NIS 2 : qui est concerné en Occitanie ?

Cybersécurité · août 2026 · 3 min de lecture

La question revient à chaque rendez-vous : « est-ce que ça me concerne ? » En Occitanie, la réponse est oui bien plus souvent qu'on ne l'imagine.

Ce qui a changé

La première directive visait quelques centaines d'opérateurs en France. NIS 2 en vise plusieurs milliers. Elle élargit la liste des secteurs et abaisse les seuils : une entreprise de cinquante salariés peut désormais être assujettie.

Deuxième changement, plus inconfortable : les dirigeants sont personnellement responsables de la mise en conformité.

Les secteurs concernés, vus d'Occitanie

Santé. Cliniques, laboratoires d'analyses, EHPAD selon leur taille.

Eau et assainissement. Les syndicats des eaux et les régies communales entrent dans le champ des secteurs hautement critiques.

Énergie. Production et distribution d'électricité, de gaz ou de chaleur. Les producteurs d'énergie renouvelable, nombreux dans la région, sont concernés au-delà des seuils.

Transport. Transporteurs au-delà des seuils, gestionnaires d'infrastructures, ports et aéroports.

Agroalimentaire. Un secteur très présent en Occitanie : caves coopératives, stations fruitières, conserveries. La production et la distribution de denrées figurent dans les secteurs critiques.

Collectivités. Communes, intercommunalités et autres collectivités, selon les critères retenus par la transposition française.

Prestataires informatiques. Infogérance, hébergement, services numériques. Nous sommes nous-mêmes concernés, et c'est très bien ainsi.

Les seuils

Deux critères, dont un seul suffit. Moyenne entreprise : à partir de 50 salariés ou 10 millions d'euros de chiffre d'affaires. Grande entreprise : à partir de 250 salariés ou 50 millions.

Les grandes entreprises des secteurs hautement critiques deviennent des entités essentielles, soumises à un contrôle plus strict. Les autres sont des entités importantes.

Le piège du fournisseur

Vous pouvez être une entreprise de huit personnes, hors de tout secteur listé, et subir malgré tout les exigences de NIS 2. Comment ? En fournissant un service à une structure assujettie.

La directive impose en effet à ses assujettis de sécuriser leur chaîne d'approvisionnement. Concrètement : vos clients réglementés vont vous demander des garanties contractuelles. Mieux vaut les anticiper que les découvrir dans un appel d'offres perdu.

Personne ne viendra vous prévenir

C'est le point que les dirigeants comprennent le plus tard. L'enregistrement auprès de l'ANSSI relève de votre initiative. Aucune administration ne vous écrira pour vous signaler que vous êtes assujetti.

Ne pas savoir qu'on est concerné n'a jamais été une excuse, et ne le sera pas davantage ici.

Les cinq obligations qui attendent les assujettis

S'enregistrer auprès de l'ANSSI. La démarche vous incombe, et elle conditionne tout le reste.

Désigner un responsable de la sécurité. Une personne nommément identifiée, avec une lettre de mission et du temps. Pas « l'informaticien qui passe le jeudi ».

Analyser les risques et rédiger une politique de sécurité. C'est le document que l'autorité demandera en premier.

Savoir déclarer un incident. Alerte initiale sous 24 heures, rapport sous 72 heures. Sans procédure écrite, ces délais ne sont pas tenables un vendredi soir.

Sécuriser la chaîne d'approvisionnement. Vos prestataires doivent présenter des garanties, et cela se contractualise.

Combien de temps, combien ça coûte

Pour une structure de cinquante à cent personnes qui part de zéro, comptez six à douze mois et un budget à cinq chiffres. Ce n'est pas un projet qu'on boucle en un trimestre.

La bonne nouvelle : la majorité des mesures exigées sont celles qu'il fallait prendre de toute façon. Sauvegardes testées, double authentification, mises à jour pilotées, journalisation. NIS 2 ne demande pas l'exotique, elle rend obligatoire le raisonnable.

Ce qu'il ne faut pas faire

Attendre d'être contacté : personne ne vous contactera. Acheter un outil en pensant que le sujet sera traité : la conformité est d'abord organisationnelle. Recopier la politique de sécurité d'une autre entreprise : elle ne décrira pas vos risques, et cela se verra à la première question.

Huit questions, une réponse

Notre test vous dit si NIS 2 s'applique à votre structure et liste les cinq premières obligations qui vous attendent.

Faire le test NIS 2 Nous poser la question

Photo : Fernando Narvaez - Pexels