Guides · Mis à jour en août 2026

NIS 2 : qui est concerné, PME ou ETI ?

Réponse courte : vous êtes potentiellement concerné si votre entité relève de l'un des 18 secteurs visés par la directive et dépasse les seuils de taille. Deux catégories en découlent — entité essentielle ou entité importante — qui déterminent le niveau d'exigence. Et pour trancher votre cas précis, il existe mieux qu'un article : le simulateur officiel de l'ANSSI, sur son portail MesServicesCyber, répond en quelques minutes.

Les seuils, en une table

Catégorie Critères indicatifs Ce que ça implique
Entité essentielle (EE) Secteurs de l'Annexe I, à partir de 250 salariés ou de seuils de chiffre d'affaires élevés Le niveau d'exigence le plus élevé — 20 objectifs dans le référentiel français ReCyF
Entité importante (EI) Secteurs des Annexes I ou II, à partir de 50 salariés ou 10 M€ de chiffre d'affaires Un niveau adapté — 15 objectifs ReCyF
Hors périmètre Moins de 50 salariés et moins de 10 M€ de CA Sauf cas particuliers propres à quelques activités d'infrastructure numérique

Les 18 secteurs couvrent notamment l'énergie, les transports, la santé, l'eau, les infrastructures et services numériques, l'administration publique (Annexe I), ainsi que l'agroalimentaire, la chimie, la gestion des déchets, la fabrication industrielle ou les services postaux (Annexe II). Les estimations publiées par les cabinets spécialisés situent le périmètre français dans une fourchette de l'ordre de 15 000 à 20 000 entités — une estimation, le décompte officiel n'existant pas encore.

Le bon réflexe : l'outil officiel, pas les listes de blogs

Les cas limites sont nombreux (groupes, filiales, activités mixtes, sous-traitance d'un secteur visé) et c'est là que les résumés se contredisent. Le portail de l'ANSSI propose un test d'assujettissement qui vous répond directement, catégorie comprise — c'est la source qui fait foi, et notre mode d'emploi du pré-enregistrement vous accompagne pour la suite de la démarche.

Et si vous n'êtes pas directement concerné, la question peut vous rattraper quand même : vos clients régulés reportent leurs exigences sur leurs fournisseurs. C'est souvent par là — un mail d'acheteur, pas un courrier de régulateur — que NIS 2 entre dans une PME : prouver sa conformité à un client donneur d'ordre.

Concerné ? La suite tient en deux pages

Votre catégorie détermine vos objectifs — ReCyF expliqué — et la première marche ne demande pas de budget : par où commencer l'audit de risque. NewShield structure ensuite la démarche et produit l'attestation qu'un client peut vérifier.

Découvrir NewShield et voir une attestation type →

Pour aller plus loin

Ce guide est informatif et ne constitue ni un conseil juridique ni une certification officielle ; les critères précis d'assujettissement relèvent des textes et de l'outil officiel de l'ANSSI, qui font foi. Contenus rédigés avec assistance IA, revus avant publication par l'éditeur.