Mis à jour : juin 2026 Comprendre NIS 2

Qu'est-ce que la directive NIS 2 ?

NIS 2 est la directive européenne qui élève et harmonise le niveau de cybersécurité dans toute l'Union. Elle étend les obligations à des milliers d'entités « essentielles » et « importantes », et engage personnellement leurs dirigeants. Voici l'essentiel — en clair pour les non-initiés, en détail pour les experts — avec les textes officiels et l'état réel de la transposition en France.

NIS 2 en 3 minutes

L'essentiel, sans jargon.

Quatre questions suffisent à comprendre pourquoi NIS 2 concerne probablement votre organisation.

01Pourquoi NIS 2 ?

La cybermenace est devenue systémique : il n'est plus nécessaire d'être une cible pour être une victime. NIS 2 vise une « immunité cyber » collective à l'échelle européenne en relevant le niveau d'exigence de tout l'écosystème.

02Qui est concerné ?

Bien plus d'organisations qu'avant : on estime entre 15 000 et 18 000 entités en France, réparties sur 18 secteurs. Deux catégories : entités « essentielles » et « importantes », avec des obligations proportionnées à leur criticité.

03Quelles obligations ?

Gouvernance du risque portée par la direction, mesures techniques et organisationnelles, sécurité de la chaîne d'approvisionnement, et notification des incidents significatifs sous des délais courts (alerte sous 24 h, notification sous 72 h).

04Que risque-t-on ?

Des sanctions financières lourdes et, fait nouveau, la responsabilité personnelle des dirigeants. La conformité n'est plus un sujet purement technique : c'est un enjeu de gouvernance et de résilience.

Mode expert

Le détail, pour aller plus loin.

Dépliez chaque thème pour les points clés. Les éléments propres à la France peuvent évoluer jusqu'à la promulgation de la loi de transposition.

Champ d'application : qui est assujetti ?
  • Deux catégories : entités essentielles (EE) et entités importantes (EI), selon le secteur, la taille et le chiffre d'affaires.
  • 18 secteurs couverts (énergie, santé, transports, eau, numérique, administration publique, etc.).
  • 15 000 à 18 000 entités estimées en France, contre environ 500 sous NIS 1.
  • La France prévoit d'inclure de nombreuses collectivités territoriales, au-delà du minimum européen.
Obligations principales
  • Gouvernance : la direction approuve les mesures de gestion des risques et se forme — responsabilité non délégable.
  • Gestion des risques : mesures techniques et organisationnelles proportionnées (art. 21).
  • Notification d'incident : alerte précoce sous 24 h, notification sous 72 h, rapport final sous un mois.
  • Chaîne d'approvisionnement : prise en compte des risques liés aux fournisseurs et sous-traitants.
Sanctions & responsabilité
  • Entités essentielles : jusqu'à 10 M€ ou 2 % du chiffre d'affaires annuel mondial (le plus élevé).
  • Entités importantes : jusqu'à 7 M€ ou 1,4 % du chiffre d'affaires annuel mondial (le plus élevé).
  • Responsabilité des dirigeants et sanctions complémentaires possibles (mesures de mise en conformité).
Articulation avec le ReCyF (ANSSI)
  • Le Référentiel Cyber France (ReCyF) liste les mesures recommandées par l'ANSSI pour atteindre les objectifs de NIS 2.
  • Présenté le 17 mars 2026 en version de travail : environ 20 objectifs de sécurité et plus de 120 mesures.
  • Non contraignant par défaut, mais opposable : une entité qui l'applique peut s'en prévaloir en cas de contrôle.
NIS 2 et ISO 27001 : quel rapport ?
  • ISO 27001 couvre une large part des exigences (gestion des risques, mesures techniques) mais ne suffit pas à elle seule.
  • Écarts principaux : notification d'incident (24 h / 72 h), responsabilité des dirigeants, exigences spécifiques sur la chaîne d'approvisionnement et enregistrement auprès de l'ANSSI.
Où en est-on aujourd'hui ?

L'état de la transposition en France.

NIS 2 est une directive : elle doit être transposée en droit national. En France, cette transposition n'est pas encore finalisée — voici la situation.

Statut au moment de la rédaction (juin 2026)

La transposition est portée par le projet de loi « Résilience » (résilience des infrastructures critiques et renforcement de la cybersécurité), qui transpose aussi les directives REC/CER et le règlement DORA. Le texte n'est pas encore définitivement adopté ; l'examen en séance publique est attendu lors de la session extraordinaire de juillet 2026, suivi des décrets d'application de l'ANSSI. En attendant, l'ANSSI recommande d'anticiper dès maintenant.

14 déc. 2022
Adoption de la directive (UE) 2022/2555 par le Parlement européen et le Conseil.
16 janv. 2023
Entrée en vigueur de la directive au niveau européen.
17 oct. 2024
Date limite de transposition par les États membres — non tenue par la France.
Mars 2025
Adoption en première lecture au Sénat du projet de loi Résilience.
7 mai 2025
Avis motivé de la Commission européenne à la France pour défaut de transposition.
Sept. 2025
Examen en commission spéciale à l'Assemblée nationale.
17 mars 2026
L'ANSSI présente le ReCyF (document de travail) et ouvre le pré-enregistrement.
Été 2026 (attendu)
Examen en séance publique, adoption définitive puis décrets d'application de l'ANSSI.
Où en est l'Europe ?

La transposition à travers l'UE.

NIS 2 est une directive : chaque État membre doit l'inscrire dans son droit. Voici l'état des 27, à juin 2026. La plupart ont transposé ; quelques-uns, dont la France, sont encore en chemin.

Transposée et en vigueur Transposée, application différée En procédure législative

Sources : Commission européenne et journaux officiels nationaux (état vérifié mai–juin 2026). Le paysage évolue vite — vérifiez le suivi officiel de la Commission avant toute décision.

Sources officielles

Textes & ressources de référence.

Allez à la source. Voici les textes et portails officiels — européens et français — pour vérifier et approfondir.

Cette page est fournie par Sentinum à titre informatif et pédagogique ; elle ne se substitue pas aux textes officiels ni à un avis juridique. En cas de doute, référez-vous toujours aux sources officielles citées ci-dessus.

Vous savez ce qu'est NIS 2. Où en êtes-vous, vous ?

Mesurez votre maturité en 10 minutes avec FlashDiag, puis laissez nos experts vous mener jusqu'au plan d'action.

Démarrer mon diagnostic gratuit