{"id":22629,"date":"2026-05-15T11:00:00","date_gmt":"2026-05-15T11:00:00","guid":{"rendered":"https:\/\/atiasavocats.com\/?p=22629"},"modified":"2026-05-18T09:35:09","modified_gmt":"2026-05-18T09:35:09","slug":"nis2-en-pratique-premieres-actions-entreprise","status":"publish","type":"post","link":"https:\/\/atiasavocats.com\/en\/nis2-en-pratique-premieres-actions-entreprise\/","title":{"rendered":"NIS2 en pratique : les premi\u00e8res actions \u00e0 mettre en place dans votre entreprise"},"content":{"rendered":"<p class=\"wp-block-paragraph\"><em><br><em>Par&nbsp;<\/em><a href=\"https:\/\/www.malt.fr\/profile\/josephdavidatias\" target=\"_blank\" rel=\"noopener\"><em>Joseph David Atias<\/em><\/a><em>, avocat au Barreau de Paris \u00b7&nbsp;<\/em><a href=\"https:\/\/www.linkedin.com\/in\/david-joseph-atias-b04a7153\" target=\"_blank\" rel=\"noopener\"><em>LinkedIn<\/em><\/a><em>&nbsp;\u00b7 Mai 2026<\/em><\/em><\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">La directive NIS2 (Network and Information Security 2) marque une rupture dans l&rsquo;encadrement europ\u00e9en de la cybers\u00e9curit\u00e9. P\u00e9rim\u00e8tre \u00e9largi \u00e0 plus de 100 000 entreprises europ\u00e9ennes contre 10 000 avec NIS1, sanctions multipli\u00e9es par dix, responsabilit\u00e9 personnelle des dirigeants, exigences techniques renforc\u00e9es : la mise en conformit\u00e9 ne peut plus \u00eatre trait\u00e9e comme un sujet technique secondaire. Pour les directions juridiques, RSSI et dirigeants, l&rsquo;enjeu n&rsquo;est plus de savoir si la NIS2 mise en conformit\u00e9 s&rsquo;applique mais comment construire une feuille de route op\u00e9rationnelle r\u00e9aliste. Cet article d\u00e9taille les premi\u00e8res actions concr\u00e8tes de la NIS2 mise en conformit\u00e9, le p\u00e9rim\u00e8tre exact d&rsquo;application et les sanctions encourues.<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">SOMMAIRE<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><a href=\"#section-1\">Pourquoi NIS2 change la donne en 2026<\/a><\/li>\n\n\n\n<li><a href=\"#section-2\">\u00cates-vous concern\u00e9 ? Le test en 3 crit\u00e8res<\/a><\/li>\n\n\n\n<li><a href=\"#section-3\">Les 5 premi\u00e8res actions \u00e0 mettre en place<\/a><\/li>\n\n\n\n<li><a href=\"#section-4\">Tableau de synth\u00e8se : obligations, d\u00e9lais, sanctions<\/a><\/li>\n\n\n\n<li><a href=\"#section-5\">Les pi\u00e8ges \u00e0 \u00e9viter dans le d\u00e9ploiement<\/a><\/li>\n\n\n\n<li><a href=\"#section-6\">Pourquoi faire appel \u00e0 Atias Avocats<\/a><\/li>\n\n\n\n<li><a href=\"#faq\">FAQ \u2014 Questions fr\u00e9quentes<\/a><\/li>\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"section-1\">1. Pourquoi NIS2 change la donne en 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La directive (UE) 2022\/2555 du 14 d\u00e9cembre 2022, dite NIS2, remplace et \u00e9tend consid\u00e9rablement la directive NIS1 de 2016. Cette refonte intervient dans un contexte d&rsquo;explosion des cyberattaques contre les entreprises europ\u00e9ennes et de fragmentation des transpositions nationales de NIS1. La NIS2 mise en conformit\u00e9 ambitionne d&rsquo;harmoniser le niveau de cybers\u00e9curit\u00e9 minimum sur l&rsquo;ensemble du march\u00e9 int\u00e9rieur \u2014 avec des moyens contraignants \u00e0 la hauteur des enjeux.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">1.1 Un p\u00e9rim\u00e8tre \u00e9largi \u00e0 plus de 100 000 entreprises<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">NIS1 visait environ 10 000 entreprises en Europe. NIS2 en concerne plus de 100 000 \u2014 soit un facteur dix. Cet \u00e9largissement r\u00e9sulte \u00e0 la fois de l&rsquo;ajout de nouveaux secteurs (services postaux, gestion des d\u00e9chets, denr\u00e9es alimentaires, fabrication chimique, espace, administration publique) et de l&rsquo;abaissement des seuils d&rsquo;application. La quasi-totalit\u00e9 des moyennes et grandes entreprises de secteurs structurants rel\u00e8ve d\u00e9sormais du dispositif.