Accueil NIS2 PME et éditeurs
NIS2 et PME : qui est concerné, et qu'en est-il des éditeurs de logiciels ?
En principe, une petite entreprise n'est pas une entité NIS2 : la directive vise les entreprises au moins moyennes dont l'activité figure dans ses annexes I ou II. L'édition de logiciels n'y figure pas. Un éditeur y entre s'il fournit un service listé, comme un service en nuage (SaaS compris) ou des services gérés. Et même hors champ, il subit NIS2 par ses clients, tenus de sécuriser leur chaîne d'approvisionnement.
Mis à jour le 25 septembre 2026. Information générale, pas un conseil juridique.
Seuils et secteurs (art. 2, 3, annexes I et II)
Deux conditions cumulatives font entrer une entreprise dans NIS2 (art. 2 §1) :
- Son type d'activité figure à l'annexe I (secteurs hautement critiques) ou à l'annexe II (autres secteurs critiques).
- Elle est au moins une moyenne entreprise (recommandation 2003/361/CE) : au moins 50 personnes, ou un chiffre d'affaires et un bilan annuels supérieurs chacun à 10 millions d'euros. Les chiffres d'un groupe peuvent devoir être additionnés.
La taille ne joue pas dans quelques cas (art. 2 §2) : communications électroniques, services de confiance, noms de domaine et DNS, ou entité désignée par l'État pour son rôle critique.
L'article 3 distingue ensuite les entités essentielles, notamment celles de l'annexe I au-delà des plafonds des moyennes entreprises (au moins 250 personnes, ou plus de 50 M€ de chiffre d'affaires et plus de 43 M€ de bilan), et les entités importantes : toutes les autres entités couvertes. La plupart des PME concernées sont importantes.
Directive (UE) 2022/2555, art. 2 §1 et §2, art. 3 §1 et §2 · texte vérifié le 25/09/2026
Un éditeur est-il concerné ?
Les annexes listent des secteurs, pas des métiers. « Édition de logiciels » n'y apparaît pas. Un éditeur y entre par ce qu'il fournit :
- Un service d'informatique en nuage (annexe I, point 8). Le considérant 33 range expressément le SaaS parmi les modèles de services en nuage, ce que rappelle le Cyber Resilience Act (considérant 12 ; voir le CRA et le SaaS). Un éditeur SaaS de taille au moins moyenne a donc de sérieuses raisons de se considérer concerné, si son service répond à la définition de l'article 6, point 30 : des ressources partagées, administrées à la demande et accessibles à distance.
- Des services gérés (annexe I, point 9) : installer, gérer, exploiter ou entretenir les systèmes de ses clients par une administration active (art. 6, point 39). Un éditeur qui exploite son logiciel pour ses clients doit se poser la question.
- Une place de marché, un moteur de recherche ou un réseau social en ligne (annexe II, point 6).
- Du matériel (annexe II, point 5 b, NACE C26) : cela vise les fabricants d'objets connectés, pas le logiciel pur.
Un éditeur de logiciel installé (application de bureau, app mobile, jeu) qui ne fournit aucun de ces services n'est pas une entité NIS2, quelle que soit sa taille, sauf désignation par l'État (art. 2 §2). C'est le Cyber Resilience Act qui encadre alors son produit : voir les obligations d'un éditeur. Pour trier les textes qui vous visent, le test quel règlement s'applique prend deux minutes.
Directive (UE) 2022/2555, annexe I points 8 et 9, annexe II points 5 et 6, art. 6 points 30 et 39, considérant 33
Art. 21 et 23 : ce que doit une entité
Gérer ses risques (art. 21). Par des mesures proportionnées à son exposition et à sa taille, dont au moins dix : analyse des risques, gestion des incidents, continuité d'activité, chaîne d'approvisionnement, développement sécurisé et traitement des vulnérabilités, évaluation de l'efficacité, cyberhygiène et formation, cryptographie, contrôle d'accès et gestion des actifs, authentification multifacteur. Pour les services en nuage et les services gérés, le règlement d'exécution (UE) 2024/2690 les détaille. L'auto-évaluation NIS2 note vos dix mesures en quelques minutes.
