NIS2 place de marché en ligne : votre client est-il concerné ?

Une entreprise de Lyon de 70 salariés exploite une plateforme où des passionnés se vendent entre eux des pièces d'appareils photo anciens. Les acheteurs paient sur le site, les vendeurs expédient eux-mêmes, et votre MSP héberge l'ensemble. Demandez au fondateur si NIS2 s'applique, et il répondra : « Nous sommes une petite boutique en ligne. C'est du commerce, pas une infrastructure critique. »
Cette réponse peut être fausse. Une plateforme où les acheteurs concluent des contrats avec des vendeurs tiers est une place de marché en ligne NIS2. Les fournisseurs numériques de ce type figurent à l'annexe II, avec leur propre règle de compétence, leur propre obligation d'enregistrement et leurs propres seuils d'incident. Voici comment le vérifier chez un client, et ce que le résultat change.
NIS2 place de marché en ligne : ce que la directive couvre vraiment
L'annexe II de la directive range les « fournisseurs numériques » dans un secteur à part. Trois types comptent ici : les fournisseurs de places de marché en ligne, de moteurs de recherche en ligne et de plateformes de services de réseaux sociaux. Ce sont des entités importantes, pas essentielles, donc la supervision est surtout a posteriori. Cela ne les rend pas facultatives : les mesures de l'article 21 et la notification d'incident de l'article 23 s'appliquent pleinement.
Le règlement d'exécution (UE) 2024/2690, en vigueur depuis le 7 novembre 2024, précise le volet technique. Son article 1 cite les places de marché, les moteurs de recherche et les réseaux sociaux parmi les dix types d'entités visés. Il détaille les mesures de l'article 21, paragraphe 2 et fixe les cas où un incident est significatif.
Vous connaissez peut-être notre guide sur l'infrastructure numérique et la règle des 30 minutes. Les seuils de durée stricts y concernent les fournisseurs DNS, cloud et assimilés. Pour les places de marché, moteurs de recherche et réseaux sociaux, les seuils reposent sur le nombre d'utilisateurs.
Les trois définitions qui décident du périmètre
Le périmètre dépend de l'article 6, pas de la façon dont le client se décrit.
Une place de marché en ligne est définie par renvoi à l'article 2, point n), de la directive 2005/29/CE : un service, exploité par ou pour un professionnel, qui permet aux consommateurs de conclure des contrats à distance avec d'autres professionnels ou consommateurs. Une boutique qui ne vend que son propre stock n'y entre pas. Une plateforme où des tiers vendent, si.
Un moteur de recherche en ligne est défini par renvoi à l'article 2, point 5, du règlement (UE) 2019/1150. Un champ de recherche interne ne suffit pas. Un service qui interroge l'ensemble des sites, si.
Une plateforme de services de réseaux sociaux est définie à l'article 6 lui-même : une plateforme permettant aux utilisateurs finaux de se connecter, de partager, de découvrir et de communiquer entre eux sur plusieurs appareils, notamment par des discussions, des publications, des vidéos et des recommandations. Des fonctions communautaires greffées à un produit ne suffisent généralement pas. Un produit dont c'est le cœur, si.
Les cas limites sont fréquents : un forum de niche avec annonces payantes, un portail de commande B2B où les distributeurs revendent, une application dotée d'une messagerie. Consignez le raisonnement pour chaque client. Un « hors périmètre parce que X » documenté pèse plus lors d'un contrôle qu'une hypothèse non écrite.
Taille et classification : le test que les clients oublient
La règle de taille reste applicable. Le fournisseur doit être au moins de taille moyenne : 50 salariés ou plus, ou un chiffre d'affaires annuel et un total de bilan tous deux supérieurs à 10 millions d'euros. La plateforme lyonnaise de 70 salariés y satisfait. Une start-up de 12 personnes avec le même service, non.
Qui passe le test de taille est une entité importante. Le plafond d'amende prévu par la directive est de 7 millions d'euros ou 1,4 % du chiffre d'affaires mondial, le montant le plus élevé étant retenu, et la direction porte la responsabilité. Pour la logique de périmètre, voir NIS2 s'applique-t-elle à mon organisation ?.
La NIS2 s'applique-t-elle à votre organisation ?
Votre organisation opère-t-elle dans un secteur essentiel ou important (énergie, transport, santé, infrastructure numérique, etc.) ?
