NIS2 agroalimentaire : quels fabricants et grossistes sont concernés ?

Une charcuterie industrielle bretonne de 60 salariés fait tourner sa ligne de conditionnement sur un automate qui n''a jamais été mis à jour depuis l''installation. Les températures de la chambre froide remontent vers un tableau de bord dans le cloud. Deux enseignes de la grande distribution envoient leurs commandes par EDI. Demandez au dirigeant si NIS2 s''applique et la réponse est souvent : « On fait de la charcuterie, on n''est pas une banque. »
Cette réponse est plus souvent fausse que juste. Pour NIS2 agroalimentaire, l''annexe II vise la production industrielle, la transformation et la distribution en gros de denrées alimentaires. Si votre client s''y trouve et atteint le seuil de taille, c''est une entité importante, avec un régulateur, un registre et une direction qui répond du résultat.
NIS2 agroalimentaire : qui est réellement concerné
L''annexe II de la directive (UE) 2022/2555 range la « production, transformation et distribution de denrées alimentaires » parmi les autres secteurs critiques. Sont visées les entreprises du secteur alimentaire au sens de l''article 3, point 2, du règlement (CE) n° 178/2002 qui exercent une activité de distribution en gros et de production et transformation industrielles.
Restent en dehors, sauf désignation comme critiques au titre de la directive CER : la production primaire (les exploitations), le commerce de détail et la restauration. L''autorité alimentaire finlandaise le précise expressément dans ses orientations sectorielles.
L''alimentaire relève de l''annexe II : les entreprises concernées sont donc des entités importantes, non essentielles. En pratique, la supervision est réactive : l''autorité intervient après un incident, une plainte ou une entité non enregistrée repérée à partir d''une liste sectorielle.
La taille est le second filtre. En règle de travail, l''entreprise doit être au moins de taille moyenne : 50 salariés ou plus, ou un chiffre d''affaires annuel et un total de bilan tous deux supérieurs à 10 millions d''euros.
La NIS2 s'applique-t-elle à votre organisation ?
Votre organisation opère-t-elle dans un secteur essentiel ou important (énergie, transport, santé, infrastructure numérique, etc.) ?
Votre organisation compte-t-elle 50 employés ou plus, ou dépasse-t-elle 10 millions d'euros à la fois en chiffre d'affaires annuel et en total du bilan ?
La NIS2 ne s'applique pas directement à votre organisation.
La NIS2 s'applique à votre organisation en tant qu'entité essentielle ou importante.
Votre organisation est-elle un opérateur d'infrastructure critique ou un prestataire de services de confiance qualifié ?
La NIS2 pourrait s'appliquer à votre organisation — consultez un juriste pour confirmer votre statut.
Votre organisation opère-t-elle dans un secteur essentiel ou important (énergie, transport, santé, infrastructure numérique, etc.) ?
Votre organisation compte-t-elle 50 employés ou plus, ou dépasse-t-elle 10 millions d'euros à la fois en chiffre d'affaires annuel et en total du bilan ?
Votre organisation est-elle un opérateur d'infrastructure critique ou un prestataire de services de confiance qualifié ?
La NIS2 ne s'applique pas directement à votre organisation.
La NIS2 s'applique à votre organisation en tant qu'entité essentielle ou importante.
La NIS2 pourrait s'appliquer à votre organisation — consultez un juriste pour confirmer votre statut.
Trois cas limites qui décident du périmètre
Le fabricant avec ses propres boutiques. Une boulangerie industrielle qui exploite aussi douze points de vente est concernée côté production. L''activité détermine le secteur, la taille s''apprécie pour l''entité dans son ensemble. Ne laissez pas un client s''exclure au motif que « l''essentiel de notre chiffre d''affaires est du détail » sans lire le texte national.
