14 août 2026
NIS 2 : votre PME est-elle concernée par l'effet cascade ?

15 000 à 18 000 entités concernées en France, contre 500 sous NIS1. Même hors du champ légal, une PME peut être contrainte par contrat via l'effet cascade.
13 min de lecture
Un sous-traitant automobile de 40 salariés en Lorraine peut se trouver, sur le papier, complètement hors du champ légal de la directive NIS 2. Et recevoir quand même, dans les prochains mois, un courrier de son donneur d'ordre lui imposant les mêmes exigences de cybersécurité qu'une entité directement régulée. C'est l'effet cascade : la loi ne descend pas jusqu'à cette PME, mais le contrat, lui, le fait. Selon l'ANSSI, entre 15 000 et 18 000 entités françaises entreront directement dans le champ de NIS 2, contre environ 500 sous l'ancienne directive NIS 1. Et pour chacune d'elles, plusieurs dizaines de fournisseurs et sous-traitants héritent indirectement des mêmes obligations.
Cet article est informatif : il ne constitue pas un conseil juridique. Calendrier et cadre réglementaire constatés mi-août 2026, susceptibles d'évoluer d'ici la promulgation définitive de la loi française. Les textes de référence à jour sont sur cyber.gouv.fr.
À retenir
- NIS 2 concernera directement entre 15 000 et 18 000 entités en France, mais des dizaines de milliers de PME sous-traitantes hériteront des mêmes exigences par contrat, via l'effet cascade
- Les amendes prévues par l'article 34 de la directive vont jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, 7 millions ou 1,4 % pour les entités importantes
- Le ReCyF, référentiel publié par l'ANSSI en mars 2026, donne une feuille de route concrète de 15 à 20 objectifs de sécurité selon le type d'entité
- La loi française de transposition (loi Résilience) n'est pas encore promulguée, mais les donneurs d'ordre appliquent déjà leurs exigences contractuelles, indépendamment du calendrier légal
Qu'est-ce que la directive NIS 2, en une phrase ?
NIS 2 est une directive européenne qui impose aux moyennes et grandes entreprises de secteurs jugés critiques de mettre en place une gestion structurée du risque cyber : cartographie de leur système d'information, mesures de sécurité, notification d'incidents à l'autorité nationale, et implication directe des dirigeants dans la gouvernance de ces sujets. En France, l'ANSSI est désignée autorité compétente : elle accompagne les entités concernées, les enregistre via le portail MonEspaceNIS2, et mène les contrôles.
Le texte européen date de décembre 2022, mais son échéance de transposition du 17 octobre 2024 est dépassée depuis près de deux ans. La France transpose NIS 2 à travers la loi Résilience, un texte plus large qui intègre simultanément deux autres directives européennes de la même génération : REC (résilience des infrastructures critiques) et DORA (secteur financier). C'est cette ambition qui explique le retard : le Sénat a adopté le texte le 12 mars 2025, mais l'examen en séance publique à l'Assemblée nationale n'est attendu qu'en septembre 2026, avec des décrets d'application espérés fin 2026.

Entités essentielles, entités importantes : qui est concerné et pourquoi ça compte
NIS 2 distingue deux catégories d'entités directement régulées, selon leur secteur d'activité et leur taille. Pour tomber dans le champ de la directive, une organisation doit remplir simultanément deux conditions : opérer dans un secteur listé par le texte, et dépasser un seuil de taille.
Les entités essentielles relèvent de onze secteurs hautement critiques (énergie, transport, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, gestion des services TIC, administration publique, espace). Elles doivent remplir au moins un des critères suivants pour entrer dans le champ : plus de 250 salariés, un chiffre d'affaires annuel supérieur à 50 millions d'euros, ou un bilan annuel supérieur à 43 millions d'euros (Resiplan).
Les entités importantes relèvent de sept secteurs critiques additionnels (services postaux, gestion des déchets, fabrication et distribution de produits chimiques, production et distribution alimentaire, industrie manufacturière, fournisseurs de services numériques comme les places de marché en ligne, organismes de recherche). Le seuil est plus bas : au moins 50 salariés, ou un chiffre d'affaires ou un bilan annuel d'au moins 10 millions d'euros.
Cette distinction n'est pas qu'administrative : elle détermine directement le niveau de contrôle exercé par l'ANSSI (contrôles a priori pour les entités essentielles, a posteriori pour les entités importantes) et le plafond des sanctions applicables en cas de manquement, détaillé plus loin.
