Outil gratuit

Diagnostic NIS2 & ReCyF gratuit

Êtes-vous concerné par NIS2 ? Évaluez votre conformité au référentiel ANSSI (ReCyF) en 3 minutes — 6 questions, résultat instantané, sans inscription.

Gratuit et sans engagement
Résultat instantané
Résultat détaillé à l'écran

Aucune inscription requise · Vos données restent confidentielles

Comprendre NIS2 & ReCyF

NIS2 en France : êtes-vous concerné et comment vous préparer ?

La directive européenne NIS2 élargit massivement le nombre d’entreprises soumises à des obligations de cybersécurité. Sa transposition française est en cours (2026) et concerne désormais des milliers de PME et ETI qui n’étaient visées par aucune réglementation auparavant. Ce guide vous aide à savoir si vous êtes concerné, ce qu’attend l’ANSSI, et par où commencer.

Qui est concerné par NIS2 en France ?

NIS2 s’applique selon deux critères cumulatifs : un critère de taille et un critère sectoriel. Côté taille, une entreprise entre dans le champ dès qu’elle atteint 50 salariés ou 10 M€ de chiffre d’affaires annuel. Côté secteur, elle doit exercer dans l’un des domaines listés aux annexes I et II de la directive : énergie, transports, secteur bancaire, santé, eau potable, gestion des eaux usées, infrastructures numériques, administration publique, mais aussi services postaux, gestion des déchets, fabrication (médicaments, dispositifs médicaux, électronique, machines), production et distribution alimentaires, ou fournisseurs de services numériques.

La directive distingue deux catégories : les entités essentielles (EE), généralement les grandes entreprises des secteurs hautement critiques (annexe I), et les entités importantes (EI), les moyennes entreprises et les secteurs critiques (annexe II). Les obligations de sécurité sont identiques, mais le régime de contrôle et de sanction diffère : les EE sont supervisées de façon proactive, les EI a posteriori.

Pour un cadrage détaillé des seuils et des cas limites, consultez notre guide Identifier une entité essentielle ou importante.

Le cas des sous-traitants et de la chaîne d’approvisionnement

Même en dessous des seuils, une entreprise peut être indirectement concernée. NIS2 impose aux entités soumises d’évaluer et de sécuriser leur chaîne d’approvisionnement : vos clients « entités essentielles » ou « importantes » vont donc exiger de leurs fournisseurs et prestataires critiques des garanties de sécurité (questionnaires, clauses contractuelles, preuves de maturité). En pratique, beaucoup de PME découvrent NIS2 non pas par la loi, mais par le questionnaire sécurité d’un grand donneur d’ordre.

Nous détaillons ce mécanisme dans l’article NIS2 et la sécurité de la chaîne d’approvisionnement.

Qu’est-ce que le référentiel ReCyF de l’ANSSI ?

La directive NIS2 fixe des objectifs, mais reste volontairement générale. Pour la mettre en œuvre concrètement, l’ANSSI publie le ReCyF (Référentiel Cyber France), qui traduit les exigences NIS2 en 20 objectifs de sécurité vérifiables, organisés autour de la gouvernance, de la protection, de la défense et de la résilience des systèmes d’information. Chaque objectif se décline en mesures attendues, dont certaines ne s’appliquent qu’aux entités essentielles.

Le ReCyF est le langage commun entre l’entité et l’auditeur : c’est sur cette base que se construit un dossier de conformité. Découvrez le détail dans notre guide Les 20 objectifs du référentiel ReCyF.