La filiale d''un groupe. La taille se mesure selon la recommandation 2003/361/CE de la Commission, qui compte les entreprises liées et partenaires. Une filiale de conditionnement de 30 personnes au sein d''un groupe de 400 peut basculer en catégorie moyenne ou grande. Demandez l''organigramme du groupe avant d''accepter « nous sommes trop petits ».
Le grossiste et le façonnier. La distribution en gros figure dans le texte. Un grossiste d''ingrédients ou un façonnier qui conditionne pour des marques n''est pas un spectateur : il est dans le secteur.
En cas de doute, notre guide pour savoir si NIS2 s''applique à votre organisation déroule le test général.
Ce que le statut d''entité importante change en pratique
Les entités importantes doivent les mêmes mesures de gestion des risques (article 21) que les entités essentielles. La différence porte sur la supervision et les sanctions, pas sur l''obligation elle-même.
- Responsabilité de la direction. L''article 20 impose à l''organe de direction d''approuver les mesures et d''en superviser la mise en œuvre. Dans une entreprise familiale, c''est le dirigeant, pas le prestataire informatique.
- Notification des incidents. Un incident significatif appelle une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final sous un mois. Le détail figure dans nos délais de notification des incidents.
- Sanctions. La directive plafonne les amendes des entités importantes à 7 millions d''euros ou 1,4 % du chiffre d''affaires mondial annuel, le montant le plus élevé étant retenu. En France, ces plafonds ne s''appliqueront qu''une fois la loi de transposition adoptée.
- Enregistrement. L''ANSSI met à disposition la plateforme MonEspaceNIS2 pour vérifier si l''on est concerné et préparer son enregistrement. L''enregistrement est binaire et horodaté, donc le plus simple à contrôler pour un régulateur. Notre panorama des obligations d''enregistrement recense les portails.
Article 21 — 10 Mesures de Cybersécurité NIS2
Article 21
10 Mesures de Cybersécurité
Gouvernance & Stratégie
Incidents & Continuité
Chaîne d'approvisionnement & Systèmes
Contrôles Techniques
Personnel & Actifs
Où les industriels alimentaires échouent : le socle OT et la chaîne du froid
Une usine agroalimentaire est un environnement OT entouré d''un réseau bureautique. C''est là que les audits trouvent les failles.
Les systèmes qui comptent sont ceux qui arrêtent la production ou font perdre le produit : automates et SCADA des lignes de remplissage et de conditionnement, MES pour la traçabilité des lots, supervision de la chaîne du froid, systèmes de laboratoire (LIMS) qui libèrent les lots et ERP qui pilote les commandes. Si l''un d''eux est compromis, l''usine s''arrête, ou pire, expédie des produits dont les enregistrements de sécurité ne sont plus fiables.
Quatre mesures portent l''essentiel :
- Segmentation entre IT de bureau et production. Le schéma de notre guide sur la segmentation OT/IT dans l''industrie s''applique directement : un réseau à plat transforme un e-mail de phishing en ligne à l''arrêt.
- Accès à distance avec authentification forte. Les fabricants de machines gardent souvent un accès distant permanent aux automates. Chacun de ces chemins est un accès fournisseur au sens de l''article 21, paragraphe 2, point d.
- Sauvegardes restaurables, y compris programmes d''automates et recettes. L''article 21, paragraphe 2, point c vise la reprise d''activité. Une sauvegarde du serveur de fichiers sans la configuration des automates ne relance pas une usine.
- Intégrité des enregistrements de sécurité alimentaire. Les relevés de chaîne du froid et les libérations de lots servent de preuve à l''autorité sanitaire comme au régulateur NIS2.
La sécurité de la chaîne d''approvisionnement joue dans les deux sens. Les distributeurs qui achètent chez votre client vont demander des preuves, et les contrats fournisseurs font déjà partie de la conformité NIS2.
Un même secteur, des points de départ différents dans l''UE
La directive est un seul texte, les obligations dépendent du droit national. État des lieux en septembre 2026 :
- France. Pas encore de loi de transposition. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat en première lecture le 12 mars 2025 et reste devant l''Assemblée nationale. L''ANSSI a publié son référentiel ReCyF le 17 mars 2026. La France a par ailleurs été renvoyée devant la Cour de justice de l''UE.