Signaler ses incidents importants (art. 23) au CSIRT ou à l'autorité compétente : alerte précoce sous 24 heures, notification sous 72 heures, rapport final au plus tard un mois après la notification. Et prévenir, le cas échéant, les destinataires de ses services.
Directive (UE) 2022/2555, art. 21 §1, §2 et §5, art. 23 §1 et §4 · texte vérifié le 25/09/2026
La loi Résilience, datée
Une directive s'adresse aux États, qui la transposent dans leur droit. NIS2 devait l'être au plus tard le 17 octobre 2024 (art. 41). En France, le texte de transposition est le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. Son parcours, relevé le 25 septembre 2026 sur le dossier législatif de l'Assemblée nationale :
- 15 octobre 2024
- Dépôt au Sénat, procédure accélérée engagée
- 12 mars 2025
- Adoption par le Sénat en première lecture
- 13 mars 2025
- Transmission à l'Assemblée nationale (texte n° 1112), renvoi à une commission spéciale
- 10 septembre 2025
- Rapport et texte de la commission spéciale (n° 1779)
- 7 octobre 2026
- Discussion en séance publique annoncée par le dossier législatif
Au 25 septembre 2026, la loi n'est donc ni adoptée ni promulguée. Les obligations nouvelles issues de NIS2 ne s'appliqueront aux entreprises françaises qu'une fois la loi adoptée et promulguée. Nous mettrons cette page à jour après la séance.
Dossier législatif de l'Assemblée nationale, consulté le 25/09/2026 · directive (UE) 2022/2555, art. 41
Effet sur les fournisseurs (art. 21 §2 d)
C'est ici qu'une PME hors champ rencontre NIS2. Chaque entité doit sécuriser sa chaîne d'approvisionnement, y compris ses relations avec ses fournisseurs directs (art. 21 §2 d). Elle tient compte de leurs vulnérabilités, de la qualité de leurs produits et de leurs pratiques, dont le développement sécurisé (§3).
Le texte n'impose rien directement au fournisseur. Mais un client soumis a de bonnes raisons de vous demander un questionnaire de sécurité et des clauses au contrat, un rapport de test d'intrusion récent, la liste de vos composants (SBOM), votre politique de divulgation des vulnérabilités, et l'engagement de le prévenir en cas d'incident.
Le Cyber Resilience Act le prévoit : les mesures de NIS2 peuvent conduire ces entités à exiger des produits plus sûrs que le minimum du règlement (considérant 13). Avoir ces pièces prêtes, c'est répondre en jours plutôt qu'en semaines.
Directive (UE) 2022/2555, art. 21 §2 d et §3 · règlement (UE) 2024/2847, considérant 13
En résumé
- NIS2 vise les entreprises au moins moyennes des secteurs des annexes I et II, plus quelques cas sans condition de taille.
- L'édition de logiciels n'est pas un secteur NIS2 : un éditeur y entre par un service listé (nuage, SaaS compris, services gérés, plateforme en ligne).
- Une entité gère ses risques (art. 21) et signale ses incidents importants en 24 h, 72 h et un mois (art. 23).
- La loi française de transposition n'est pas adoptée au 25 septembre 2026 ; sa discussion en séance à l'Assemblée est annoncée pour le 7 octobre 2026.
- Hors champ, un éditeur reçoit quand même les exigences de ses clients soumis.
Savoir ce que vos clients verront. Avant le questionnaire d'un client, regardez votre produit comme lui : l'analyse externe gratuite relève ce que n'importe qui voit de votre site et de vos apps, sans rien toucher, et vous dit quoi corriger d'abord.
Sources
- Directive (UE) 2022/2555 (NIS2), EUR-Lex : art. 2, 3, 6, 21, 23 et 41, annexes I et II, considérant 33.
- Recommandation 2003/361/CE sur la définition des micro, petites et moyennes entreprises, et la page de la Commission européenne qui en résume les seuils.
- Règlement d'exécution (UE) 2024/2690, EUR-Lex.
- Règlement (UE) 2024/2847 (Cyber Resilience Act), EUR-Lex : considérants 12 et 13.
- Projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dossier législatif de l'Assemblée nationale, consulté le 25 septembre 2026.