Écrire au cabinet

Accueil NIS2 PME et éditeurs

NIS2 et PME : qui est concerné, et qu'en est-il des éditeurs de logiciels ?

En principe, une petite entreprise n'est pas une entité NIS2 : la directive vise les entreprises au moins moyennes dont l'activité figure dans ses annexes I ou II. L'édition de logiciels n'y figure pas. Un éditeur y entre s'il fournit un service listé, comme un service en nuage (SaaS compris) ou des services gérés. Et même hors champ, il subit NIS2 par ses clients, tenus de sécuriser leur chaîne d'approvisionnement.

Mis à jour le 25 septembre 2026. Information générale, pas un conseil juridique.

Seuils et secteurs (art. 2, 3, annexes I et II)

Deux conditions cumulatives font entrer une entreprise dans NIS2 (art. 2 §1) :

La taille ne joue pas dans quelques cas (art. 2 §2) : communications électroniques, services de confiance, noms de domaine et DNS, ou entité désignée par l'État pour son rôle critique.

L'article 3 distingue ensuite les entités essentielles, notamment celles de l'annexe I au-delà des plafonds des moyennes entreprises (au moins 250 personnes, ou plus de 50 M€ de chiffre d'affaires et plus de 43 M€ de bilan), et les entités importantes : toutes les autres entités couvertes. La plupart des PME concernées sont importantes.

Directive (UE) 2022/2555, art. 2 §1 et §2, art. 3 §1 et §2 · texte vérifié le 25/09/2026

Un éditeur est-il concerné ?

Les annexes listent des secteurs, pas des métiers. « Édition de logiciels » n'y apparaît pas. Un éditeur y entre par ce qu'il fournit :

Un éditeur de logiciel installé (application de bureau, app mobile, jeu) qui ne fournit aucun de ces services n'est pas une entité NIS2, quelle que soit sa taille, sauf désignation par l'État (art. 2 §2). C'est le Cyber Resilience Act qui encadre alors son produit : voir les obligations d'un éditeur. Pour trier les textes qui vous visent, le test quel règlement s'applique prend deux minutes.

Directive (UE) 2022/2555, annexe I points 8 et 9, annexe II points 5 et 6, art. 6 points 30 et 39, considérant 33

Art. 21 et 23 : ce que doit une entité

Gérer ses risques (art. 21). Par des mesures proportionnées à son exposition et à sa taille, dont au moins dix : analyse des risques, gestion des incidents, continuité d'activité, chaîne d'approvisionnement, développement sécurisé et traitement des vulnérabilités, évaluation de l'efficacité, cyberhygiène et formation, cryptographie, contrôle d'accès et gestion des actifs, authentification multifacteur. Pour les services en nuage et les services gérés, le règlement d'exécution (UE) 2024/2690 les détaille. L'auto-évaluation NIS2 note vos dix mesures en quelques minutes.

Signaler ses incidents importants (art. 23) au CSIRT ou à l'autorité compétente : alerte précoce sous 24 heures, notification sous 72 heures, rapport final au plus tard un mois après la notification. Et prévenir, le cas échéant, les destinataires de ses services.

Directive (UE) 2022/2555, art. 21 §1, §2 et §5, art. 23 §1 et §4 · texte vérifié le 25/09/2026

La loi Résilience, datée

Une directive s'adresse aux États, qui la transposent dans leur droit. NIS2 devait l'être au plus tard le 17 octobre 2024 (art. 41). En France, le texte de transposition est le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. Son parcours, relevé le 25 septembre 2026 sur le dossier législatif de l'Assemblée nationale :

15 octobre 2024
Dépôt au Sénat, procédure accélérée engagée
12 mars 2025
Adoption par le Sénat en première lecture
13 mars 2025
Transmission à l'Assemblée nationale (texte n° 1112), renvoi à une commission spéciale
10 septembre 2025
Rapport et texte de la commission spéciale (n° 1779)
7 octobre 2026
Discussion en séance publique annoncée par le dossier législatif

Au 25 septembre 2026, la loi n'est donc ni adoptée ni promulguée. Les obligations nouvelles issues de NIS2 ne s'appliqueront aux entreprises françaises qu'une fois la loi adoptée et promulguée. Nous mettrons cette page à jour après la séance.

Dossier législatif de l'Assemblée nationale, consulté le 25/09/2026 · directive (UE) 2022/2555, art. 41

Effet sur les fournisseurs (art. 21 §2 d)

C'est ici qu'une PME hors champ rencontre NIS2. Chaque entité doit sécuriser sa chaîne d'approvisionnement, y compris ses relations avec ses fournisseurs directs (art. 21 §2 d). Elle tient compte de leurs vulnérabilités, de la qualité de leurs produits et de leurs pratiques, dont le développement sécurisé (§3).

Le texte n'impose rien directement au fournisseur. Mais un client soumis a de bonnes raisons de vous demander un questionnaire de sécurité et des clauses au contrat, un rapport de test d'intrusion récent, la liste de vos composants (SBOM), votre politique de divulgation des vulnérabilités, et l'engagement de le prévenir en cas d'incident.

Le Cyber Resilience Act le prévoit : les mesures de NIS2 peuvent conduire ces entités à exiger des produits plus sûrs que le minimum du règlement (considérant 13). Avoir ces pièces prêtes, c'est répondre en jours plutôt qu'en semaines.

Directive (UE) 2022/2555, art. 21 §2 d et §3 · règlement (UE) 2024/2847, considérant 13

En résumé

Savoir ce que vos clients verront. Avant le questionnaire d'un client, regardez votre produit comme lui : l'analyse externe gratuite relève ce que n'importe qui voit de votre site et de vos apps, sans rien toucher, et vous dit quoi corriger d'abord.

Demander l'analyse gratuite Voir les offres

Sources