Web

NIS2 en France 2026 : Pourquoi les PME Non Régulées Sont Déjà Concernées

15-18k
entreprises françaises concernées
par NIS2 selon l'ANSSI (contre ~500 avant)
25 %
seulement des TPE-PME connaissent
la directive (Cybermalveillance.gouv.fr)
10 M€
sanction maximale (ou 2 % du CA
mondial) pour les entités régulées

L'essentiel : la directive européenne NIS2 n'est toujours pas transposée en droit français en 2026 — la Commission européenne a saisi la Cour de justice de l'Union européenne début juillet 2026 pour ce retard, et l'examen du projet de loi Résilience à l'Assemblée nationale est reporté à septembre 2026 au plus tôt. Une fois votée, elle élargira le nombre d'entreprises concernées à 15 000-18 000 en France selon l'ANSSI, contre environ 500 sous l'ancienne directive NIS1. Les PME de moins de 50 salariés restent hors périmètre direct dans la plupart des cas — mais l'effet cascade les rattrape dès qu'elles travaillent avec un client soumis à NIS2, qui devra auditer la sécurité de sa chaîne de sous-traitance. Seulement 25 % des TPE-PME françaises déclarent connaître la directive, selon Cybermalveillance.gouv.fr.

« NIS2, ça ne me concerne pas, je suis trop petit. » C'est la réaction la plus courante chez les dirigeants de TPE-PME quand le sujet arrive sur la table — et sur le papier, elle est souvent vraie. Mais notre guide cybersécurité site web PME 2026 → couvrait déjà les fondamentaux techniques (HTTPS, sauvegardes, mises à jour) ; ici, l'angle est différent : où en est vraiment la loi française en 2026, qui est concerné directement, et pourquoi un nombre croissant de PME non régulées vont quand même devoir s'y intéresser dans les prochains mois.

NIS2, où en est-on vraiment en France en 2026 ?

Avant de parler d'obligations, il faut clarifier un point que beaucoup de contenus en ligne confondent encore : la date d'entrée en vigueur européenne de la directive n'est pas la date à laquelle elle s'applique concrètement en France.

Une directive européenne toujours pas transposée, et Bruxelles s'impatiente

NIS2 est entrée en vigueur au niveau européen en janvier 2023, avec une échéance de transposition fixée au 17 octobre 2024 pour chaque État membre. La France a largement dépassé ce délai : le Sénat n'a adopté le projet de loi Résilience — qui transpose NIS2 en droit français — qu'en mars 2025, la commission spéciale de l'Assemblée nationale l'a voté à l'unanimité en septembre 2025, et son examen en séance plénière a de nouveau été repoussé à septembre 2026 au plus tôt. Début juillet 2026, la Commission européenne a saisi la Cour de justice de l'Union européenne pour défaut de transposition, aux côtés de plusieurs autres États membres encore en retard. Tant que la loi française n'est pas promulguée, aucune entreprise française n'est juridiquement tenue par les obligations NIS2 — mais le compte à rebours politique s'accélère nettement.

15 000 à 18 000 entreprises concernées : un changement d'échelle inédit

Selon les estimations de l'ANSSI, NIS2 fera passer le nombre d'entités françaises directement régulées d'environ 500 sous l'ancienne directive NIS1 à 15 000-18 000 une fois la loi en vigueur — réparties entre « entités essentielles » et « entités importantes », dans 18 secteurs désignés (numérique, énergie, santé, transport, eau, espace, administration publique, agroalimentaire, fabrication industrielle, logistique, gestion des déchets, services postaux, entre autres). L'ANSSI a déjà ouvert un espace de préparation, MonEspaceNIS2, avec un simulateur permettant à toute entreprise de vérifier objectivement si elle entre dans le périmètre direct — un point de départ plus fiable qu'une estimation approximative.

Un client vous a envoyé un questionnaire de sécurité ?

Le Mini Audit Site du Studio n'est pas un audit NIS2, mais c'est un bon point de départ gratuit pour objectiver où en est votre site avant d'y répondre : SSL, mises à jour, bonnes pratiques de base.

Essayer le Mini Audit Site →

Suis-je concerné ? Les deux façons dont NIS2 touche une PME

NIS2 atteint les entreprises françaises par deux voies très différentes, et confondre les deux est la principale source de confusion sur ce sujet.

Directement : secteur, taille, chiffre d'affaires

Le périmètre direct de NIS2 est cumulatif : il faut appartenir à l'un des 18 secteurs désignés et dépasser 50 salariés et 10 millions d'euros de chiffre d'affaires annuel pour être classé « entité essentielle » ou « entité importante ». En dessous de ces seuils, une TPE ou une petite PME n'entre pas dans le périmètre direct, sauf exceptions sectorielles ciblées (opérateurs télécoms, prestataires de confiance numérique notamment). Les entités directement concernées devront mettre en place des mesures techniques de gestion des risques, notifier tout incident significatif à l'ANSSI sous 24 heures, et engager la responsabilité personnelle de leurs dirigeants.

