Aller au contenu principal
1 avril 202614 min de lecture

NIS2 : Quelles Entreprises sont Concernées par Secteur ?

NIS2 : liste complète des 18 secteurs concernés, seuils de taille, exemples concrets de PME dans le périmètre et cas des sous-traitants. Vérifiez si votre entreprise est soumise à NIS2.

NIS2 : la question que se posent 15 000 dirigeants français

La question revient systématiquement dans chaque réunion de dirigeants où l'on aborde NIS2 : "Mais concrètement, mon entreprise est-elle concernée ?" C'est la bonne question à poser — et la réponse est loin d'être évidente, car la directive européenne repose sur une combinaison de critères (secteur d'activité, taille, rôle dans la chaîne d'approvisionnement) qui ne se résument pas à un simple tableau.

En France, la transposition de NIS2 a été finalisée par la loi du 29 novembre 2024 et les décrets d'application publiés début 2025. L'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information) est l'autorité compétente chargée d'identifier les entités dans le périmètre, de les notifier et de contrôler leur conformité. Selon ses estimations, plus de 15 000 entités françaises sont concernées, contre environ 300 sous NIS1 — soit un facteur multiplicateur de 50.

Ce qui rend l'analyse de périmètre complexe, c'est qu'elle ne repose pas uniquement sur votre secteur ou votre taille pris isolément. Une PME de 45 salariés peut être incluse si elle fournit des services critiques à un hôpital. Un groupe de 400 personnes peut être exclu si son secteur d'activité principal ne figure pas dans les 18 secteurs listés par la directive. Et une filiale française d'un groupe européen peut avoir des obligations différentes de sa maison mère allemande selon le droit national applicable.

Cet article est conçu pour vous donner une réponse concrète à la question "suis-je concerné ?". En tant que DSI externalisé ayant accompagné des PME dans des secteurs aussi variés que la santé, l'industrie alimentaire, la logistique et les services numériques, j'ai développé une méthode en 5 étapes pour analyser le périmètre NIS2 rapidement et avec précision.

Les deux critères cumulatifs pour entrer dans le périmètre NIS2

NIS2 repose sur deux critères cumulatifs : votre secteur d'activité ET votre taille. Dans la grande majorité des cas, vous devez remplir les deux pour être concerné. Des exceptions existent pour les entités particulièrement critiques, mais elles restent minoritaires.

Critère 1 : Secteur

Votre activité principale doit relever de l'un des 18 secteurs listés dans les annexes I et II de la directive NIS2. Si votre secteur n'y figure pas, vous n'êtes pas soumis aux obligations NIS2 — sauf exception liée à la chaîne d'approvisionnement.

Critère 2 : Taille

Même dans un secteur couvert, les micro-entreprises (moins de 10 salariés et moins de 2 M€ de CA) sont généralement exclues. Le seuil d'inclusion minimal est 50 salariés OU 10 M€ de chiffre d'affaires (catégorie entité importante).

Les catégories d'entités et leurs seuils exacts

EE

Entités Essentielles (EE)

Secteurs hautement critiques (Annexe I) + 250 salariés ou plus OU CA supérieur ou égal à 50 M€. Contrôle ex ante par l'ANSSI. Amende maximale : 10 M€ ou 2 % du CA mondial. Exemples : opérateurs d'énergie, grandes banques, hôpitaux publics, fournisseurs de cloud de grande envergure, administrations centrales.

EI

Entités Importantes (EI)

Tous les secteurs NIS2 (Annexes I et II) + entre 50 et 249 salariés OU CA entre 10 M€ et 49 M€. Contrôle ex post par l'ANSSI (principalement après incident ou plainte). Amende maximale : 7 M€ ou 1,4 % du CA mondial. C'est la catégorie qui concerne la majorité des PME et ETI visées par NIS2.

Exception

Inclusions au cas par cas (quelle que soit la taille)

Certaines entités plus petites peuvent être incluses si elles sont le seul fournisseur d'un service critique, si elles présentent un risque systémique pour la chaîne d'approvisionnement, ou si elles opèrent des infrastructures critiques au niveau national. C'est l'ANSSI qui notifie ces entités directement.

