secria.eu

comment savoir si mon entreprise est soumise à la directive NIS2

Le secteur, la taille et le rôle dans la chaîne déterminent ensemble la réponse

Le fait qu'une entreprise relève de la directive NIS2 dépend de trois éléments qui agissent ensemble : le secteur dans lequel elle opère, la taille de l'organisation et le rôle qu'elle joue dans la chaîne d'approvisionnement d'autres entreprises. Une entreprise qui opère dans un secteur figurant à l'annexe I ou II — pensez à l'énergie, aux transports, aux infrastructures numériques, à la santé et à plusieurs autres secteurs — et qui dépasse les seuils de taille fixés relève elle-même de la directive, en tant qu'entité essentielle ou entité importante. Un aperçu de ces secteurs se trouve sur la page consacrée à quels secteurs sont couverts par la directive NIS2Les différences entre les deux catégories sont expliquées sur la page consacrée à quelle est la différence entre une entité essentielle et une entité importante.

Une entreprise qui n'opère pas dans un secteur mentionné ou qui reste en dessous des seuils de taille n'est pas automatiquement hors du champ d'application. Dès qu'elle fournit à une organisation qui est elle-même soumise à des obligations, elle entre dans le champ d'application par la chaîne d'approvisionnement, car cette organisation soumise à des obligations doit évaluer ses fournisseurs. Cela explique pourquoi même les entreprises qui n'ont apparemment rien à voir avec la directive reçoivent des questionnaires de sécurité et des exigences contractuelles. Les institutions financières constituent une exception distincte : elles relèvent d'un autre règlement européen, DORA, et non de la NIS2 — ce qui s'applique à ce secteur se trouve sur la page consacrée à ma banque ou mon assureur est-il soumis à DORA ou à la directive NIS2.

À la base de ce qui précède : les dispositions relatives aux secteurs et à la chaîne dans la directive

La classification par secteur et les critères de taille proviennent de la directive NIS2 elle-même, avec l'obligation de diligence qui en découle développée aux articles 21 et l'obligation de signalement correspondante à l'article 23 ; la transposition néerlandaise passe par la Cyberbeveiligingswet, et le NCSC fournit des conseils sur la manière dont cette obligation de diligence et cette obligation de signalement fonctionnent dans la pratique. Le fonctionnement en chaîne — les organisations soumises à des obligations doivent évaluer leurs fournisseurs — découle également de cette disposition relative à l'obligation de diligence.

Ce que vous devez faire concrètement

L'application de chaque obligation, accompagnée des délais applicables et des modèles pour l'enregistrement, se trouve dans l'abonnement.

Consulter l'abonnement D'abord la vérification gratuite de la NIS2

Ceci ne constitue pas un conseil juridique. Cette page fournit des informations générales sur la cybersécurité pour les PME. Nous ne connaissons pas votre activité et ne fournissons pas de conseil en matière de durabilité, d'assurance ni de certification. En cas de doute sur votre propre situation, consultez un conseiller ou votre expert-comptable.

Écrit avec l'IA sur la base des sources énumérées ci-dessus, vérifié par un humain le 2026-09-05. Y a-t-il quelque chose qui ne va pas ? Faites-le nous savoir — les corrections sont prioritaires.