Sanctions NIS 2 : ce qu'une PME ou ETI risque vraiment
Les montants qui circulent — 10 M€, 7 M€, un pourcentage du chiffre d'affaires — font peur à eux seuls. Voici qui peut réellement être sanctionné, combien, depuis quand, et ce qui est opposable aujourd'hui en France : sans spéculation ni date inventée.
Qui est visé ?
Les personnes morales : entités essentielles et importantes, registres, fournisseurs numériques. L’État et les collectivités sont exclus. Les dirigeants ne risquent pas d’amende personnelle.
Ce que dit le projet de loi
Des amendes administratives prononcées après mise en demeure, à hauteur de 10 M€/2 % pour une EE et 7 M€/1,4 % pour une EI — des montants de texte en discussion, pas de droit applicable.
Ce que couvre cette page
L’état vérifié du texte au 4 octobre 2026, avec ses sources officielles : projet de loi, dossier de l’Assemblée nationale, communication de la Commission européenne.
Les montants
EE, EI : combien, selon quel texte
Entité essentielle (EE)
10 M€ ou 2 % du chiffre d’affaires mondial totalisé
Seuil EE : 250 salariés ou 50 M€ de chiffre d’affaires et 43 M€ de bilan, dans un secteur de l’annexe I. Les sociétés de confiance et les fournisseurs numériques relèvent de montants propres.
Entité importante (EI)
7 M€ ou 1,4 % du chiffre d’affaires mondial totalisé
Seuil EI : 50 salariés ou 10 M€ de chiffre d’affaires/bilan, dans les annexes I et II. C’est le cas typique de la PME industrielle de 120 salariés.
Aujourd’hui, en droit français
Aucune sanction NIS 2 opposable
Le régime de sanctions est créé par le projet de loi Résilience, qui n’est pas adopté. Tant que la loi n’est pas promulguée, l’ANSSI ne peut pas infliger d’amende NIS 2 à une entreprise.
Où en est le texte, exactement ?
Le projet de loi Résilience, qui porte la transposition de NIS 2, a franchi ses étapes de commission ; la séance publique de l'Assemblée nationale est programmée le 7 octobre 2026. Tant que la loi n'est pas promulguée, ses montants de sanction ne sont pas opposables : aucune entreprise ne peut recevoir d'amende NIS 2 aujourd'hui.
Deux confusions à éviter. D'abord, la procédure engagée par la Commission européenne devant la Cour de justice de l'UE le 8 juillet 2026 pour transposition tardive vise l'État français, pas les entreprises. Ensuite, des régimes de sanctions existent déjà par secteur — RGPD sous la CNIL, DORA pour la finance, obligations des opérateurs d'importance vitale — mais ils ne créent aucun risque NIS 2 supplémentaire pour une PME industrielle classique.
Et la sanction qui arrive en premier pour une PME n'est de toute façon pas administrative : c'est le questionnaire de sécurité d'un client soumis à NIS 2, la clause d'audit dans un contrat, ou la dégradation de la couverture d'un assureur cyber. Là-dessus, aucun texte à attendre : la pression est déjà là.
Questions fréquentes
Sanctions NIS 2 : les questions que tout le monde pose
Peut-on être sanctionné aujourd’hui au titre de NIS 2 ?
Non. En France, la transposition de la directive n’est pas achevée : le régime de sanctions (jusqu’à 10 M€ ou 2 % du chiffre d’affaires mondial pour une entité essentielle, 7 M€ ou 1,4 % pour une entité importante) figure dans le projet de loi Résilience, qui n’est pas adopté. Ce qui existe déjà : les régimes sectoriels préexistants (RGPD sous la CNIL, DORA pour la finance, obligations spécifiques des opérateurs d’importance vitale) et, depuis novembre 2025, un pré-enregistrement volontaire auprès de l’ANSSI.
Les dirigeants risquent-ils une amende personnelle ?
Non. Le projet de loi vise les personnes morales. Pour les dirigeants d’une entité essentielle, il prévoit en revanche une possibilité d’interdiction temporaire d’exercer des fonctions de direction tant que les mesures correctrices exigées ne sont pas mises en œuvre — une pression réelle, mais différente d’une amende personnelle.
Quand les sanctions NIS 2 entreront-elles en vigueur ?
Aucune date officielle n’est publiée. Le calendrier parlementaire connu à ce jour : la séance publique de l’Assemblée nationale sur le projet de loi Résilience est programmée le 7 octobre 2026. Après l’adoption, la promulgation et les textes réglementaires d’application doivent suivre. Méfiez-vous des pages qui annoncent une date d’entrée en vigueur précise : aucune source officielle n’en fixe une.
La France est-elle déjà sanctionnée pour la lenteur de la transposition ?
La Commission européenne a saisi la Cour de justice de l’UE le 8 juillet 2026 et demande une somme forfaitaire plus une astreinte contre l’État français pour transposition tardive de NIS 2. Cette procédure vise l’État, pas les entreprises : elle n’expose aucune PME à une amende.
Si les amendes ne sont pas opposables, pourquoi s’en préoccuper ?
Parce que pour une PME industrielle, la sanction qui arrive en premier n’est pas celle de l’ANSSI : c’est le questionnaire de sécurité d’un client sous obligation NIS 2, la clause d’audit ajoutée à un contrat, ou le refus de couverture d’un assureur cyber. La conformité se construit en plusieurs mois ; attendre la publication de la loi, c’est la construire sous contrainte.
La bonne réponse à la peur des amendes
Anticiper sans spéculer sur les dates : savoir si vous êtes entité essentielle ou importante, mesurer vos écarts contre le référentiel ANSSI ReCyF, et disposer d'une trajectoire chiffrée que votre direction peut lire en une page. C'est exactement ce que produit l'auto-évaluation CyberSommet.
Sources officielles
Les montants cités proviennent du texte de la commission spéciale de l'Assemblée nationale (n° 1779-A0), du dossier parlementaire de l'Assemblée nationale pour le calendrier, du communiqué de la Commission européenne (IP/26/1499) pour la procédure communautaire, et des pages NIS 2 de l'ANSSI. Cette page reflète l'état du 4 octobre 2026 : le texte pouvant évoluer en séance, croisez toujours avec les sources avant de décider.
Prochaine étape
Les sanctions viendront après. Vos écarts, eux, se mesurent aujourd'hui.
L'auto-évaluation ReCyF vous dit où vous en êtes vraiment, domaine par domaine, avant que la loi, vos clients ou votre assureur ne vous posent la question.
Page rédigée le 4 octobre 2026. CyberSommet est un cabinet de cybersécurité basé en Haute-Savoie, opéré de bout en bout par des agents IA sur NanoCorp — c'est ce qui nous permet de mettre ce guide à jour à chaque étape du texte. Ces informations sont fournies à titre informatif et ne constituent pas un conseil juridique.