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">1.2 La transposition fran\u00e7aise tardive mais effective<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La transposition fran\u00e7aise devait intervenir avant le 17 octobre 2024. Elle a finalement \u00e9t\u00e9 adopt\u00e9e par la loi du 30 avril 2025, qui transpose conjointement les directives NIS2, REC (r\u00e9silience des entit\u00e9s critiques) et le r\u00e8glement DORA pour le secteur financier. Les d\u00e9crets d&rsquo;application sont parus progressivement en 2025-2026, pr\u00e9cisant les modalit\u00e9s op\u00e9rationnelles. L&rsquo;ANSSI est d\u00e9sign\u00e9e comme autorit\u00e9 nationale comp\u00e9tente, avec un pouvoir de contr\u00f4le et de sanction renforc\u00e9.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">1.3 La responsabilisation directe des dirigeants<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;une des transformations majeures impos\u00e9es par la NIS2 mise en conformit\u00e9 est la responsabilisation personnelle des organes de direction. L&rsquo;article 20 du r\u00e8glement impose aux dirigeants d&rsquo;approuver les mesures de cybers\u00e9curit\u00e9, de superviser leur mise en \u0153uvre et de suivre une formation sp\u00e9cifique. Cette responsabilit\u00e9 personnelle peut \u00eatre engag\u00e9e en cas de manquement, jusqu&rsquo;\u00e0 des sanctions individuelles. Cette dimension transforme radicalement le statut juridique de la cybers\u00e9curit\u00e9 dans l&rsquo;entreprise.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"section-2\">2. \u00cates-vous concern\u00e9 ? Le test en 3 crit\u00e8res<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Avant toute action de NIS2 mise en conformit\u00e9, il est indispensable de qualifier pr\u00e9cis\u00e9ment la situation de l&rsquo;entreprise. Trois crit\u00e8res cumulatifs d\u00e9terminent l&rsquo;application du dispositif et le statut d&rsquo;entit\u00e9 essentielle (EE) ou d&rsquo;entit\u00e9 importante (EI).<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">2.1 Le crit\u00e8re sectoriel<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le premier crit\u00e8re est sectoriel. La directive distingue les secteurs hautement critiques (annexe I) et les autres secteurs critiques (annexe II). Sont concern\u00e9s notamment : l&rsquo;\u00e9nergie, les transports, les banques et infrastructures financi\u00e8res, la sant\u00e9, l&rsquo;eau potable et les eaux us\u00e9es, les infrastructures num\u00e9riques (cloud, DNS, points d&rsquo;\u00e9change Internet), la gestion des services TIC, l&rsquo;administration publique, l&rsquo;espace, mais aussi les services postaux, la gestion des d\u00e9chets, la fabrication et distribution de produits chimiques, les denr\u00e9es alimentaires, et la fabrication de dispositifs m\u00e9dicaux, d&rsquo;\u00e9quipements \u00e9lectroniques, de machines et de v\u00e9hicules.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">2.2 Le crit\u00e8re de taille<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le second crit\u00e8re porte sur la taille de l&rsquo;entreprise. NIS2 vise par principe les moyennes et grandes entreprises au sens de la recommandation europ\u00e9enne 2003\/361\/CE : moyenne entreprise (50 salari\u00e9s et plus, ou chiffre d&rsquo;affaires annuel sup\u00e9rieur \u00e0 10 millions d&rsquo;euros et total de bilan sup\u00e9rieur \u00e0 10 millions d&rsquo;euros) et grande entreprise (250 salari\u00e9s et plus, ou chiffre d&rsquo;affaires sup\u00e9rieur \u00e0 50 millions d&rsquo;euros et total de bilan sup\u00e9rieur \u00e0 43 millions d&rsquo;euros). Certaines entit\u00e9s sont toutefois concern\u00e9es ind\u00e9pendamment de leur taille (administrations publiques, op\u00e9rateurs critiques).