L'effet cascade : pourquoi votre PME peut être concernée sans être dans le champ légal
C'est le point que la plupart des dirigeants de PME sous-estiment. Une entreprise de 15 ou 30 salariés, hors des secteurs listés en annexe ou sous les seuils de taille, n'a légalement aucune obligation directe au titre de NIS 2. Mais si elle vend des prestations, des composants ou des services numériques à une entité essentielle ou importante, elle devient un maillon de la chaîne d'approvisionnement de cette entité, chaîne que la directive oblige explicitement à sécuriser.
Concrètement, les grands donneurs d'ordre soumis à NIS 2 répercutent leurs obligations sur leurs fournisseurs par voie contractuelle : clause de conformité à intégrer dans le contrat commercial, obligation de notifier tout incident de sécurité au donneur d'ordre dans un délai donné, droit d'audit du système d'information du fournisseur, exigence d'authentification multifacteur sur les accès distants. Un sous-traitant qui refuse ces clauses risque simplement de perdre le marché, indépendamment de ce que dit la loi française à son sujet.
Cette logique de cascade fonctionne déjà, avant même la promulgation de la loi de transposition française : les secteurs automobile, aéronautique et logistique, en particulier, imposent d'ores et déjà ces exigences à leurs sous-traitants par contrat. Pour une PME sous-traitante, attendre la promulgation définitive de la loi française avant d'agir revient donc à subir la contrainte au moment le moins favorable : dans l'urgence d'un appel d'offres ou d'un renouvellement de contrat, plutôt qu'anticipée sereinement.

Le ReCyF de l'ANSSI : la feuille de route concrète, secteur par secteur
Beaucoup d'entreprises savaient devoir anticiper NIS 2 sans avoir de mesures précises à mettre en œuvre. C'est le vide que comble le Référentiel Cyber France (ReCyF), publié par l'ANSSI le 17 mars 2026 en version de travail 2.5. Il détaille les mesures recommandées pour atteindre les objectifs de sécurité fixés par la directive, avec un niveau de granularité opérationnel, pas seulement des principes généraux (Groupe Asten).
Le ReCyF s'organise en quatre domaines thématiques :
| Domaine | Objectifs couverts | Contenu |
|---|---|---|
| Gouvernance et pilotage | 1 à 5 | Cartographie du système d'information, définition des rôles, politiques de sécurité, gestion des fournisseurs |
| Protection du système d'information | 6 à 10 | Contrôle des accès, chiffrement, gestion des configurations, sécurité réseau |
| Défense et détection | 11 à 12 | Supervision du système, détection d'incidents, journalisation des événements |
| Résilience et gestion de crise | 13 à 15 | Plan de continuité, réponse aux crises cyber, exercices réguliers |
Les entités importantes doivent couvrir les objectifs 1 à 15, tandis que les entités essentielles doivent couvrir la totalité des 20 objectifs, avec des exigences renforcées sur les cinq derniers. Le ReCyF reste un document de travail : sa version définitive attend la finalisation de la transposition de NIS 2 en droit français, mais l'ANSSI recommande explicitement aux organisations concernées de commencer sa mise en œuvre sans attendre la promulgation de la loi. Pour une PME sous-traitante visée par l'effet cascade, s'appuyer sur les quinze premiers objectifs du ReCyF constitue une base solide et déjà reconnue par l'autorité nationale, même sans obligation légale directe.
Sanctions et responsabilité personnelle des dirigeants
NIS 2 marque une rupture nette avec le régime précédent : ce n'est plus seulement l'entreprise qui peut être sanctionnée, mais aussi le dirigeant à titre personnel. L'article 20 de la directive impose deux obligations non délégables aux organes de direction des entités essentielles et importantes : approuver formellement les mesures de gestion des risques cyber, et suivre une formation permettant d'identifier les menaces et d'évaluer les pratiques de sécurité de l'organisation. Un dirigeant peut confier l'exécution opérationnelle à un RSSI, mais pas sa responsabilité de supervision et de formation.
Le barème des amendes administratives, fixé par l'article 34 de la directive, diffère selon la catégorie d'entité :
- Entités essentielles : jusqu'à 10 millions d'euros, ou 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu
- Entités importantes : jusqu'à 7 millions d'euros, ou 1,4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu
Dans les cas les plus graves, quand les mesures correctives précédentes n'ont pas été suivies d'effet, l'article 32 de la directive prévoit la possibilité d'interdire temporairement à un dirigeant d'exercer ses fonctions au sein d'une entité essentielle. Ces sanctions ne concernent directement que les entités régulées, essentielles et importantes. Une PME sous-traitante hors du champ légal n'y est pas exposée directement, mais son manquement à une clause contractuelle de cybersécurité expose, lui, l'entreprise à la perte du marché, voire à une mise en cause contractuelle par le donneur d'ordre en cas d'incident chez le sous-traitant. Le risque n'est pas théorique : comme le montre la faille WP2Shell, un système mal sécurisé chez un prestataire peut compromettre toute une chaîne de partenaires, bien avant qu'une administration n'ait besoin de sanctionner qui que ce soit.

