Test gratuit — résultat instantané

Suis-je concerné par NIS 2 ?

Répondez à 6 questions et obtenez instantanément votre verdict : Entité Essentielle, Entité Importante, supply chain ou hors périmètre. Conforme à la directive (UE) 2022/2555 — Annexes I & II.

✓ 100% gratuit✓ Résultat immédiat✓ Sans inscription✓ Conforme directive 2022/2555
0%
1

Dans quel secteur d'activité opère votre organisation ?

Basé sur les Annexes I et II de la directive (UE) 2022/2555.

Comment fonctionne la qualification NIS 2 ?

La directive (UE) 2022/2555 (NIS 2) répartit les entités concernées en deux catégories — Entités Essentielles (EE) et Entités Importantes (EI)— selon deux critères cumulatifs : le secteur d'activité (Annexes I et II) et la taille de l'organisation. Certains cas particuliers (DNS/TLD, prestataires de confiance qualifiés, entités critiques) déclenchent NIS 2 quelle que soit la taille.

Annexe I — Secteurs hautement critiques

  • Énergie (électricité, gaz, pétrole, hydrogène)
  • Transports (aérien, ferroviaire, maritime, routier)
  • Banque et marchés financiers
  • Santé (hôpitaux, labos, pharma, dispositifs médicaux)
  • Eau potable et eaux usées
  • Infrastructure numérique (DNS, cloud, CDN, IXP, datacenters)
  • Gestion des services TIC (MSP, MSSP)
  • Espace
  • Administration publique (centrale et régionale)

Annexe II — Autres secteurs critiques

  • Services postaux et messagerie
  • Gestion des déchets
  • Industrie chimique
  • Production et distribution alimentaire
  • Fabrication industrielle et produits critiques
  • Fournisseurs numériques (places de marché, moteurs de recherche)
  • Recherche

Seuils de taille (Recommandation 2003/361/CE)

CatégorieEffectifCA annuelTotal bilanStatut NIS 2
Grande (Annexe I)≥ 250 ETP≥ 50 M€≥ 43 M€Entité Essentielle
Moyenne (Annexe I)50–249 ETP≥ 10 M€≥ 10 M€Entité Importante
Moyenne ou grande (Annexe II)≥ 50 ETP≥ 10 M€≥ 10 M€Entité Importante
Petite / micro (Annexes I & II)< 50 ETP< 10 M€< 10 M€Hors périmètre standard*
DNS/TLD, confiance qualifiée, entité critique CER———EE quelle que soit la taille

* Les petites entités peuvent être désignées par les États membres en vertu de l'article 2(2)(b)-(e) si elles sont les seules à fournir un service essentiel ou présentent un impact systémique particulier.

Vous êtes concerné ? Évaluez votre maturité cyber gratuitement

L'auto-évaluation RECYF couvre 7 domaines cyber (Gouvernance, Risques, Sécurité SI, Résilience, Incidents, Tiers, Conformité) et vous donne un score par domaine avec qualification EE/EI intégrée — gratuitement. Un rapport détaillé complet avec priorisation des actions est disponible pour 49 € HT.

Démarrer l'auto-évaluation gratuite →

Questions fréquentes sur le périmètre NIS 2

À partir de quelle taille une entreprise est-elle concernée par NIS 2 ?

Une entreprise d'un secteur de l'Annexe I est Entité Essentielle (EE) si elle dépasse 250 salariés ET 50 M€ de CA ET 43 M€ de bilan. Elle est Entité Importante (EI) si elle dépasse 50 salariés ET 10 M€ de CA ET 10 M€ de bilan. Pour les secteurs de l'Annexe II, le seuil EI s'applique mais il n'y a pas d'EE sauf désignation nationale. Certaines entités (DNS/TLD, prestataires de confiance qualifiés, entités critiques CER) sont concernées quelle que soit leur taille.

Quels sont les secteurs visés par NIS 2 ?

L'Annexe I couvre les secteurs hautement critiques : Énergie, Transports, Banque, Marchés financiers, Santé, Eau potable, Eaux usées, Infrastructure numérique, Gestion des services TIC (MSP/MSSP), Administrations publiques, Espace. L'Annexe II couvre d'autres secteurs critiques : Services postaux, Gestion des déchets, Chimie, Alimentation, Fabrication industrielle (produits critiques), Fournisseurs numériques, Recherche.

Quelle est la différence entre Entité Essentielle et Entité Importante ?

Les Entités Essentielles (EE) sont soumises à un contrôle ex ante : audits proactifs, inspections régulières, amendes pouvant atteindre 10 M€ ou 2 % du CA mondial. Les Entités Importantes (EI) sont soumises à un contrôle ex post (réactif), et les amendes sont plafonnées à 7 M€ ou 1,4 % du CA mondial. Les deux catégories doivent mettre en œuvre des mesures de gestion des risques cyber et notifier les incidents significatifs.

Mon entreprise n'est pas dans les secteurs NIS 2 — est-elle quand même concernée ?

Pas directement. Toutefois, si vous êtes fournisseur ou sous-traitant d'une entité essentielle ou importante, celle-ci est tenue par la directive de gérer les risques liés à sa chaîne d'approvisionnement. En pratique, cela se traduit par des clauses contractuelles, des questionnaires sécurité ou des audits imposés par vos clients. Il est donc pertinent de préparer votre dossier de conformité même sans obligation directe.

Quand NIS 2 entre-t-elle en vigueur en France ?

La directive (UE) 2022/2555 devait être transposée en droit national avant le 17 octobre 2024. La transposition française (projet de loi SREN et textes d'application ANSSI) n'était pas encore finalisée à la date de publication de cette page. Les obligations s'appliqueront dès la publication de la loi de transposition et des décrets. Les organisations concernées ont intérêt à anticiper dès maintenant.

Que se passe-t-il si mon entreprise n'est pas conforme à NIS 2 ?

Les entités non conformes s'exposent à des sanctions administratives (amendes, injonctions) et à une obligation de remédiation sous délai imposé par l'ANSSI. Pour les EE, les amendes peuvent atteindre 10 M€ ou 2 % du CA mondial annuel. Pour les EI, 7 M€ ou 1,4 % du CA mondial. Des mesures provisoires (suspension temporaire de certaines activités pour les dirigeants d'EE) sont également prévues.

Prêt à aller plus loin ?

Ce test vous indique si vous êtes concerné. L'auto-évaluation RECYF mesure précisément où vous en êtes — et vous indique quoi faire en priorité.

Démarrer mon auto-évaluation — gratuit →

Rapport détaillé complet disponible pour 49 € HT après le diagnostic gratuit.