NIS2 en 2026 : êtes-vous concerné ? Décryptage de l’Article 21 + cartographie SI

En 2026, NIS2 n’est plus un sujet “à garder dans un coin”. Les organisations se retrouvent face à une réalité simple : il faut être capable de démontrer (et pas seulement d’affirmer) que l’on maîtrise ses risques cyber, ses actifs, ses dépendances et ses processus.
En France, la transposition de NIS2 progresse via le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, adopté par le Sénat le 12 mars 2025 et poursuivant son parcours à l’Assemblée nationale :
- Sénat (dossier législatif) : https://www.senat.fr/dossier-legislatif/pjl24-033.html
- Sénat (page “la loi en clair”) : https://www.senat.fr/travaux-parlementaires/textes-legislatifs/la-loi-en-clair/projet-de-loi-relatif-a-la-resilience-des-infrastructures-critiques-et-au-renforcement-de-la-cybersecurite.html
- Assemblée nationale (dossier) : https://www.assemblee-nationale.fr/dyn/17/dossiers/DLR5L17N50731
En parallèle, l’ANSSI a ouvert un pré-enregistrement sur MonEspaceNIS2 depuis le 24 novembre 2025 :
- Actualité ANSSI : https://cyber.gouv.fr/actualites/nis-2-les-entites-assujetties-peuvent-se-pre-enregistrer
- Portail : https://monespacenis2.cyber.gouv.fr/
- Contexte (Banque des Territoires) : https://www.banquedesterritoires.fr/nis-2-lanssi-ouvre-le-pre-enregistrement-aux-entreprises-les-collectivites-devront-attendre
L’objectif de cet article est :
- Suis-je concerné par NIS2 ? (auto-diagnostic, erreurs fréquentes, check-list)
- Article 21 : ce que l’on attend vraiment (mesures minimales traduites en “preuves”)
- Cartographie SI pour NIS2 (inventaire, dépendances, criticité, ownership)
Cet article propose une approche opérationnelle (DSI/RSSI). Il ne remplace pas un avis juridique. En cas de doute sur votre statut exact (entité essentielle/importante, cas frontières, exceptions), appuyez-vous sur les canaux officiels et/ou un conseil spécialisé.
1) NIS2 : suis-je concerné ? (auto-diagnostic fiable)
1.1 Comprendre la logique : secteur + taille + exceptions
NIS2 élargit fortement le périmètre par rapport à NIS1. Le principe de lecture est le suivant :
- Votre secteur / sous-secteur figure-t-il dans les annexes I ou II de la directive ?
- Votre taille atteint-elle au moins le niveau “moyenne entreprise” (au sens UE) ?
- Existe-t-il des exceptions ou des cas où la taille est moins déterminante (certaines entités ou services étant considérés critiques par nature) ?
Texte de référence (directive NIS2) : https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32022L2555
Définition UE des catégories d’entreprises (PME, etc.) : Recommandation 2003/361/CE
https://eur-lex.europa.eu/LexUriServ/LexUriServ.do?uri=OJ:L:2003:124:0036:0041🇫🇷PDF
Ce qu’il faut retenir : si vous êtes dans un secteur listé (annexe I/II) et que vous n’êtes pas une “petite” structure, il est prudent de considérer que NIS2 vous concerne et de vous préparer à produire des preuves.
1.2 Entité “essentielle” vs “importante” : sans jargon
NIS2 distingue :
- les entités essentielles,
- les entités importantes.
Cette distinction influence notamment la supervision et les plafonds de sanctions, mais dans les deux cas, vous devez mettre en place un socle de mesures de gestion des risques (Article 21).
Référence : directive NIS2 (voir le texte officiel) : https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32022L2555
1.3 Mini arbre de décision (pratique)
Répondez “oui / non / je ne sais pas” :
-
Q1 — Fournissez-vous des services / exercez-vous des activités dans l’UE ?
- Non → NIS2 probablement hors champ.
- Oui → Q2.
-
Q2 — Votre organisation opère-t-elle dans un secteur listé en annexe I ou II ?
- Non / je ne sais pas → Q2bis.
- Oui → Q3.
-
Q2bis — Êtes-vous un acteur fortement numérique (ex. cloud, datacenter, services managés, etc.) ?
- Non → revalidez votre secteur (annexes) et votre statut.
- Oui → attention : ces activités sont fréquemment citées comme critiques selon la lecture et la transposition.
-
Q3 — Votre organisation est-elle au moins “moyenne entreprise” (référentiel UE) ?
- Non → la taille peut vous exclure, sauf exceptions.
- Oui → Q4.
-
Q4 — Vos clients / votre écosystème dépendent-ils de vos services au point qu’une indisponibilité majeure créerait un impact important (continuité, sécurité, santé, économie…) ?
- Oui → probabilité forte : préparez conformité et preuves.
- Non → probabilité possible : vérifiez votre catégorisation exacte.