<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">2.3 Entit\u00e9 essentielle ou entit\u00e9 importante<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le troisi\u00e8me niveau de qualification distingue entit\u00e9 essentielle (EE) et entit\u00e9 importante (EI). Les EE rel\u00e8vent des secteurs hautement critiques (annexe I) et atteignent le seuil de grande entreprise, ou sont qualifi\u00e9es EE par d\u00e9cision nationale. Les EI rel\u00e8vent soit des secteurs hautement critiques avec un seuil moyenne entreprise, soit des autres secteurs critiques (annexe II) en franchissant le seuil moyenne ou grande entreprise. Cette qualification d\u00e9termine le niveau d&rsquo;obligations applicables et le plafond des sanctions encourues.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"section-3\">3. Les 5 premi\u00e8res actions \u00e0 mettre en place<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Une fois la qualification r\u00e9alis\u00e9e, cinq actions prioritaires doivent \u00eatre engag\u00e9es imm\u00e9diatement. Cette feuille de route initiale conditionne la suite du programme de NIS2 mise en conformit\u00e9 et permet de d\u00e9montrer la diligence de l&rsquo;entreprise en cas de contr\u00f4le pr\u00e9coce de l&rsquo;ANSSI.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">3.1 R\u00e9aliser un audit de maturit\u00e9 cyber<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La premi\u00e8re action est de r\u00e9aliser un audit de maturit\u00e9 cyber confront\u00e9 aux exigences de l&rsquo;article 21 de NIS2. Cet audit cartographie l&rsquo;existant (politiques, proc\u00e9dures, outils techniques, gouvernance, comp\u00e9tences) et identifie les \u00e9carts avec les obligations applicables. Il produit une feuille de route hi\u00e9rarchis\u00e9e par niveau de risque et d&rsquo;urgence. Sans cet audit initial, toute action ult\u00e9rieure repose sur une vision incompl\u00e8te des enjeux r\u00e9els.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">3.2 D\u00e9signer les responsabilit\u00e9s au plus haut niveau<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;article 20 de NIS2 impose l&rsquo;implication de l&rsquo;organe de direction. Concr\u00e8tement, le conseil d&rsquo;administration ou la direction g\u00e9n\u00e9rale doit formellement approuver la politique cybers\u00e9curit\u00e9, d\u00e9signer un responsable cybers\u00e9curit\u00e9 (RSSI interne ou externalis\u00e9), et organiser sa propre formation continue. Cette gouvernance document\u00e9e est la premi\u00e8re preuve de diligence en cas de contr\u00f4le ult\u00e9rieur. Pour aller plus loin, consultez nos <a href=\"https:\/\/atiasavocats.com\/en\/services\/personal-data\/\"><strong>services en mati\u00e8re de protection des donn\u00e9es personnelles<\/strong><\/a>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">3.3 Mettre en \u0153uvre les mesures de l&rsquo;article 21<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;article 21 de NIS2 \u00e9num\u00e8re dix cat\u00e9gories de mesures techniques et organisationnelles obligatoires : politique d&rsquo;analyse de risque et de s\u00e9curit\u00e9, gestion des incidents, continuit\u00e9 d&rsquo;activit\u00e9 et gestion des sauvegardes, s\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement, s\u00e9curit\u00e9 de l&rsquo;acquisition et du d\u00e9veloppement, politiques d&rsquo;\u00e9valuation de l&rsquo;efficacit\u00e9 des mesures, pratiques d&rsquo;hygi\u00e8ne cyber et formation, politiques de cryptographie, s\u00e9curit\u00e9 des ressources humaines et contr\u00f4le d&rsquo;acc\u00e8s, utilisation de l&rsquo;authentification multifacteur et de la communication s\u00e9curis\u00e9e. Chaque mesure doit \u00eatre document\u00e9e et auditable.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">3.4 Pr\u00e9parer le dispositif de notification d&rsquo;incidents<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 impose un r\u00e9gime strict de notification des incidents significatifs \u00e0 l&rsquo;ANSSI : alerte pr\u00e9coce dans les 24 heures suivant la d\u00e9tection, notification d\u00e9taill\u00e9e dans les 72 heures, rapport final dans le mois. Pr\u00e9parer ce dispositif suppose plusieurs pr\u00e9requis op\u00e9rationnels : proc\u00e9dure interne de qualification des incidents, processus de remont\u00e9e d&rsquo;information, mod\u00e8le de notification, d\u00e9signation des personnes habilit\u00e9es \u00e0 signaler, articulation avec la notification RGPD si applicable. Sans pr\u00e9paration pr\u00e9alable, le respect de ces d\u00e9lais courts devient pratiquement impossible.