Votre organisation compte-t-elle 50 employés ou plus, ou dépasse-t-elle 10 millions d'euros à la fois en chiffre d'affaires annuel et en total du bilan ?
La NIS2 ne s'applique pas directement à votre organisation.
La NIS2 s'applique à votre organisation en tant qu'entité essentielle ou importante.
Votre organisation est-elle un opérateur d'infrastructure critique ou un prestataire de services de confiance qualifié ?
La NIS2 pourrait s'appliquer à votre organisation — consultez un juriste pour confirmer votre statut.
Votre organisation opère-t-elle dans un secteur essentiel ou important (énergie, transport, santé, infrastructure numérique, etc.) ?
Votre organisation compte-t-elle 50 employés ou plus, ou dépasse-t-elle 10 millions d'euros à la fois en chiffre d'affaires annuel et en total du bilan ?
Votre organisation est-elle un opérateur d'infrastructure critique ou un prestataire de services de confiance qualifié ?
La NIS2 ne s'applique pas directement à votre organisation.
La NIS2 s'applique à votre organisation en tant qu'entité essentielle ou importante.
La NIS2 pourrait s'appliquer à votre organisation — consultez un juriste pour confirmer votre statut.
Un seul régulateur pour toute l'UE : l'article 26
La plupart des secteurs relèvent du pays où ils exercent. Places de marché, moteurs de recherche et réseaux sociaux suivent une autre règle. Selon l'article 26, paragraphe 1, point b), ils relèvent de l'État membre où se situe leur établissement principal dans l'Union.
L'article 26, paragraphe 2 le définit comme l'État membre où sont principalement prises les décisions relatives aux mesures de gestion des risques de cybersécurité. À défaut, c'est celui où sont menées les opérations de cybersécurité. Si ce n'est pas clair non plus, c'est l'État membre de l'établissement comptant le plus de salariés.
Pour vos clients MSP, cela signifie qu'une plateforme pilotée depuis Lyon mais vendant en Allemagne, en Espagne et en Pologne dépend d'une seule autorité nationale, pas de quatre. Un fournisseur établi hors de l'UE qui propose des services dans l'Union doit, selon l'article 26, paragraphe 3, désigner un représentant dans un État membre où il propose ses services. Cet État membre devient compétent. Notre article sur le régulateur qui supervise votre client détaille la cascade.
Enregistrement : l'article 27, indépendant des audits
L'article 27 oblige ces fournisseurs à transmettre des données d'identification pour le registre que tient l'ENISA. La liste est précise : nom de l'entité, secteur et type selon l'annexe II, adresse de l'établissement principal et des autres établissements dans l'Union (ou du représentant), coordonnées à jour, États membres où les services sont proposés, et plages d'adresses IP.
La première transmission était due au 17 janvier 2025. Toute modification doit être signalée sans retard et, en tout état de cause, dans un délai de trois mois. Les plages IP sont l'élément le plus souvent oublié. Elles changent à chaque évolution de CDN ou d'hébergement, et personne ne prévient le responsable conformité.
Les registres nationaux ajoutent leurs propres portails et délais. Le retard d'enregistrement en Allemagne montre ce qui arrive quand personne n'en est responsable.
Seuils d'incident : 5 % des utilisateurs ou 1 million
Pour les places de marché, moteurs de recherche et réseaux sociaux, le règlement d'exécution fixe des seuils fondés sur les utilisateurs aux articles 11, 12 et 13. Un incident est significatif si le service est totalement indisponible, ou de disponibilité limitée, pour plus de 5 % de ses utilisateurs dans l'Union ou plus de 1 million d'utilisateurs, le seuil le plus bas s'appliquant. Une compromission de données d'une telle ampleur l'est aussi.
Une atteinte présumée malveillante à l'intégrité, la confidentialité ou l'authenticité des données est significative quel que soit le nombre d'utilisateurs. L'article 3 ajoute des critères généraux, dont une perte financière directe supérieure à 500 000 euros ou à 5 % du chiffre d'affaires annuel, le montant le plus bas étant retenu.
Prenons une place de marché de 400 000 utilisateurs dans l'UE. Cinq pour cent font 20 000. Une panne touchant 20 000 utilisateurs, ou une fuite de 20 000 comptes, est significative. Beaucoup d'équipes croient que le million est le seuil. Pour les plateformes petites et moyennes, c'est le pourcentage.