Plan d'action : auditer et sécuriser sa chaîne d'approvisionnement dès maintenant
Que votre PME soit directement régulée ou simplement exposée à l'effet cascade via un donneur d'ordre, la démarche à suivre est la même dans ses grandes lignes :
- Déterminez votre situation réelle : vérifiez d'abord si votre entreprise entre directement dans le champ de NIS 2 (secteur + seuil de taille). Si non, identifiez vos clients ou donneurs d'ordre qui, eux, sont probablement concernés : ce sont eux qui vous imposeront des clauses contractuelles à moyen terme.
- Relisez vos contrats en cours et à venir avec ces donneurs d'ordre : une clause de conformité cybersécurité, une obligation de notification d'incident ou un droit d'audit peuvent déjà y figurer, parfois sans que l'entreprise en ait pleinement mesuré la portée.
- Appuyez-vous sur le ReCyF, même sans obligation légale directe : les quinze premiers objectifs constituent une base opérationnelle reconnue par l'ANSSI, à prioriser sur la gouvernance, le contrôle des accès et la gestion des fournisseurs.
- Vérifiez l'authentification multifacteur sur tous les accès distants à votre système d'information : c'est l'exigence contractuelle la plus fréquemment demandée par les donneurs d'ordre dans les clauses NIS 2 déjà en circulation, au même titre que les sauvegardes testées régulièrement en cas d'incident.
- Formez les dirigeants et responsables, même en l'absence d'obligation légale directe : comprendre les bases du risque cyber accélère toutes les décisions suivantes, du choix d'un prestataire à la négociation d'une clause contractuelle.
- Documentez ce qui existe déjà : politique de sécurité, inventaire des accès, procédure de notification d'incident. La plupart des PME ont déjà une partie de ces éléments de façon informelle ; les formaliser en quelques pages suffit souvent à répondre à une première demande de donneur d'ordre.
Dans notre pratique d'audit auprès de PME clientes, les clauses NIS 2 apparaissent le plus souvent en avenant d'un contrat existant avec un donneur d'ordre industriel, sans que le sous-traitant n'ait été prévenu en amont ni n'ait eu le temps de s'y préparer. Les entreprises qui s'en sortent le mieux sont celles qui ont déjà, même informellement, un inventaire de leurs accès et une politique de sécurité écrite : la mise en conformité contractuelle devient alors une formalisation plutôt qu'un chantier de fond.
Un audit externe de conformité permet de faire ce diagnostic en une seule session, en confrontant l'existant aux exigences réelles du ReCyF plutôt qu'à une checklist générique. Pour les entreprises qui découvrent une clause NIS 2 dans un contrat en cours de négociation, c'est souvent le moyen le plus rapide de savoir précisément ce qu'il reste à mettre en place, plutôt que de deviner l'ampleur du chantier. Les objectifs de gouvernance et de contrôle des accès du ReCyF recoupent largement les bonnes pratiques déjà couvertes par notre prestation de maintenance technique, pour les PME qui préfèrent déléguer le suivi dans la durée plutôt que le traiter en interne.
En résumé
- NIS 2 régule directement entre 15 000 et 18 000 entités en France, mais son effet cascade contractuel touche un nombre bien plus large de PME sous-traitantes
- Entités essentielles (250+ salariés) et entités importantes (50+ salariés) sont distinguées par secteur et taille, avec des sanctions différenciées : jusqu'à 10 M€/2 % du CA, ou 7 M€/1,4 % du CA
- Le ReCyF de l'ANSSI, publié en mars 2026, donne une feuille de route opérationnelle de 15 à 20 objectifs de sécurité, applicable dès maintenant même sans obligation légale directe
- Les dirigeants d'entités régulées portent une responsabilité personnelle non délégable ; les sous-traitants hors champ restent, eux, exposés au risque contractuel et commercial
- Attendre la promulgation définitive de la loi française revient à subir la contrainte NIS 2 dans l'urgence plutôt que de l'anticiper
Vous ignorez si votre entreprise est concernée directement ou par effet cascade ? Parlons-en, 15 minutes suffisent pour clarifier votre situation et prioriser les premières actions.
Questions fréquentes
Les réponses courtes aux questions que ces sujets soulèvent le plus souvent.

