NIS 2 : mon entreprise est-elle concernée, et par quoi exactement ?0%
    Retour au blog
    Sécurité·31 Juil 2026

    NIS 2 : mon entreprise est-elle concernée, et par quoi exactement ?

    Par Équipe Helion Cloud

    La directive NIS 2 élargit fortement le nombre d'entreprises régulées. Comment savoir si vous entrez dans le périmètre et par quoi commencer.

    Partager

    NIS 2 est arrivée dans les conversations de direction par la petite porte : un client qui demande où en est votre cybersécurité, un assureur plus exigeant, un appel d'offres avec de nouvelles clauses. La première question à trancher n'est pas technique, elle est juridique : êtes-vous dans le périmètre ?

    01

    Ce que la directive change par rapport à NIS 1

    NIS 2 élargit considérablement le nombre d'entités régulées et introduit un mécanisme de proportionnalité. Elle distingue deux catégories selon le niveau de criticité : les entités essentielles et les entités importantes. Les obligations et le régime de contrôle diffèrent entre les deux, mais les deux catégories sont bien régulées.
    02

    Comment savoir si vous êtes concerné

    Deux critères se combinent. D'abord le secteur d'activité : la directive liste des secteurs hautement critiques et des secteurs critiques dans ses annexes. Ensuite la taille : l'entité doit atteindre au moins le seuil d'une moyenne entreprise au sens de la définition européenne, ou dépasser les plafonds prévus. Les entités essentielles relèvent généralement de secteurs hautement critiques avec plus de 250 salariés en équivalent temps plein.
    03

    L'enregistrement auprès de l'ANSSI

    Une fois que l'entité a évalué qu'elle entre dans le périmètre, elle doit s'enregistrer auprès de l'ANSSI. Cet enregistrement se fait en ligne, sur la plateforme MonEspaceNIS2. C'est une démarche déclarative : c'est à l'entreprise de faire l'analyse, pas à l'administration de venir la chercher.
    04

    Le référentiel de mesures

    Depuis le 17 mars 2026, l'ANSSI met à disposition le référentiel cyber français (ReCyF), qui recense les mesures qu'elle recommande pour atteindre les objectifs de sécurité fixés par NIS 2. C'est le document de référence à confronter à votre situation actuelle, plutôt que de partir d'une liste générique trouvée en ligne.
    05

    Ce que cela veut dire concrètement pour une PME ou une ETI

    Dans la pratique, les chantiers reviennent souvent aux mêmes : savoir qui a accès à quoi et le tracer, disposer d'une authentification forte, savoir détecter et journaliser un incident, avoir des sauvegardes testées et pas seulement configurées, et pouvoir déclarer un incident dans les délais. Sur un environnement Microsoft, une grande partie de ces briques existe déjà dans les licences en place et n'est simplement pas activée.
    06

    Par quoi commencer

    Commencez par l'analyse de périmètre, écrite et datée, même si la conclusion est que vous n'êtes pas concerné : c'est ce document qui vous protège si la question revient. Si vous êtes dans le périmètre, faites ensuite un écart entre le référentiel et l'existant. C'est cet écart qui donne le plan de travail, pas un catalogue d'outils.

    En résumé

    NIS 2 n'est pas d'abord un sujet d'outillage, c'est un sujet de périmètre et de preuve. Helion Cloud peut mener l'analyse d'éligibilité, mesurer l'écart avec vos outils Microsoft actuels et activer ce qui dort déjà dans vos licences.

    Besoin d'accompagnement ?

    Notre équipe d'experts basée à Lille accompagne les entreprises de France, Belgique et Europe. Disponible du lundi au vendredi.