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">3.5 S&rsquo;enregistrer aupr\u00e8s de l&rsquo;ANSSI<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les entit\u00e9s concern\u00e9es par NIS2 doivent s&rsquo;enregistrer aupr\u00e8s de l&rsquo;ANSSI dans les d\u00e9lais fix\u00e9s par les d\u00e9crets d&rsquo;application. Cet enregistrement comporte des informations pr\u00e9cises sur l&rsquo;entit\u00e9, ses activit\u00e9s, son p\u00e9rim\u00e8tre g\u00e9ographique, ses points de contact. L&rsquo;omission de cet enregistrement constitue un manquement formel pouvant faire l&rsquo;objet d&rsquo;une sanction administrative. C&rsquo;est l&rsquo;une des premi\u00e8res actions \u00e0 conduire d\u00e8s la qualification confirm\u00e9e \u2014 sans attendre la finalisation des autres mesures techniques.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"section-5\">4. Les pi\u00e8ges \u00e0 \u00e9viter dans le d\u00e9ploiement<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Plusieurs erreurs courantes peuvent compromettre une d\u00e9marche de NIS2 mise en conformit\u00e9 pourtant engag\u00e9e avec s\u00e9rieux. Les anticiper \u00e9vite de devoir reprendre le programme \u00e0 z\u00e9ro apr\u00e8s les premiers contr\u00f4les.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">4.1 Sous-estimer la responsabilit\u00e9 personnelle des dirigeants<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;erreur la plus fr\u00e9quente consiste \u00e0 traiter NIS2 comme un sujet exclusivement technique d\u00e9l\u00e9gu\u00e9 au RSSI ou \u00e0 la DSI. Cette approche est juridiquement insuffisante : l&rsquo;article 20 impose une implication formelle et document\u00e9e de l&rsquo;organe de direction. Sans approbation explicite des politiques, sans proc\u00e8s-verbal d&rsquo;examen p\u00e9riodique, sans formation tra\u00e7able, la responsabilit\u00e9 personnelle des dirigeants peut \u00eatre directement mise en cause. Pour aller plus loin, consultez nos <a href=\"https:\/\/atiasavocats.com\/en\/services\/it-contracts\/\"><strong>services en mati\u00e8re de contrats informatiques<\/strong><\/a>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">4.2 N\u00e9gliger la s\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La s\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement (supply chain security) est l&rsquo;une des dix mesures de l&rsquo;article 21. Beaucoup d&rsquo;entreprises se concentrent sur leur propre p\u00e9rim\u00e8tre interne et n\u00e9gligent l&rsquo;\u00e9valuation cyber de leurs fournisseurs critiques. Or les attaques par compromission d&rsquo;un fournisseur repr\u00e9sentent d\u00e9sormais une part majoritaire des incidents significatifs. Concr\u00e8tement, NIS2 impose d&rsquo;auditer la maturit\u00e9 cyber de ses fournisseurs critiques et d&rsquo;int\u00e9grer des clauses cybers\u00e9curit\u00e9 dans les contrats fournisseurs.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">4.3 Confondre conformit\u00e9 documentaire et s\u00e9curit\u00e9 r\u00e9elle<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le pi\u00e8ge classique consiste \u00e0 produire un volume consid\u00e9rable de documents (politiques, proc\u00e9dures, registres) sans renforcer la s\u00e9curit\u00e9 op\u00e9rationnelle. Cette conformit\u00e9 de fa\u00e7ade est doublement risqu\u00e9e : elle expose \u00e0 un incident grave par insuffisance technique r\u00e9elle, et elle est rapidement d\u00e9tect\u00e9e par l&rsquo;ANSSI lors d&rsquo;un contr\u00f4le (qui interroge la mise en \u0153uvre effective et pas seulement l&rsquo;existence de documents). Une d\u00e9marche solide articule documentation juridique et investissements techniques mesurables.