Comment lire votre score de diagnostic

Le diagnostic évalue votre maturité sur six domaines qui recoupent les grandes familles du ReCyF et les exigences clés de NIS2 :

  • Gouvernance — RSSI désigné, politique de sécurité (PSSI), analyse de risques formalisée (EBIOS RM, ISO 27005).
  • Contrôle d’accès — authentification multifacteur (MFA) et principe du moindre privilège.
  • Chiffrement — protection des données au repos (AES-256) et en transit (TLS).
  • Gestion des incidents — procédure alignée sur les délais NIS2 (notification sous 24 h, rapport sous 72 h).
  • Chaîne d’approvisionnement — évaluation de la sécurité de vos fournisseurs critiques.
  • Continuité et formation — plan de continuité (PCA/PRA) testé et sensibilisation des équipes.

Chaque domaine reçoit une note, et le score global est converti en niveau de A (excellent) à E (non conforme), assorti de vos trois priorités d’action.

Que faire après le diagnostic ?

Le diagnostic donne une photographie de départ, pas une attestation de conformité. La suite consiste à corriger les écarts prioritaires, à documenter chaque mesure par des preuves, et à faire valider la démarche par le dirigeant — une exigence explicite de NIS2. C’est précisément ce que la plateforme Sentinel NIS2 automatise : collecte de preuves, scellement (SHA-256), suivi du score ReCyF et rapports prêts pour l’ANSSI, avec un hébergement souverain en France.

Pour aller plus loin, comparez nos formules sur la page Tarifs ou lisez comment gérer un incident dans les délais avec l’article Article 23 : notifier un incident NIS2.

Questions fréquentes sur l’éligibilité NIS2

Mon entreprise est-elle concernée par NIS2 ?

Une entreprise est concernée si elle atteint au moins 50 salariés OU 10 M€ de chiffre d'affaires annuel, et qu'elle exerce dans l'un des secteurs listés aux annexes I ou II de la directive NIS2 (énergie, santé, transports, eau, numérique, alimentaire, fabrication, etc.). Une entreprise plus petite peut aussi être concernée si elle est un sous-traitant critique dans la chaîne d'approvisionnement d'une entité soumise. Le diagnostic ci-dessus vérifie votre éligibilité en deux questions.

Quelle différence entre entité essentielle (EE) et importante (EI) ?

Les entités essentielles (EE) sont les grandes entreprises des secteurs hautement critiques de l'annexe I (généralement ≥ 250 salariés ou ≥ 50 M€ de CA). Les entités importantes (EI) regroupent les moyennes entreprises et les secteurs critiques de l'annexe II. Les deux ont les mêmes obligations de sécurité, mais les EE font l'objet d'un contrôle proactif de l'ANSSI et s'exposent à des sanctions plus élevées, tandis que les EI sont contrôlées a posteriori.

Qu'est-ce que le référentiel ReCyF de l'ANSSI ?

Le ReCyF (Référentiel Cyber France) est le référentiel publié par l'ANSSI qui décline les mesures de la directive NIS2 en 20 objectifs de sécurité concrets et vérifiables, répartis en gouvernance, protection, défense et résilience des systèmes d'information. C'est la base sur laquelle une entité prépare sa conformité et peut être auditée. Le diagnostic évalue vos pratiques au regard de ces objectifs.

Le diagnostic NIS2 est-il vraiment gratuit et sans inscription ?

Oui. Le diagnostic est entièrement gratuit, se remplit en environ 3 minutes via 6 questions, et affiche votre score de conformité ainsi que vos priorités d'action instantanément à l'écran, sans engagement. Vous pouvez laisser votre email pour recevoir un récapitulatif, mais ce n'est pas obligatoire pour voir votre résultat.

Quelles sanctions en cas de non-conformité à NIS2 ?

Pour une entité essentielle, l'amende peut atteindre 10 M€ ou 2 % du chiffre d'affaires annuel mondial (le montant le plus élevé étant retenu). Pour une entité importante, le plafond est de 7 M€ ou 1,4 % du chiffre d'affaires mondial. À cela s'ajoute la responsabilité personnelle des dirigeants, qui doivent valider et suivre les mesures de gestion des risques.

Diagnostic NIS2 & ReCyF gratuit — êtes-vous concerné ? | Sentinel NIS2