Point important sur les groupes : Si votre entreprise appartient à un groupe, les seuils de taille s'apprécient au niveau du groupe consolidé pour les entités essentielles. Une filiale de 30 salariés peut donc entrer dans le périmètre si le groupe auquel elle appartient dépasse 250 salariés et opère dans un secteur hautement critique. Pour les entités importantes, l'appréciation se fait en règle générale entité par entité.

Annexe I : les 11 secteurs hautement critiques en détail

Les secteurs de l'Annexe I sont considérés comme hautement critiques pour la société et l'économie. Leur compromission aurait des conséquences systémiques graves. Les entités de grande taille dans ces secteurs deviennent automatiquement des entités essentielles soumises au contrôle le plus strict.

1. Énergie

Sous-secteurs : électricité (production, transport, distribution, fourniture), pétrole (transport par oléoduc, stockage, traitement), gaz naturel (transport, distribution, fourniture, GNL), hydrogène (production, stockage, transport), chauffage et refroidissement urbains.

PME concernées : Producteurs d'énergie renouvelable (parcs solaires et éoliens avec puissance installée significative), opérateurs de stations de recharge pour véhicules électriques à grande échelle, fournisseurs de services d'effacement, agrégateurs de flexibilité. Une PME de 55 salariés exploitant un parc éolien ou solaire au-delà d'un certain seuil de puissance tombe dans le périmètre.

2. Transports

Sous-secteurs : aérien (compagnies aériennes, aéroports, opérateurs de contrôle du trafic), ferroviaire (gestionnaires d'infrastructure, opérateurs de service ferroviaire), maritime (compagnies de navigation, ports, services de trafic maritime), routier (autorités de gestion des routes, opérateurs de systèmes de transport intelligents).

PME concernées : Sociétés de logistique opérant des entrepôts connectés à des systèmes de transport intelligents, opérateurs de flottes de transport routier utilisant des systèmes télématiques critiques, prestataires de manutention portuaire, sociétés de maintenance d'équipements ferroviaires ou aéronautiques. Une entreprise de transport régional de 80 salariés gérant des flottes connectées peut être incluse.

3. Secteur bancaire et marchés financiers

Établissements de crédit, opérateurs de systèmes de paiement, entreprises d'investissement, marchés de valeurs mobilières, contreparties centrales (CCP), dépositaires centraux de titres, gestionnaires d'actifs d'une certaine taille.

PME concernées : Fintechs proposant des services de paiement (agrément PSP), établissements de monnaie électronique, courtiers en assurance avec plateformes numériques significatives, prestataires de services d'information financière. Une fintech de 60 salariés avec un agrément de paiement est très probablement dans le périmètre.

4. Santé

Prestataires de soins de santé, laboratoires de référence de l'UE, entités de recherche et développement sur les médicaments, fabricants de produits pharmaceutiques de base et de préparations pharmaceutiques, fabricants de dispositifs médicaux jugés critiques en situations d'urgence.

PME concernées : Cliniques privées et maisons de santé dépassant les seuils, fabricants de dispositifs médicaux (capteurs, équipements de diagnostic, implants connectés), éditeurs de logiciels de santé (DPI, PACS, LIS), prestataires de téléservices de santé. Une ESN de 70 salariés développant des logiciels pour hôpitaux est directement concernée même si elle n'est pas dans le secteur de la santé au sens strict, par le biais de la chaîne d'approvisionnement.

5 & 6. Eau potable et eaux usées

Fournisseurs et distributeurs d'eau destinée à la consommation humaine (seuil : fourniture à 50 personnes ou plus, ou réseau de distribution d'eau dans le cadre d'une activité économique ou sociale). Opérateurs de collecte, traitement et rejet d'eaux usées urbaines résiduaires.

PME concernées : Régies de distribution d'eau de taille moyenne, sociétés privées de gestion de l'eau (délégations de service public), opérateurs de stations de traitement des eaux usées, fournisseurs de systèmes SCADA pour la gestion de l'eau. Ce secteur englobe de nombreuses PME locales qui n'ont aucune culture cybersécurité.