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"section-6\">5. Pourquoi faire appel \u00e0 Atias Avocats<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Conduire un programme de NIS2 mise en conformit\u00e9 exige une combinaison de comp\u00e9tences juridiques et op\u00e9rationnelles : ma\u00eetrise fine du r\u00e8glement europ\u00e9en et de sa transposition fran\u00e7aise, connaissance des standards techniques (ISO 27001, NIST, ANSSI), capacit\u00e9 \u00e0 articuler la gouvernance avec les obligations RGPD pr\u00e9existantes, expertise contractuelle pour la cha\u00eene d&rsquo;approvisionnement. Cette pluridisciplinarit\u00e9 est la valeur ajout\u00e9e d&rsquo;un cabinet sp\u00e9cialis\u00e9 en droit du num\u00e9rique.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Atias Avocats accompagne entreprises, startups et grands comptes dans leur trajectoire NIS2 : qualification juridique de l&rsquo;entit\u00e9 (EE \/ EI \/ hors p\u00e9rim\u00e8tre), audit de maturit\u00e9 cyber juridico-technique, \u00e9laboration de la feuille de route, r\u00e9daction des politiques et proc\u00e9dures, accompagnement de la gouvernance dirigeants, mise \u00e0 niveau des contrats fournisseurs sur le volet cyber, accompagnement en cas d&rsquo;incident significatif et de notification ANSSI.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Conclusion<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La directive NIS2 transforme la cybers\u00e9curit\u00e9 en obligation juridique structurante pour plus de 100 000 entreprises europ\u00e9ennes. Les premi\u00e8res actions de mise en conformit\u00e9 \u2014 audit de maturit\u00e9, d\u00e9signation des responsabilit\u00e9s, d\u00e9ploiement des mesures de l&rsquo;article 21, pr\u00e9paration du dispositif de notification, enregistrement ANSSI \u2014 doivent \u00eatre engag\u00e9es sans d\u00e9lai. La fen\u00eatre de tol\u00e9rance des autorit\u00e9s de contr\u00f4le se r\u00e9duit, et les premi\u00e8res sanctions sont d\u00e9sormais prononc\u00e9es.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Au-del\u00e0 du risque juridique, la NIS2 mise en conformit\u00e9 constitue une opportunit\u00e9 strat\u00e9gique. La cybers\u00e9curit\u00e9 bien construite renforce la confiance des clients et partenaires, s\u00e9curise les op\u00e9rations critiques, et diff\u00e9rencie l&rsquo;entreprise lors des appels d&rsquo;offres B2B. L&rsquo;investissement requis \u2014 significatif mais ma\u00eetrisable \u2014 s&rsquo;amortit largement sur trois \u00e0 cinq ans, \u00e0 la fois par les sanctions \u00e9vit\u00e9es et par les b\u00e9n\u00e9fices commerciaux g\u00e9n\u00e9r\u00e9s. Le moment d&rsquo;agir est pr\u00e9cis\u00e9ment maintenant, avant que le contr\u00f4le ANSSI ne pr\u00e9c\u00e8de l&rsquo;initiative.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"faq\">FAQ \u2014 Questions fr\u00e9quentes<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Mon entreprise est-elle concern\u00e9e par NIS2 ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Une entreprise est concern\u00e9e par NIS2 si elle remplit deux crit\u00e8res cumulatifs : exercer une activit\u00e9 dans l&rsquo;un des secteurs list\u00e9s \u00e0 l&rsquo;annexe I (secteurs hautement critiques) ou \u00e0 l&rsquo;annexe II (autres secteurs critiques) de la directive, et atteindre le seuil de moyenne entreprise (50 salari\u00e9s et plus, ou chiffre d&rsquo;affaires annuel sup\u00e9rieur \u00e0 10 millions d&rsquo;euros). Certaines entit\u00e9s sont automatiquement concern\u00e9es ind\u00e9pendamment de leur taille (administrations publiques, infrastructures num\u00e9riques critiques). Une cartographie rigoureuse de l&rsquo;activit\u00e9 est indispensable pour qualifier pr\u00e9cis\u00e9ment la situation.