Réponse courte
Au 11 août 2026, l’ANSSI indique que la transposition de NIS2 en France est encore en cours. Les futures entités essentielles et importantes sont invitées à se préparer : enregistrement, gestion des risques cyber et déclaration des incidents. Même lorsqu’une PME n’est pas directement assujettie, elle peut recevoir des exigences de sécurité, de notification et de preuve de la part de clients régulés.
À retenir
- ✓Le périmètre direct n’est qu’une partie du sujet
- ✓Les questionnaires clients vont devenir plus exigeants
- ✓Le RGPD et NIS2 produisent des attentes communes
- ✓Se préparer sans attendre le texte final
Le périmètre direct n’est qu’une partie du sujet
NIS2 vise des entités publiques et privées dans dix-huit secteurs, principalement des organisations moyennes et grandes, avec des règles et exceptions propres au texte. La première démarche consiste à vérifier son périmètre au moyen des ressources de l’ANSSI, sans conclure uniquement à partir de la taille ou du secteur apparent.
Mais un fournisseur hors périmètre peut être essentiel au fonctionnement d’un client régulé. Un MSP administre ses systèmes, un éditeur héberge une donnée critique, un prestataire assure une maintenance ou un cabinet accède à un environnement. Le client doit gérer les risques de sa chaîne d’approvisionnement. Il demandera donc des engagements et des preuves.
Les questionnaires clients vont devenir plus exigeants
Les demandes ne porteront plus seulement sur l’existence d’une politique de sécurité. Elles chercheront à comprendre la gestion des accès, la réponse aux incidents, la continuité, les dépendances, les sauvegardes, la sécurité de la chaîne et la capacité à informer rapidement.
Répondre avec des documents génériques devient difficile. Le fournisseur doit relier ses réponses à des mesures réellement appliquées : procédure, responsable, résultat de test, journal, compte rendu d’exercice, contrat de sous-traitance ou plan de remédiation.
Le RGPD et NIS2 produisent des attentes communes
Les deux cadres ne se confondent pas. NIS2 porte sur la sécurité des réseaux et systèmes ; le RGPD protège les données personnelles et impose un niveau de sécurité adapté au risque. En cas d’incident, les critères, destinataires et délais de notification peuvent différer.
Pourtant, la préparation partage de nombreux objets : cartographie des actifs et des données, fournisseurs, responsabilités, mesures, incidents et preuves. Organiser ces informations dans des silos multiplie les incohérences au moment où la vitesse compte.
Se préparer sans attendre le texte final
L’ANSSI met à disposition un service de pré-enregistrement, un test de périmètre et, depuis mars 2026, le Référentiel Cyber France. Une organisation peut donc commencer par identifier ses services critiques, vérifier ses rôles, cartographier ses dépendances, formaliser la remontée d’incident et réunir ses preuves.
Cette démarche n’est pas une déclaration de conformité anticipée. Elle réduit le coût de la mise en œuvre lorsque les textes nationaux seront finalisés et améliore immédiatement les réponses aux clients.
Le rôle particulier des MSP
Un MSP doit pouvoir expliquer son propre dispositif et aider ses clients à comprendre les responsabilités partagées. Il gagne à standardiser la collecte des preuves, les circuits d’alerte et les revues, tout en évitant de promettre une conformité automatique au client.
Ce que Lyopi apporte
Lyopi aide à structurer les fournisseurs, risques, mesures, actions et preuves dans un référentiel partagé. Pour un MSP, cette logique facilite la préparation des réponses et le suivi de plusieurs clients sans effacer la séparation des responsabilités. Lyopi ne constitue pas à lui seul une certification NIS2.
Questions fréquentes
Les réponses essentielles
NIS2 est-elle déjà transposée en France au 11 août 2026 ?
Selon le portail officiel de l’ANSSI consulté à cette date, la transposition est encore en cours. Il faut suivre les publications nationales et éviter de présenter le projet de cadre comme un texte définitivement applicable.
Une PME de moins de 50 salariés est-elle forcément hors périmètre ?
Non. Le règlement comporte des critères, secteurs et exceptions qui nécessitent une vérification précise. Même hors périmètre direct, des obligations contractuelles peuvent venir des clients.
ISO 27001 prouve-t-elle automatiquement la conformité NIS2 ?
Non. L’ANSSI précise qu’une certification ISO 27001 ne permet pas, à elle seule, de conclure à la conformité NIS2.
Sources
Textes et ressources de référence
Sources consultées et vérifiées lors de la mise à jour du 11 août 2026.
- lyopi.frANSSI - Directive NIS2, MesServicesCyber
Référence utilisée pour vérifier le cadre et les recommandations de cette analyse.
- lyopi.frANSSI - Référentiel Cyber France et accompagnement NIS2
Référence utilisée pour vérifier le cadre et les recommandations de cette analyse.
- lyopi.frANSSI - Exigences de cybersécurité NIS2
Référence utilisée pour vérifier le cadre et les recommandations de cette analyse.
- lyopi.frANSSI - Liens entre ISO 27001 et NIS2
Référence utilisée pour vérifier le cadre et les recommandations de cette analyse.
Note éditoriale : cette ressource fournit une information générale. Elle ne constitue ni un conseil juridique ou assurantiel personnalisé, ni une certification NIS2, ni une garantie de couverture.