Skip to content
CyberNIS2
Hors périmètre

Vous n'êtes pas concerné directement par la directive NIS 2

Le diagnostic indique que votre structure n'est pas soumise directement aux obligations de sécurisation et d'audit requises par la réglementation NIS 2 et supervisées par l'ANSSI.

Pourquoi êtes-vous dans cette situation ?

Cas A : Secteur Annexe 2, mais structure trop petite

Votre entreprise appartient à un secteur d'activité dit « critique » (Annexe 2), mais vos effectifs et données financières se situent en dessous des seuils réglementaires (moins de 50 salariés ET moins de 10 M€ de chiffre d'affaires ou de bilan annuel). La taille de votre entreprise vous exempte de ces obligations. À anticiper : dès que votre structure franchira ces seuils, vous basculerez sous le statut d'Entité Importante (EI).

Cas B : Secteur totalement absent des Annexes

Votre entité n'exerce pas son activité principale dans l'un des secteurs listés par la directive, et ce, quelle que soit votre taille. Vous êtes en dehors du périmètre matériel de la loi.

Cas C : Secteur Annexe 1, mais petite structure

Votre entreprise exerce dans un secteur « hautement critique » (Annexe 1 : Énergie, Santé, Transports…), mais vos effectifs et vos finances sont ceux d'une petite structure (moins de 50 salariés ET moins de 10 M€ de CA). Par défaut, la loi exclut les petites entreprises, même dans ces secteurs sensibles. Attention : vous ne restez « Hors Scope » que si vous ne touchez pas à une infrastructure vitale. Fournisseurs DNS, services de confiance qualifiés ou sous-traitants exclusifs notifiés par l'État basculent automatiquement en Entité Essentielle (EE), quelle que soit leur taille.

Cas D : Administration publique locale de petite taille

Bien que la directive NIS 2 s'applique aux administrations publiques, les règles nationales de l'ANSSI prévoient une exemption pour les collectivités territoriales et infrastructures publiques de petite taille (petites mairies rurales, structures intercommunales mineures).

Ce que vous devez faire

Point de vigilance : l'effet domino (Supply Chain)

Si vous travaillez avec des clients ou partenaires classés comme Entités Importantes (EI) ou Entités Essentielles (EE), vous serez très probablement soumis indirectement à leurs exigences de sécurité. En vertu de l'Article 21 §2(d) de la directive NIS 2, ces donneurs d'ordres ont l'obligation légale de sécuriser les accès de leurs fournisseurs. Ils pourront vous imposer contractuellement des mesures strictes (MFA, audits de sécurité, chiffrement) sous peine de rupture de marché.

Étapes suivantes

Ressources officielles