Page de référence, mise à jour en septembre 2026

NIS2 et ReCyF : ce que votre PME doit savoir et faire maintenant

Qui est concerné, ce que demande le référentiel de l'ANSSI, les sanctions prévues et les premières actions à lancer, sans attendre la fin du parcours de la loi.

En bref

Qui est concerné par NIS2

Trois critères comptent : votre secteur, votre taille, et vos clients.

Les secteurs

La directive distingue deux listes. Les secteurs hautement critiques : énergie, transports, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, gestion des services informatiques entre entreprises, administration publique et espace.

Les autres secteurs critiques : services postaux, gestion des déchets, chimie, alimentation, recherche, fournisseurs numériques (places de marché, moteurs de recherche, réseaux sociaux) et fabrication. La fabrication couvre notamment les dispositifs médicaux, les produits informatiques, électroniques et optiques, les équipements électriques, les machines, les véhicules et les autres matériels de transport.

Pour les secteurs que Norkenix accompagne, cela donne par exemple : l'énergie et la santé dans la première liste ; les fabricants de dispositifs médicaux, d'électronique ou de matériels de transport et les organismes de recherche dans la seconde. Dans la défense, une partie des obligations viennent des donneurs d'ordre et des règles propres au secteur, mais un industriel qui fabrique de l'électronique ou des machines relève aussi de la fabrication au sens de NIS2.

Les seuils de taille

Dans ces secteurs, la directive vise les entreprises au moins moyennes au sens européen : 50 salariés ou plus, ou plus de 10 M€ de chiffre d'affaires annuel et plus de 10 M€ de total de bilan. En dessous, une entreprise n'est en principe pas concernée directement, sauf exceptions prévues par le texte (par exemple certains fournisseurs de services numériques, quelle que soit leur taille).

La directive classe ensuite les entités en deux catégories. Les grandes entreprises des secteurs hautement critiques (250 salariés ou plus, ou plus de 50 M€ de chiffre d'affaires et plus de 43 M€ de total de bilan) sont en principe des entités essentielles. Les autres entités concernées sont en principe des entités importantes. La loi française peut préciser ces règles : vérifiez votre cas avec le test en ligne de MonEspaceNIS2, le service de l'ANSSI dédié à NIS2.

L'effet de cascade sur les sous-traitants

Une PME hors du périmètre peut quand même être concernée. L'article 21 de la directive impose aux entités régulées de gérer la sécurité de leur chaîne d'approvisionnement, et l'objectif 3 du ReCyF, « Maîtrise de l'écosystème », traduit cette exigence. Concrètement, vos clients régulés vont vous demander des garanties : clauses de sécurité dans les contrats, questionnaires, preuves de gestion des accès et des incidents. Si vous êtes sous-traitant dans l'énergie, la santé ou l'industrie, préparez ces réponses maintenant.

Où en est la loi en France

La loi relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité transpose NIS2 en droit français. Elle est en fin de parcours parlementaire et n'est pas encore promulguée. Les délais d'application dépendront du texte final et de ses décrets.

Pour l'état à jour du texte, le test d'éligibilité et le pré-enregistrement de votre entité, consultez MonEspaceNIS2 sur le site de l'ANSSI.

Attendre la promulgation n'est pas un bon calcul. Le référentiel qui fixe les exigences est déjà publié, et les chantiers de fond, comme la gouvernance, la gestion des accès ou la continuité d'activité, demandent plusieurs mois.

Le ReCyF : quatre piliers, vingt objectifs

Le ReCyF (Référentiel Cyber France) a été publié par l'ANSSI le 17 mars 2026. Il se compose d'objectifs de sécurité, dont l'atteinte est obligatoire, et pour chacun d'eux de moyens acceptables de conformité, c'est-à-dire des façons reconnues de les atteindre. Les 20 objectifs se répartissent en quatre piliers : gouvernance, protection, défense et résilience.

Une entité importante doit atteindre les objectifs 1 à 15. Une entité essentielle doit atteindre les 20.

Les 20 objectifs de sécurité du ReCyF, par pilier et par catégorie d'entité
N°Objectif de sécuritéPilierApplicable aux
01Recensement des systèmes d'informationGouvernanceEntités importantes et essentielles
02Mise en œuvre d'un cadre de gouvernance de la sécurité numériqueGouvernanceEntités importantes et essentielles
03Maîtrise de l'écosystèmeGouvernanceEntités importantes et essentielles
04Intégration de la sécurité numérique dans la gestion des ressources humainesGouvernanceEntités importantes et essentielles
05Maîtrise des systèmes d'informationGouvernanceEntités importantes et essentielles
16Mise en œuvre d'une approche par les risquesGouvernanceEntités essentielles
17Audit de la sécurité des systèmes d'informationGouvernanceEntités essentielles
06Maîtrise des accès physiques aux locauxProtectionEntités importantes et essentielles
07Sécurisation de l'architecture des systèmes d'informationProtectionEntités importantes et essentielles
08Sécurisation des accès distants aux systèmes d'informationProtectionEntités importantes et essentielles
09Protection des systèmes d'information contre les codes malveillantsProtectionEntités importantes et essentielles
10Gestion des identités et des accès des utilisateurs aux systèmes d'informationProtectionEntités importantes et essentielles
11Maîtrise de l'administration des systèmes d'informationProtectionEntités importantes et essentielles
18Sécurisation de la configuration des ressources des systèmes d'informationProtectionEntités essentielles
19Administration des systèmes d'information depuis des ressources dédiéesProtectionEntités essentielles
12Identification et réaction aux incidents de sécuritéDéfenseEntités importantes et essentielles
20Supervision de la sécurité des systèmes d'informationDéfenseEntités essentielles
13Continuité et reprise d'activitéRésilienceEntités importantes et essentielles
14Réaction aux crises d'origine cyberRésilienceEntités importantes et essentielles
15Exercices, tests et entraînementsRésilienceEntités importantes et essentielles