7. Infrastructures numériques

Points d'échange Internet (IXP), fournisseurs de services DNS, registres de noms de domaines TLD, fournisseurs de services cloud, fournisseurs de services de centres de données, réseaux de diffusion de contenu (CDN), prestataires de services de confiance, fournisseurs de réseaux publics de communications électroniques.

PME concernées : Hébergeurs et opérateurs de datacenters régionaux, ESN proposant des services cloud privés ou hybrides, opérateurs de fibre optique, prestataires de services de confiance (certificats, signatures électroniques). Ce secteur est particulièrement sensible car ces entités constituent la plomberie du numérique.

8. Gestion des services ICT (MSP/MSSP)

Fournisseurs de services gérés (MSP) et fournisseurs de services de sécurité gérés (MSSP). Ce secteur est particulièrement scruté car les MSP ont accès aux systèmes de nombreux clients et constituent un vecteur d'attaque privilégié (cf. attaque SolarWinds).

PME concernées : ESN proposant infogérance, supervision réseau, SOC externalisé, gestion des sauvegardes, ITSM pour clients tiers. Une ESN de 55 salariés gérant les systèmes d'information de 20 PME est directement dans le périmètre NIS2, quelle que soit la taille de ses clients.

9-10-11. Administration publique, Espace et Recherche

Les administrations publiques centrales et régionales entrent dans le périmètre selon leur criticité. Les opérateurs d'infrastructures spatiales au sol (stations de contrôle, systèmes de navigation par satellite) y sont inclus. Les organismes de recherche dont les travaux portent sur des secteurs critiques peuvent également être visés.

Annexe II : les 7 secteurs critiques supplémentaires

L'Annexe II de NIS2 couvre 7 secteurs critiques qui, sans être considérés comme hautement critiques, jouent un rôle important dans l'économie et la société. Les entités dans ces secteurs peuvent devenir des entités importantes à partir des seuils de taille habituels (50 salariés ou 10 M€ de CA).

Services postaux et de messagerie

Prestataires de services postaux universels, opérateurs de messagerie privée, entreprises de colis et de livraison express.

Exemples PME : Coursiers express régionaux, entreprises de livraison du dernier kilomètre connectées, opérateurs de consignes automatiques.

Gestion des déchets

Entreprises de collecte, transport, traitement et valorisation des déchets dangereux et non dangereux.

Exemples PME : Sociétés de traitement des déchets industriels dangereux, centres de tri régionaux dépassant 50 salariés, opérateurs de déchetteries industrielles connectées.

Fabrication de produits chimiques

Fabrication et distribution de substances et mélanges chimiques, produits pétrochimiques, plastiques et caoutchouc de base.

Exemples PME : Fabricants de produits chimiques industriels de 60 à 200 salariés, distributeurs de produits chimiques dangereux, sous-traitants chimiques de l'industrie pharmaceutique.

Production et distribution alimentaires

Entreprises de production alimentaire, de transformation, de conditionnement et de distribution en gros.

Exemples PME : Coopératives agricoles de 55 salariés+, PME agroalimentaires avec chaînes de production automatisées, grossistes alimentaires avec entrepôts connectés, platforms de distribution alimentaire B2B.

Fabrication industrielle

Fabricants de dispositifs médicaux, d'équipements électroniques, d'ordinateurs, de machines, de véhicules automobiles et de matériels de transport.

Exemples PME : Sous-traitants automobile avec des lignes de production connectées (IoT industriel), fabricants d'équipements médicaux, producteurs de composants électroniques critiques, constructeurs de machines industrielles connectées.

Fournisseurs numériques

Places de marché en ligne, moteurs de recherche en ligne, plateformes de réseaux sociaux (au-dessus des seuils de la directive sur les marchés numériques).

Exemples PME : Marketplaces B2B sectorielles dépassant 50 M€ de GMV, moteurs de recherche spécialisés à fort trafic. Les très petits acteurs sont généralement exclus de ce sous-secteur spécifique.

Recherche

Organismes de recherche dont les activités portent sur des domaines liés aux secteurs critiques de NIS2 : recherche en cybersécurité, biotechnologies, énergie, défense, IA critique.

