende administrative |
|---|---|
| Entité essentielle | 10 M€ ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu |
| Entité importante | 7 M€ ou 1,4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu |
Ce sont des plafonds, prononcés par une commission des sanctions, « proportionnés à la gravité du manquement ». Avant d'en arriver là, le texte prévoit des mises en demeure et des injonctions.
#L'État et les collectivités n'auront pas d'amende
Le même article 37 exclut de ces amendes, mot pour mot, « les administrations de l'État et de ses établissements publics administratifs, des collectivités territoriales, de leurs groupements et de leurs établissements publics administratifs ». Cette exclusion figure dans le texte du Sénat comme dans celui de la commission de l'Assemblée.
Ce n'est pas illégal : la directive (article 34, paragraphe 7) laisse chaque État décider « si et dans quelle mesure » des amendes peuvent viser l'administration publique. C'est un choix national. L'argument en sa faveur est réel : une amende infligée à une mairie serait payée par ses contribuables.
Trois précisions pour rester juste :
- Pas d'amende ne veut pas dire pas de contrôle : les mises en demeure et les injonctions restent possibles pour le public.
- L'exclusion vise les administrations et leurs établissements publics administratifs. Elle ne couvre pas tout ce qui est « service public ».
- Ce régime n'est pas une exception propre à NIS2 : en matière de données personnelles, la CNIL ne peut déjà pas infliger d'amende à l'État (loi Informatique et libertés, article 20). Les collectivités, elles, peuvent en recevoir une.
#Le dirigeant est-il « personnellement responsable » ?
Pas au sens où on l'entend souvent. Le texte ne prévoit pas de prison pour un dirigeant au titre de NIS2.
Ce qu'il prévoit (article 37, V) : pour une entité essentielle, en dernier recours et si les mises en demeure n'ont rien donné, la commission des sanctions peut interdire à un dirigeant d'exercer ses responsabilités dans l'entité « jusqu'à ce que l'entité essentielle ait remédié au manquement ». C'est une mesure temporaire, liée à la correction du problème.
Cette mesure ne s'applique pas aux administrations. Sur ce point, ce n'est pas un choix français : la directive elle-même (article 32, paragraphe 5) interdit de l'appliquer aux entités de l'administration publique.
Ce qui est vrai, en revanche : la directive demande aux organes de direction d'approuver les mesures de cybersécurité, d'en superviser la mise en œuvre et de se former. Nous avons détaillé ce dernier point dans Formation NIS2 des dirigeants : ce qui est obligatoire.
#Ce qu'une PME doit en retenir
- La peur n'est pas un plan. Une PME de 30 salariés hors secteur régulé n'entrera probablement pas dans le périmètre. Une entreprise de 80 personnes dans la fabrication de produits chimiques ou la gestion des déchets, très probablement. Vérifiez avant d'acheter quoi que ce soit : l'auto-diagnostic prend deux minutes.
- Vous pouvez être concerné sans être visé. Si vos clients sont des entités essentielles ou importantes, NIS2 leur impose de gérer les risques liés à leurs fournisseurs. Ce sont eux qui vous demanderont des preuves : questionnaire de sécurité, clauses contractuelles, audit.
- Le socle est connu. Les dix mesures de l'article 21 (analyse de risques, gestion des incidents, sauvegardes et continuité, sécurité des fournisseurs, authentification forte, formation…) recoupent très largement l'Annexe A de l'ISO 27001. Ce travail sert, que la loi soit votée en octobre ou plus tard.
- Attendre la loi pour commencer est un pari. Une fois le texte et les décrets publiés, les délais de mise en conformité se compteront en mois. Les notifications d'incident (alerte en 24 heures, notification en 72 heures, rapport final sous un mois) demandent une organisation qui ne s'improvise pas le jour de l'attaque.
#En résumé
| Ce qu'on entend | Ce que dit le texte |
|---|---|
| « NIS2 est en vigueur en France » | Rien n'est voté. Séance publique à l'Assemblée à partir du 7 octobre 2026. |
| « 15 000 entreprises concernées » | Environ 15 000 entités, estimation de l'étude d'impact, administrations comprises. |
| « 10 millions d'euros d'amende » | Un plafond pour les entités essentielles (7 M€ pour les importantes), après mises en demeure. L'État et les collectivités en sont exclus. |
| « Le dirigeant est personnellement responsable » | Pas de prison. En dernier recours, écarté de la direction le temps de corriger. Jamais pour le public. |
Le titre est souvent faux. Le problème, lui, est vrai : les attaques contre les PME et leurs fournisseurs n'attendent pas le vote.
Vous voulez savoir où vous en êtes, sans discours de peur ? Nous proposons un diagnostic NIS2 forfaitaire : périmètre, catégorie et plan d'action priorisé, noir sur blanc. Pour piloter la suite dans la durée, voyez notre offre de RSSI à temps partagé.
Sources consultées le 27/09/2026 : directive (UE) 2022/2555 ; étude d'impact du projet de loi n° 33 (Sénat) ; texte de la commission spéciale de l'Assemblée nationale n° 1779 ; dossier législatif de l'Assemblée nationale ; loi n° 78-17, article 20. Cet article décrit un texte en cours d'examen et sera mis à jour après le vote.
Cet article vous parle ?
On accompagne PME, ESN et éditeurs SaaS dans leur conformité ISO 27001 / NIS2 - accompagnement spécialisé, tarifs publics, 100 % open source.