- Belgique. Les entreprises alimentaires wallonnes relèvent de la loi belge NIS2 et du Centre pour la Cybersécurité Belgique, avec le cadre CyFun comme référence pratique. Voir notre article sur le cadre belge CyFun.
- Allemagne. La loi de transposition a modifié la BSIG. Les fabricants de taille moyenne sont des entités importantes selon le § 28, alinéa 2 BSIG, et le BSI tient le registre. Les clients ayant un site allemand doivent s''y enregistrer séparément.
- Finlande. Le Cybersecurity Act 124/2025 s''applique depuis le 8 avril 2025, sous la supervision de l''autorité alimentaire finlandaise.
- Pays-Bas, Pologne, Italie, Espagne. Les Pays-Bas, la Pologne et l''Italie ont transposé. L''Espagne ne l''a pas fait et a été renvoyée devant la Cour de justice.
Transposition de NIS2 par pays
- Pays-BasEn vigueur
- En vigueur depuis le 15 août 2026
- Loi : Cyberbeveiligingswet (Stb. 2026, 187)
- Enregistrement obligatoire, sans période transitoire
Autorité : NCSC (MijnNCSC) · Source
- LuxembourgEn vigueur
- En vigueur depuis le 10 mai 2026
- Loi : Law of 5 May 2026
- Enregistrement avant le 10 juillet 2026
Autorité : ILR (CSSF for finance) · Source
- PologneEn vigueur
- En vigueur depuis le 3 avril 2026
- Loi : UKSC (Dz.U. 2026 poz. 252)
- Enregistrement avant le 3 octobre 2026
- Mesures avant le 3 avril 2027
Autorité : Minister Cyfryzacji (Wykaz KSC) · Source
- PortugalEn vigueur
- En vigueur depuis le 3 avril 2026
- Loi : Decree-Law 125/2025 (RJC)
Autorité : CNCS · Source
- BulgarieEn vigueur
- En vigueur depuis le 13 février 2026
- Loi : Cybersecurity Act amendment (State Gazette No 17/2026)
Autorité : Ministry of e-Government · Source
- MalteEn vigueur
- En vigueur depuis le 23 janvier 2026
- Loi : S.L. 460.41
Autorité : Critical Infrastructure Protection Department · Source
- SuèdeEn vigueur
- En vigueur depuis le 15 janvier 2026
- Loi : SFS 2025:1506
Autorité : NCSC-SE · Source
- EstonieEn vigueur
- En vigueur depuis le 1 janvier 2026
- Loi : Cybersecurity Act (KüTS) amendment
- Enregistrement dans un délai de 3 mois
Autorité : RIA · Source
- AllemagneEn vigueur
- En vigueur depuis le 6 décembre 2025
- Loi : NIS2UmsuCG
- Enregistrement avant le 6 mars 2026
- 17 729 enregistrements au 30 juin 2026
Autorité : BSI · Source
- TchéquieEn vigueur
- En vigueur depuis le 1 novembre 2025
- Loi : Act No 264/2025 Coll.
- Enregistrement dans un délai de 60 jours
Autorité : NÚKIB · Source
- DanemarkEn vigueur
- En vigueur depuis le 1 juillet 2025
- Loi : NIS 2 Act No 434 of 6 May 2025
- Enregistrement avant le 1 octobre 2025
Autorité : Danish Agency for Societal Security · Source
- SlovénieEn vigueur
- En vigueur depuis le 19 juin 2025
- Loi : ZInfV-1 (OG 40/25)
- Enregistrement dans un délai de 30 jours
Autorité : URSIV · Source
- ChypreEn vigueur
- En vigueur depuis le 25 avril 2025
- Loi : Law 60(I)/2025
Autorité : Digital Security Authority · Source
- FinlandeEn vigueur
- En vigueur depuis le 8 avril 2025
- Loi : Cybersecurity Act 124/2025
- Enregistrement avant le 8 mai 2025
- Mesures avant le 8 juillet 2025
Autorité : Traficom (NCSC-FI) · Source
- HongrieEn vigueur
- En vigueur depuis le 1 janvier 2025
- Loi : Act LXIX of 2024
Autorité : SZTFH · Source
- SlovaquieEn vigueur
- En vigueur depuis le 1 janvier 2025
- Loi : Act No 366/2024 Coll.