Indirectement : l'effet cascade des sous-traitants

C'est le point que la majorité des contenus sur NIS2 laissent de côté, alors qu'il concerne le plus grand nombre de PME françaises. La directive impose aux entités régulées d'évaluer et de gérer les risques liés à leur chaîne d'approvisionnement — fournisseurs, prestataires informatiques, agences, sous-traitants. Concrètement, si un de vos clients grands comptes relève de NIS2, il devra vous demander de répondre à un questionnaire de sécurité, signer des clauses contractuelles renforcées, voire se soumettre à un audit. Une PME de Centre-Val de Loire qui fournit des services numériques à un hôpital, une agence d'Île-de-France sous-traitante d'un groupe industriel, ou un cabinet de conseil en Occitanie travaillant pour une collectivité peuvent tous être exposés ainsi, sans être eux-mêmes « entité NIS2 ». Moins d'une TPE-PME sur dix déclare aujourd'hui s'y préparer, selon le baromètre Cybermalveillance.gouv.fr — un décalage qui devient coûteux pour celles qui perdent un contrat faute d'avoir anticipé.

Calendrier, sanctions et ce que ça change pour un dirigeant de PME

Voici les repères concrets à retenir, entités directement régulées comme sous-traitants exposés à l'effet cascade :

ÉtapeDateStatut
Échéance de transposition (UE)17 octobre 2024Dépassée
Adoption au Sénat (loi Résilience)Mars 2025Fait
Vote unanime en commission spécialeSeptembre 2025Fait
Saisine de la France par la CJUEJuillet 2026Fait
Examen en séance plénière (Assemblée)Septembre 2026 (au plus tôt)À venir
Mise en conformité des entités réguléesJusqu'à 3 ans après promulgationÀ venir

Pour les entités directement régulées, les sanctions financières peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial, et NIS2 engage explicitement la responsabilité personnelle des dirigeants, qui doivent suivre une formation à la gestion des risques cyber. Pour une PME non régulée mais exposée via l'effet cascade, il n'y a pas d'amende directe — le risque réel est commercial : la perte d'un contrat ou d'un appel d'offres si les exigences de sécurité demandées par le client ne sont pas satisfaites.

NIS2 s'ajoute à une liste d'obligations réglementaires déjà dense pour les PME françaises en 2026 : entre la transparence IA imposée par l'AI Act → et la conformité cookies RGPD sous surveillance de la CNIL →, mieux vaut traiter ces sujets ensemble dans une même démarche de mise en conformité plutôt qu'un par un dans l'urgence.

Que faire maintenant, avant même le vote de la loi

Points clés à retenir

FAQ : vos questions sur NIS2 pour les PME en 2026

Q1 : Qu'est-ce que la directive NIS2 et pourquoi en parle-t-on autant en 2026 ?

R : NIS2 est une directive européenne sur la cybersécurité entrée en vigueur en janvier 2023. On en parle en 2026 parce que la France a près de deux ans de retard sur sa transposition, et que la Commission européenne l'a renvoyée devant la CJUE début juillet 2026 pour ce motif.

Q2 : Suis-je concerné par NIS2 si mon entreprise a moins de 50 salariés ?

R : En général non, pas directement. Le périmètre direct vise les entreprises de plus de 50 salariés et 10 M€ de CA, dans l'un des 18 secteurs désignés. L'exposition indirecte, via l'effet cascade, touche en revanche un nombre bien plus large d'entreprises.

Q3 : Que se passe-t-il si un de mes clients grands comptes est soumis à NIS2 et pas moi ?

R : Ce client devra évaluer la sécurité de sa chaîne de sous-traitance. Il peut donc vous demander un questionnaire de sécurité, des clauses contractuelles renforcées, voire un audit — c'est l'effet cascade, la principale façon dont NIS2 touche les petites structures aujourd'hui.

Q4 : Quand la loi de transposition NIS2 entrera-t-elle en vigueur en France ?

R : Après l'adoption au Sénat (mars 2025) et le vote unanime en commission spéciale (septembre 2025), l'examen en séance plénière à l'Assemblée nationale est prévu pour septembre 2026 au plus tôt. Les entités concernées disposeront ensuite d'un délai pouvant aller jusqu'à trois ans pour se mettre en conformité.

Q5 : Quelles sont les sanctions en cas de non-conformité à NIS2 ?

R : Pour les entités directement régulées, jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial, avec notification obligatoire des incidents à l'ANSSI sous 24 heures. Pour une PME exposée via l'effet cascade, le risque principal est la perte d'un contrat, pas une amende directe.

Q6 : Le dirigeant d'une PME peut-il être tenu personnellement responsable en cas de manquement NIS2 ?

R : Oui, pour les entités directement concernées : NIS2 introduit une responsabilité personnelle des dirigeants, avec formation obligatoire à la gestion des risques cyber. Ce principe illustre le niveau d'exigence que les grands comptes vont répercuter sur leurs sous-traitants.

Conclusion

NIS2 n'est pas encore une obligation légale en France en 2026 — mais l'attentisme a un coût qui, lui, est déjà réel : questionnaires de sécurité envoyés par des clients grands comptes, appels d'offres qui excluent les prestataires non préparés, contrats-cadres renégociés avec des clauses de sécurité renforcées. Anticiper coûte largement moins cher que de découvrir ces exigences au moment de perdre un client.

Besoin d'y voir clair sur votre exposition NIS2 ?

Notre accompagnement conseil digital inclut l'évaluation de votre exposition NIS2 et un plan d'action concret, adapté à la taille réelle de votre structure.

Demander un accompagnement →

Pour sécuriser durablement votre site web, consultez nos forfaits de maintenance et sécurité →, ou demandez un audit digital gratuit → pour un premier diagnostic sans engagement.

À lire aussi