Deux objectifs méritent une attention particulière pour une PME. L'objectif 5, « Maîtrise des systèmes d'information », prévoit notamment une veille sur les vulnérabilités et les correctifs de sécurité. L'objectif 12, « Identification et réaction aux incidents de sécurité », suppose de savoir détecter un incident et de le signaler dans les délais.

La notification des incidents

La directive prévoit trois étapes pour un incident important : une alerte précoce dans les 24 heures après en avoir eu connaissance, une notification dans les 72 heures, puis un rapport final dans le mois qui suit. Sans procédure écrite et testée, ces délais sont difficiles à tenir.

Sanctions et responsabilité des dirigeants

La directive prévoit des amendes administratives pouvant atteindre 10 M€ ou 2 % du chiffre d'affaires annuel mondial pour les entités essentielles, et 7 M€ ou 1,4 % pour les entités importantes, le montant le plus élevé étant retenu.

La direction est en première ligne. L'article 20 de la directive prévoit que les organes de direction approuvent les mesures de gestion des risques, supervisent leur mise en œuvre et peuvent être tenus responsables en cas de manquement. Ils doivent aussi suivre une formation en cybersécurité.

Ce qu'un dirigeant doit faire maintenant

  1. Vérifier votre statut. Faites le test de MonEspaceNIS2. Si vous êtes sous-traitant, listez vos clients régulés et ce qu'ils vous demandent déjà.
  2. Nommer un responsable. Une personne, pas un comité, porte le sujet et rend compte à la direction (objectif 2).
  3. Faire l'inventaire. Listez vos systèmes d'information (objectif 1), vos prestataires et fournisseurs critiques (objectif 3), et les logiciels que vous développez ou utilisez.
  4. Mesurer l'écart. Situez-vous face aux 15 ou 20 objectifs applicables. La checklist ci-dessous donne une première idée ; l'audit flash la transforme en rapport d'écart en une journée.
  5. Préparer la gestion des incidents. Écrivez qui fait quoi, et comment vous notifiez sous 24 h et 72 h.
  6. Traiter trois priorités à 90 jours. Choisissez les actions qui réduisent le plus le risque, et documentez ce que vous faites : c'est ce qu'un contrôle vous demandera.

Si vos équipes développent du logiciel, ajoutez la surveillance des dépendances : ARBOR recense les composants open source de vos projets et vous alerte quand une faille les concerne.

Ressource gratuite

La checklist des 20 objectifs du ReCyF

Une page, les 20 objectifs classés par pilier, à cocher pour situer votre PME en dix minutes.

Recevoir la checklist (PDF)

Votre adresse est enregistrée chez Brevo, notre outil d'envoi d'e-mails, pour vous donner la checklist et vous écrire au sujet de NIS2 et des offres Norkenix. Désinscription en un clic dans chaque e-mail, suppression sur simple demande à contact@norkenix.com. Confidentialité.

Questions fréquentes

Questions fréquentes sur NIS2

Ma PME est-elle concernée par NIS2 ?

Directement, si elle exerce dans un des secteurs listés par la directive et compte 50 salariés ou plus, ou dépasse 10 M€ de chiffre d'affaires et 10 M€ de total de bilan. Indirectement, si elle fournit une entité concernée : ses clients doivent maîtriser la sécurité de leur chaîne d'approvisionnement et le demanderont à leurs sous-traitants. Le test en ligne de MonEspaceNIS2 donne une première réponse ; l'audit flash la confirme en une journée.

La loi n'est pas promulguée, pourquoi commencer maintenant ?

La loi relative à la résilience des infrastructures critiques, qui transpose NIS2, est en fin de parcours parlementaire. Les exigences sont déjà connues : le ReCyF, publié par l'ANSSI le 17 mars 2026, fixe 20 objectifs de sécurité. Gouvernance, gestion des accès, continuité d'activité : ces chantiers prennent du temps. Commencer maintenant, c'est choisir votre calendrier au lieu de le subir.

Comment savoir si une faille touche nos logiciels ?

Avec ARBOR, le logiciel édité par Norkenix. Il recense les composants open source de vos projets et vous alerte quand une vulnérabilité publiée les concerne. Vous pouvez tester un projet gratuitement et sans compte sur arbor.norkenix.com/check, puis essayer ARBOR 14 jours sans carte, dès 19 € HT par mois.

Faire le point sur votre situation NIS2

Un premier échange gratuit de 30 minutes pour savoir si vous êtes concerné et par quoi commencer.

Ou écrivez à contact@norkenix.com