- Enregistrement dans un délai de 60 jours
Autorité : NBÚ · Source
- RoumanieEn vigueur
- En vigueur depuis le 31 décembre 2024
- Loi : GEO 155/2024 (Law 124/2025)
- Enregistrement dans un délai de 30 jours
Autorité : DNSC · Source
- GrèceEn vigueur
- En vigueur depuis le 27 novembre 2024
- Loi : Law 5160/2024 (Gazette A' 195)
Autorité : National Cybersecurity Authority · Source
- BelgiqueEn vigueur
- En vigueur depuis le 18 octobre 2024
- Enregistrement avant le 18 mars 2025
Autorité : CCB · Source
- LituanieEn vigueur
- En vigueur depuis le 18 octobre 2024
- Loi : Law No XIV-2902
Autorité : NCSC (MoND) · Source
- ItalieEn vigueur
- En vigueur depuis le 16 octobre 2024
- Loi : D.Lgs. 138/2024
- Mesures de base d'ici octobre 2026 (entités désignées en 2025)
Autorité : ACN · Source
- LettonieEn vigueur
- En vigueur depuis le 1 septembre 2024
- Loi : National Cybersecurity Law
Autorité : National Cybersecurity Centre · Source
- CroatieEn vigueur
- En vigueur depuis le 15 février 2024
- Loi : Cybersecurity Act (OG 14/2024)
Autorité : NCSC (SOA) · Source
- AutricheAdoptée, pas encore en vigueur
- S'applique à partir du 1 octobre 2026
- Loi : NISG 2026 (BGBl. I Nr. 94/2025)
- Enregistrement avant le 31 décembre 2026
Autorité : Federal Office for Cybersecurity · Source
- FrancePas encore transposée
- Loi adoptée par le Sénat le 12 mars 2025
- Référentiel publié par l'autorité le 17 mars 2026
- Pré-enregistrement ouvert
Autorité : ANSSI · Source
- EspagnePas encore transposée
- Avant-projet approuvé le 14 janvier 2025
- Le régime NIS1 s'applique encore
Autorité : CCN / INCIBE · Source
- IrlandePas encore transposée
- Renvoi devant la Cour de justice le 8 juillet 2026
- Projet de loi pas encore adopté
Autorité : NCSC Ireland · Source
Situation au 28 septembre 2026. Autres États membres : voir la chronologie par pays.
Que faire ce mois-ci avec un client de l''alimentaire
Faites d''abord le test de périmètre, par écrit : activité, taille y compris le groupe, et pays. Consignez le résultat même s''il est « hors périmètre », car un régulateur demandera comment vous en avez décidé.
Si le client est concerné, vérifiez l''enregistrement, puis inventoriez les actifs OT qui arrêtent la production. Identifiez qui dispose d''un accès distant, testez une restauration d''automate et formalisez la chaîne d''alerte des 24 heures avec un nom en face.
Un readiness assessment met en évidence les écarts par rapport à l''article 21 de façon structurée, et vous pouvez le démarrer avec le quick scan NIS2Certify. Les industriels de l''alimentaire manquent rarement d''efforts. Il leur manque une cartographie documentée des systèmes qui comptent, et c''est la première chose qu''un superviseur demande à voir.
Une autre question ?
Les réponses sont générées à partir de nos articles et ne constituent pas un avis juridique. N'entrez pas de données personnelles ou confidentielles.
