Aller au contenu

Accueil Sécurité et mots de passe

Jaquette de la page « NIS 2 : une TPE est-elle concernée, et par quel bout ? » : NIS 2

QuestionRelu par Hugo Berton

NIS 2 : une TPE est-elle concernée, et par quel bout ?

NIS 2 vise les entités moyennes de secteurs listés. Une TPE y échappe souvent, mais la sécurité de la chaîne d'approvisionnement la rattrape par ses clients.

Par Hugo Berton · · 3 min de lecture · relu le 14 septembre 2026

En bref

La directive NIS 2 s'applique aux entités des secteurs de ses annexes I et II qui « constituent des entreprises moyennes » ou dépassent ces plafonds. Une TPE en est donc hors champ, sauf exceptions : prestataire de services de confiance, fournisseur de DNS, registre de noms de domaine, opérateur de communications électroniques, seul prestataire d'un service essentiel. Elle la croise surtout comme fournisseur : la sécurité de la chaîne d'approvisionnement est l'une des dix mesures imposées à ses clients.

  • 24 heuresdélai de l'alerte précoce au CSIRT après connaissance d'un incident important ; 72 heures pour la notification, un mois pour le rapport final
  • 10 mesuresle socle minimal de gestion des risques de l'article 21, dont la sécurité de la chaîne d'approvisionnement et l'authentification à plusieurs facteurs

NIS 2 : qui entre dans le champ

La directive (UE) 2022/2555, dite NIS 2, dont EUR-Lex indique une version consolidée en vigueur au 27 décembre 2022, pose à l'article 2 que le texte « s'applique aux entités publiques ou privées d'un type visé à l'annexe I ou II qui constituent des entreprises moyennes en vertu de l'article 2 de l'annexe de la recommandation 2003/361/CE, ou qui dépassent les plafonds prévus au paragraphe 1 dudit article ».

Deux conditions, donc : appartenir à un secteur listé, et atteindre la taille d'une entreprise moyenne. La plupart des TPE échouent à la seconde — ce qui ne les met pas hors de portée des conséquences, comme on le voit plus bas.

Les cas où la taille ne compte pas

L'article 2 énumère des situations où la directive s'applique « quelle que soit leur taille ». Certaines visent des métiers que des très petites structures exercent réellement.

CasCe que dit le texte
communications électroniques« des fournisseurs de réseaux de communications électroniques publics ou de services de communications électroniques accessibles au public »
services de confiance« des prestataires de services de confiance »
noms de domaine et DNS« des registres des noms de domaine de premier niveau et des fournisseurs de services de système de noms de domaine »
prestataire unique« l'entité est, dans un État membre, le seul prestataire d'un service qui est essentiel au maintien d'activités sociétales ou économiques critiques »
impact publicune perturbation pourrait avoir « un impact important sur la sécurité publique, la sûreté publique ou la santé publique »
enregistrement de domainesla directive « s'applique aux entités fournissant des services d'enregistrement de noms de domaine, quelle que soit leur taille »
Directive (UE) 2022/2555 (NIS 2), article 2, texte lu sur EUR-Lex le 14 septembre 2026.

Le vrai point de contact : la chaîne d'approvisionnement

L'article 21 impose aux entités concernées dix familles de mesures « au moins » : analyse des risques, gestion des incidents, continuité et sauvegardes, sécurité de la chaîne d'approvisionnement, sécurité du développement et des vulnérabilités, évaluation de l'efficacité des mesures, « pratiques de base en matière de cyberhygiène et la formation à la cybersécurité », cryptographie, sécurité des ressources humaines et contrôle d'accès, et « solutions d'authentification à plusieurs facteurs ou d'authentification continue ».

La quatrième est celle qui redescend jusqu'à un fournisseur de trois personnes : elle vise « la sécurité de la chaîne d'approvisionnement, y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs ou prestataires de services directs ». En clair, un client assujetti auditera ses prestataires. Les bases à tenir sont sur notre page sécurité informatique, et la sauvegarde sur notre page dédiée.

Ce qu'un incident déclenche, chez ceux qui sont assujettis

Un incident est « important » s'il « a causé ou est susceptible de causer une perturbation opérationnelle grave des services ou des pertes financières pour l'entité concernée », ou s'il a affecté d'autres personnes « en causant des dommages matériels, corporels ou moraux considérables ».

Le calendrier est serré : une alerte précoce « dans les 24 heures après avoir eu connaissance de l'incident important », une notification « dans les 72 heures » avec une évaluation initiale et les indicateurs de compromission, puis « un rapport final au plus tard un mois après ». Un prestataire de services de confiance notifie, lui, dans les 24 heures. Que faire dans l'heure qui suit une attaque : notre page cyberattaque.

Ce que cette page ne dit pas

Elle ne donne pas la liste des secteurs des annexes I et II, ni la distinction entre entités essentielles et importantes, ni les sanctions, ni la transposition française, qui fixe l'autorité compétente et les modalités de déclaration. Elle ne remplace pas une analyse de votre situation. Directive (UE) 2022/2555, texte lu sur EUR-Lex le 14 septembre 2026 ; EUR-Lex y indique une version consolidée en vigueur au 27 décembre 2022.

Questions fréquentes

Une TPE est-elle soumise à NIS 2 ?

En principe non : la directive vise les entités des secteurs listés qui atteignent la taille d'une entreprise moyenne. Des exceptions existent quelle que soit la taille, notamment pour les services de confiance, le DNS et les noms de domaine.

Pourquoi mon client me parle-t-il de NIS 2 ?

Parce que la sécurité de la chaîne d'approvisionnement fait partie des mesures que la directive lui impose, y compris « les relations entre chaque entité et ses fournisseurs ou prestataires de services directs ».

Quelles mesures NIS 2 exige-t-elle ?

Au moins dix : analyse des risques, gestion des incidents, continuité et sauvegardes, chaîne d'approvisionnement, sécurité du développement, évaluation de l'efficacité, cyberhygiène et formation, cryptographie, contrôle d'accès, authentification à plusieurs facteurs.

Sous quel délai un incident se déclare-t-il ?

Alerte précoce dans les 24 heures après connaissance de l'incident important, notification dans les 72 heures, rapport final au plus tard un mois après cette notification.

Sources consultées

  1. EUR-Lex — Directive (UE) 2022/2555 (NIS 2), texte en vigueureur-lex.europa.eu · consulté le 14 septembre 2026

Le marchand peut déposer un cookie qui lui dit que vous venez de chez nous : c'est ce qui nous permet de toucher une commission, sans rien changer à votre prix. Vous acceptez ? Dans les deux cas, le lien mène au même endroit. En savoir plus