Votre entreprise est-elle concernée par NIS2 ?
Répondez à 3 questions pour savoir en une minute si vous êtes soumis à la directive européenne de cybersécurité NIS2 — et à quel niveau d'obligations. Gratuit, sans inscription.
Comprendre qui est concerné par NIS2
La directive NIS2 s'applique selon deux critères principaux : le secteur d'activité (18 secteurs, répartis entre « hautement critiques » et « autres secteurs critiques ») et la taille de l'organisation. En règle générale, toute moyenne entreprise (50 salariés ou 10 M€ de chiffre d'affaires) d'un secteur visé est concernée.
Les grandes entreprises des secteurs hautement critiques sont classées entités essentielles (obligations et contrôles renforcés), les autres entités importantes. Certains acteurs — opérateurs télécoms, fournisseurs DNS, prestataires de services de confiance, administrations — sont concernés quelle que soit leur taille. Même non concerné directement, vous pouvez l'être indirectement, comme sous-traitant d'une entité soumise à NIS2. Pour une analyse certaine, consultez notre guide de mise en conformité NIS2 ou nos experts.
Questions fréquentes
Qu'est-ce que la directive NIS2 ?+
NIS2 est la directive européenne de cybersécurité entrée en application en octobre 2024, transposée en droit français. Elle élargit considérablement le nombre d'entreprises soumises à des obligations de cybersécurité — de quelques centaines d'opérateurs sous NIS1 à des dizaines de milliers d'entités sous NIS2, dans 18 secteurs.
Quels sont les seuils de taille de NIS2 ?+
Une entité est généralement concernée si elle est une moyenne entreprise (au moins 50 salariés OU plus de 10 M€ de chiffre d'affaires annuel) dans un secteur visé. Les grandes entreprises (250 salariés ou 50 M€) des secteurs hautement critiques sont classées « entités essentielles », soumises aux obligations les plus strictes. Certaines entités (télécoms, DNS, services de confiance, administrations) sont concernées quelle que soit leur taille.
Ce test est-il un avis juridique ?+
Non. Ce test fournit une estimation indicative basée sur les critères principaux de la directive (secteur et taille). La qualification définitive dépend de critères juridiques précis (activité exacte, statut, exceptions sectorielles). Pour une réponse certaine et un plan de mise en conformité, contactez nos experts.
Que faire si je suis concerné ?+
Si votre organisation est concernée, vous devez notamment : réaliser une analyse de risques, mettre en place des mesures techniques et organisationnelles (gestion des accès, sauvegardes, chiffrement, gestion des incidents), désigner un responsable, et être en capacité de notifier les incidents significatifs sous 24h à 72h. CyberConform vous accompagne à chaque étape.