
Où en est la France ?
La directive devait être transposée par les États membres pour octobre 2024. En France, elle passe par le projet de loi dit « résilience », adopté par le Sénat en mars 2025 et encore en cours d'examen au Parlement à l'automne 2026. Les décrets d'application préciseront ensuite le calendrier et les obligations détaillées.
Qui est concerné ?
NIS2 distingue deux catégories, selon le secteur d'activité et la taille :
- Les entités essentielles : secteurs très critiques (énergie, transports, santé, eau, banque, infrastructures numériques, administrations…) et grandes entreprises ;
- Les entités importantes : d'autres secteurs critiques (industrie, alimentaire, services numériques, gestion des déchets…) et entreprises de taille moyenne.
En règle générale, une entreprise de moins de 50 salariés et de moins de 10 M€ de chiffre d'affaires est hors du champ direct, sauf cas particuliers.
Pourquoi les petites entreprises sont quand même concernées
Les organisations soumises à NIS2 doivent maîtriser les risques liés à leurs fournisseurs. Concrètement, elles demanderont à leurs prestataires et sous-traitants de prouver un niveau de sécurité minimal : sauvegardes, mises à jour, gestion des accès, réaction aux incidents.
Que faire dès maintenant ?
- Vérifier si votre secteur et votre taille vous placent dans le champ ;
- Faire un état des lieux de votre sécurité informatique ;
- Mettre en place les mesures de base : sauvegardes, double authentification, pare-feu, mises à jour ;
- Documenter ce qui est fait : c'est ce que vos clients vous demanderont.
TECHLIZ vous accompagne dans cet état des lieux et dans la mise en place des mesures prioritaires.
Sources : Hayot Expertise — NIS2 et PME en 2026