Legal sources with official primary sources

Printed ·

Hoppa till innehåll

NovaCopilot · ExploreWorld Legal

Le droit européen et nordique en données vérifiables : source, date de lecture et empreinte sur chaque ligne.

Éditeur
NovaCopilot, ExploreWorld Legal
Version du corpus
legal-2026-08-25
Date de lecture
2026-09-18
Fraîcheur
92/100

Quelles entreprises relèvent de la directive NIS 2, et avec quels délais ?

La directive vise les entités essentielles et importantes des secteurs listés, en principe à partir de cinquante salariés ou dix millions d'euros de chiffre d'affaires. Un incident important s'annonce sous 24 heures par une alerte précoce, se complète sous 72 heures et donne lieu à un rapport final sous un mois.

La réponse par juridiction

Union européenne
La directive fixe les secteurs, les seuils, les mesures de gestion des risques et la responsabilité des organes de direction, chaque État désignant son autorité.
France
La transposition française confie le contrôle et la réception des signalements à l'ANSSI, qui publie les secteurs et les obligations par catégorie d'entité.
Suède
La Suède organise le signalement autour de MSB et des autorités sectorielles de surveillance.
Norvège
La Norvège reprend le cadre par l'accord EEE, la sécurité numérique relevant de NSM et des autorités sectorielles.
Allemagne
L'Allemagne confie la réception des signalements et la surveillance au BSI, selon les catégories inscrites dans la loi de transposition.
États-Unis
Il n'existe pas d'équivalent général ; pour les infrastructures critiques, le signalement d'un incident important intervient sous 72 heures auprès de la CISA.

Comparaison entre juridictions

JuridictionExigence
Union européenneMesures de gestion des risques, alerte à 24 heures, notification à 72 heures, rapport final à un mois
FranceMêmes délais, signalement auprès de l'ANSSI
SuèdeMêmes délais, signalement auprès de MSB et de l'autorité sectorielle
NorvègeCadre repris par l'accord EEE, contrôle de NSM
AllemagneMêmes délais, signalement auprès du BSI
États-Unis72 heures auprès de la CISA pour les infrastructures critiques

Ce que dit la source

Pour l'entreprise

Déterminez d'abord si votre secteur est listé et si les seuils sont atteints, puis nommez les responsables et fixez qui déclenche l'alerte des 24 heures en dehors des heures de bureau.

Pour la personne

Le salarié qui découvre un incident doit savoir à qui le signaler en interne, le délai courant à partir de la connaissance par l'entité.

Étape suivante

Notez votre catégorie d'entité, l'autorité compétente et la voie de signalement, puis vérifiez que les trois échéances figurent dans la procédure écrite.

Sources

Questions fréquentes

Un sous-traitant est-il visé lui aussi ?
Il l'est lorsqu'il relève d'un secteur listé et des seuils. À défaut, il reste tenu par les exigences que l'entité lui impose au titre de la chaîne d'approvisionnement.
Les mêmes faits se notifient-ils deux fois ?
Oui lorsque l'incident touche aussi des données personnelles : la notification à l'autorité de protection des données s'ajoute au signalement de sécurité.

La page restitue ce que disent les sources, avec leur référence et l'adresse de l'éditeur. Ce n'est pas un conseil juridique et cela ne tranche pas un dossier particulier.

Métadonnées

Adresse canonique
https://legal.exploreworldai.com/fr/questions/nis2-obligations-securite
Couche
index
Date de lecture
2026-09-18
Fraîcheur
92/100
Empreinte
1c98cda00255f72a
Version du corpus
legal-2026-08-25
Prochain contrôle
-
Licence
https://legal.exploreworldai.com/revision

NovaCopilot (ExploreWorld Legal, ExploreWorldAI), https://legal.exploreworldai.com/fr/questions/nis2-obligations-securite, lu le 2026-09-18, empreinte 1c98cda00255f72a, corpus legal-2026-08-25, licence https://legal.exploreworldai.com/revision