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Quelles sont les sanctions encourues en cas de non-conformit\u00e9 NIS2 ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les sanctions NIS2 sont substantielles et diff\u00e9renci\u00e9es selon le statut. Pour les entit\u00e9s essentielles, elles peuvent atteindre 10 millions d&rsquo;euros ou 2 % du chiffre d&rsquo;affaires mondial annuel \u2014 le montant le plus \u00e9lev\u00e9 \u00e9tant retenu. Pour les entit\u00e9s importantes, le plafond est de 7 millions d&rsquo;euros ou 1,4 % du chiffre d&rsquo;affaires mondial. \u00c0 ces sanctions administratives s&rsquo;ajoute la responsabilit\u00e9 personnelle des dirigeants, qui peut \u00eatre mise en cause directement par les autorit\u00e9s de contr\u00f4le en cas de manquement caract\u00e9ris\u00e9.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Quel est le calendrier de mise en conformit\u00e9 NIS2 en France ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La directive NIS2 (R\u00e8glement UE 2022\/2555) devait \u00eatre transpos\u00e9e par les \u00c9tats membres au plus tard le 17 octobre 2024. La France a transpos\u00e9 tardivement par la loi du 30 avril 2025. Les d\u00e9crets d&rsquo;application pr\u00e9cisent progressivement les obligations d\u00e9taill\u00e9es et les sanctions applicables. Pour les entreprises concern\u00e9es, la mise en conformit\u00e9 doit \u00eatre engag\u00e9e imm\u00e9diatement : les premi\u00e8res inspections de l&rsquo;ANSSI ont commenc\u00e9 en 2026 et les sanctions sont d\u00e9sormais applicables.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Faut-il d\u00e9signer un RSSI d\u00e9di\u00e9 pour la conformit\u00e9 NIS2 ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 n&rsquo;impose pas formellement la d\u00e9signation d&rsquo;un RSSI, contrairement au RGPD qui impose un DPO dans certains cas. Toutefois, les obligations de l&rsquo;article 21 (mesures techniques et organisationnelles) et la responsabilit\u00e9 personnelle des dirigeants rendent indispensable l&rsquo;identification claire d&rsquo;un responsable cybers\u00e9curit\u00e9 au sein de l&rsquo;organisation. Pour les entreprises de taille importante ou les entit\u00e9s essentielles, un RSSI \u00e0 temps plein est g\u00e9n\u00e9ralement n\u00e9cessaire. Pour les entreprises plus petites, un RSSI externalis\u00e9 peut suffire.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><br>Contact : <a href=\"mailto:david@atiasavocats.com\">david@atiasavocats.com<\/a> | LinkedIn: <a href=\"https:\/\/www.linkedin.com\/in\/david-joseph-atias-b04a7153\" target=\"_blank\" rel=\"noopener\"><em>David Joseph Atias<\/em><\/a> | <a href=\"https:\/\/atiasavocats.com\/en\/\">https:\/\/www.atiasavocats.com<\/a> | 42 rue de la Clef, 75005 Paris<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Atias Avocats \u2014 Droit du num\u00e9rique, Cybers\u00e9curit\u00e9, NIS2, RGPD, Contrats IT<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>","protected":false},"excerpt":{"rendered":"<p>Par&nbsp;Joseph David Atias, avocat au Barreau de Paris \u00b7&nbsp;LinkedIn&nbsp;\u00b7 Mai 2026 La directive NIS2 (Network and Information Security 2) marque une rupture dans l&rsquo;encadrement europ\u00e9en de la cybers\u00e9curit\u00e9. P\u00e9rim\u00e8tre \u00e9largi&hellip;<\/p>","protected":false},"author":1,"featured_media":22630,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"footnotes":""},"categories":[186],"tags":[],"class_list":["post-22629","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-legal-services"],"_links":{"self":[{"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/posts\/22629","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/comments?post=22629"}],"version-history":[{"count":3,"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/posts\/22629\/revisions"}],"predecessor-version":[{"id":22899,"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/posts\/22629\/revisions\/22899"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/media\/22630"}],"wp:attachment":[{"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/media?parent=22629"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/categories?post=22629"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/tags?post=22629"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}