Exemples PME : Sociétés de CRO (Contract Research Organization) dans la pharma, laboratoires de recherche privés en cybersécurité ou en IA, startups deeptech avec contrats de recherche dans des domaines sensibles.

Le cas des sous-traitants : la question la plus complexe

C'est le cas de figure qui génère le plus d'incertitude chez les dirigeants de PME : "Mon secteur n'est pas dans la liste NIS2, mais je travaille pour des clients qui, eux, sont concernés. Suis-je quand même soumis à NIS2 ?" La réponse est nuancée.

La règle de la chaîne d'approvisionnement

NIS2 impose aux entités essentielles et importantes de gérer les risques liés à leur chaîne d'approvisionnement numérique. Cela signifie qu'elles doivent évaluer la maturité cybersécurité de leurs fournisseurs critiques et intégrer des clauses contractuelles de sécurité. En pratique, un sous-traitant IT d'une entité NIS2 se verra demander des garanties de sécurité contractuelles même s'il n'est pas lui-même formellement dans le périmètre NIS2.

De plus, l'ANSSI peut, cas par cas, inclure dans le périmètre NIS2 des entités plus petites qui sont le seul fournisseur d'un service critique pour une entité essentielle, ou dont la compromission pourrait avoir un effet en cascade sur plusieurs entités NIS2.

Profils de sous-traitants à risque d'inclusion

ESN/SSII fournissant des services IT à des hôpitaux ou des collectivités.

Développeurs de logiciels médicaux, prestataires de maintenance des systèmes d'information hospitaliers, hébergeurs de données de santé (HDS). Si votre ESN gère des accès privilégiés aux systèmes d'une entité essentielle, vous êtes dans le radar de l'ANSSI.

Fournisseurs de logiciels industriels (SCADA, MES, PLM) pour des secteurs critiques.

Si votre logiciel contrôle des lignes de production dans l'énergie, la chimie ou l'agroalimentaire critique, vous êtes un maillon clé de la chaîne d'approvisionnement numérique de vos clients NIS2.

Prestataires de maintenance d'infrastructures critiques.

Sociétés de maintenance d'équipements industriels connectés, techniciens de systèmes de sécurité physique d'installations sensibles, prestataires de télémaintenance pour des entités essentielles.

Fournisseurs de composants uniques dans des secteurs critiques.

Si votre PME est le seul fournisseur d'un composant ou d'un service utilisé par une entité essentielle dans un secteur critique — et que votre défaillance entraînerait un arrêt de service —, l'ANSSI peut vous notifier directement.

Même si vous n'êtes pas formellement dans le périmètre NIS2 direct, si vous travaillez pour des clients qui le sont, préparez-vous à recevoir des questionnaires de maturité cybersécurité, à signer des avenants contractuels incluant des engagements de sécurité, et à devoir justifier de certifications (ISO 27001, SecNumCloud) dans vos prochains appels d'offres. En tant que partenaire cybersécurité PME, j'observe que cette pression commerciale est souvent plus immédiate que les obligations réglementaires directes.

Secteurs exclus : ce que NIS2 ne couvre pas directement

Il est aussi utile de savoir ce qui n'est pas dans le périmètre NIS2, pour éviter les analyses périmètre inutilement alarmantes.

Commerce de détail généraliste

Magasins, supermarchés, enseignes retail non numériques (sauf si marketplace significative).

Hôtellerie-restauration

Hôtels, restaurants, cafés, sauf exploitants de très grandes plateformes de réservation en ligne.

Services aux personnes

Coiffure, nettoyage, assistance à domicile, services personnels non critiques.

Construction (hors infrastructure critique)

Bâtiment et travaux publics généraux, sauf si construction d'infrastructures critiques ou sous-traitance de BIM critique.

Professions libérales

Avocats, notaires, architectes, consultants généraux — sauf s'ils fournissent des services numériques critiques à des entités NIS2.

Micro-entreprises de tous secteurs

Moins de 10 salariés et moins de 2 M€ de CA : exclusion générale sauf notification directe de l'ANSSI.

NIS2 vs autres réglementations : L'exclusion du périmètre NIS2 ne vous exempte pas d'autres obligations cybersécurité sectorielles. DORA s'applique aux entités financières (y compris les petites fintechs), le règlement eHealth s'applique à la santé numérique, et le RGPD impose des mesures de sécurité techniques à toutes les entreprises traitant des données personnelles, quel que soit leur secteur. NIS2 est une couche supplémentaire au-dessus de ces obligations existantes, pas un remplacement.

Méthode en 5 étapes pour vérifier votre statut NIS2

Voici la démarche structurée que j'utilise avec les dirigeants pour déterminer rapidement et avec certitude si leur entreprise est dans le périmètre NIS2 et dans quelle catégorie.

1

Identifier votre code NAF principal et activités secondaires

Votre code NAF (Nomenclature des Activités Françaises) est le point de départ. Croisez-le avec la liste officielle des codes NAF correspondant aux secteurs NIS2 publiée par l'ANSSI dans ses guides sectoriels. Attention : si votre code NAF principal est hors périmètre mais qu'une activité secondaire significative relève d'un secteur NIS2, vous pouvez être concerné sur la base de cette activité secondaire.

2

Mesurer vos effectifs et votre CA au niveau groupe

Relevez vos effectifs en ETP et votre CA (ou total de bilan pour les entités financières). Si vous appartenez à un groupe, agrégez les données du groupe pour l'analyse EE/EI. La règle clé : seuil EI = 50 salariés ou 10 M€ de CA ; seuil EE = 250 salariés ou 50 M€ de CA. Ces deux critères sont alternatifs (OU, pas ET).

3

Analyser vos 10 principaux clients et la criticité de vos services

Listez vos clients les plus importants et vérifiez s'ils sont des entités essentielles NIS2. Si vous leur fournissez des services IT, des logiciels, de la maintenance d'équipements connectés ou de la sécurité physique, évaluez si une compromission de votre part pourrait affecter leur sécurité opérationnelle. Si oui, vous êtes potentiellement dans le radar de l'ANSSI pour une inclusion au cas par cas.

4

Utiliser l'outil officiel d'auto-évaluation ANSSI

L'ANSSI a publié un outil d'auto-évaluation accessible depuis son portail officiel. Il vous guide à travers une série de questions sur votre secteur, vos activités et votre taille pour vous donner un résultat indicatif. Ce résultat n'est pas définitif mais constitue la référence pratique. En cas de doute, l'ANSSI invite les entités à prendre contact directement via le formulaire dédié de son portail.

5

Documenter votre analyse et vous déclarer si nécessaire

Que vous soyez dans le périmètre ou non, documentez votre analyse : secteur analysé, critères évalués, conclusion. Si vous êtes dans le périmètre, déclarez-vous sur le portail ANSSI et désignez votre point de contact. Si vous concluez à une exclusion, gardez la documentation en cas de contrôle ultérieur. L'absence de réponse à une notification ANSSI est elle-même une infraction.

NIS2 en France : les chiffres clés à retenir

15 000+

Entités dans le périmètre NIS2 en France (vs 300 sous NIS1)

18

Secteurs d'activité couverts (11 hautement critiques + 7 critiques)

Oct. 2026

Deadline de conformité pour les entités françaises

Répartition estimée

  • Entités essentielles (EE) ~2 500
  • Entités importantes (EI) ~12 500
  • PME (50-249 salariés) concernées ~8 000

Top 3 des secteurs avec le plus de PME concernées

  • 1. Fabrication industrielle (sous-traitants automobile, aéro, équipements)
  • 2. Gestion des services ICT/MSP (ESN, infogérance, cloud)
  • 3. Production et distribution alimentaires (agroalimentaire)

Incertitude sur votre périmètre NIS2 ?

En 2 heures d'atelier structuré, nous analysons ensemble votre secteur, vos activités et vos relations de sous-traitance pour vous donner une réponse définitive sur votre statut NIS2 — et un plan de conformité chiffré si vous êtes dans le périmètre.

Découvrir notre offre cybersécurité NIS2

Pour aller plus loin sur NIS2

Prêt à transformer votre entreprise ?

Réservez un diagnostic gratuit de 30 minutes. Analyse personnalisée, recommandations stratégiques et feuille de route actionnable.

Me contacter