Dès qu'un incident est significatif, la séquence en trois étapes de l'article 23 s'applique. Les délais de notification sont de 24 heures pour l'alerte précoce, 72 heures pour la notification d'incident et un mois pour le rapport final.
Calendrier de Notification des Incidents NIS2
Alerte Précoce
Notifiez l'autorité compétente (CSIRT/ANC) dans les 24 heures suivant la prise de connaissance d'un incident significatif.
Notification d'Incident
Soumettez une notification détaillée dans les 72 heures avec une première évaluation de la gravité, de l'impact et des indicateurs de compromission.
Rapport Final
Remettez un rapport final complet dans un délai d'un mois couvrant l'analyse des causes, les mesures prises et l'impact transfrontalier.
Alerte Précoce
Notifiez l'autorité compétente (CSIRT/ANC) dans les 24 heures suivant la prise de connaissance d'un incident significatif.
Notification d'Incident
Soumettez une notification détaillée dans les 72 heures avec une première évaluation de la gravité, de l'impact et des indicateurs de compromission.
Rapport Final
Remettez un rapport final complet dans un délai d'un mois couvrant l'analyse des causes, les mesures prises et l'impact transfrontalier.
Où en est la France en octobre 2026
La France n'a pas encore transposé NIS2. Le projet de loi « Résilience » a été adopté par le Sénat mais reste bloqué à l'Assemblée nationale, notamment autour de l'article 16 bis sur les accès dérobés. La Commission européenne a saisi la Cour de justice de l'UE contre la France le 8 juillet 2026. L'ANSSI reste l'autorité de référence, sans que le socle législatif soit finalisé.
Pour un client dont l'établissement principal est en France, cela veut dire : pas encore de sanctions nationales, mais le cadre est connu et les obligations arrivent. Pour un client dont l'établissement principal est dans un État déjà transposé, la loi de cet État s'applique dès maintenant. L'état de la transposition montre la situation pays par pays.
Transposition de NIS2 par pays
- AutricheEn vigueur
- En vigueur depuis le 1 octobre 2026
- Loi : NISG 2026 (BGBl. I Nr. 94/2025)
- Enregistrement avant le 31 décembre 2026
Autorité : Federal Office for Cybersecurity · Source
- Pays-BasEn vigueur
- En vigueur depuis le 15 août 2026
- Loi : Cyberbeveiligingswet (Stb. 2026, 187)
- Enregistrement obligatoire, sans période transitoire
Autorité : NCSC (MijnNCSC) · Source
- LuxembourgEn vigueur
- En vigueur depuis le 10 mai 2026
- Loi : Law of 5 May 2026
- Enregistrement avant le 10 juillet 2026
Autorité : ILR (CSSF for finance) · Source
- PologneEn vigueur
- En vigueur depuis le 3 avril 2026
- Loi : UKSC (Dz.U. 2026 poz. 252)
- Enregistrement avant le 3 octobre 2026
- Mesures avant le 3 avril 2027
Autorité : Minister Cyfryzacji (Wykaz KSC) · Source
- PortugalEn vigueur
- En vigueur depuis le 3 avril 2026
- Loi : Decree-Law 125/2025 (RJC)
Autorité : CNCS · Source
- BulgarieEn vigueur
- En vigueur depuis le 13 février 2026
- Loi : Cybersecurity Act amendment (State Gazette No 17/2026)
Autorité : Ministry of e-Government · Source
- MalteEn vigueur
- En vigueur depuis le 23 janvier 2026
- Loi : S.L. 460.41
Autorité : Critical Infrastructure Protection Department · Source
- SuèdeEn vigueur
- En vigueur depuis le 15 janvier 2026
- Loi : SFS 2025:1506
Autorité : NCSC-SE · Source
- EstonieEn vigueur
- En vigueur depuis le 1 janvier 2026
- Loi : Cybersecurity Act (KüTS) amendment
- Enregistrement dans un délai de 3 mois
Autorité : RIA · Source
- AllemagneEn vigueur
- En vigueur depuis le 6 décembre 2025
- Loi : NIS2UmsuCG
- Enregistrement avant le 6 mars 2026
- 17 729 enregistrements au 30 juin 2026
Autorité : BSI · Source
- TchéquieEn vigueur
- En vigueur depuis le 1 novembre 2025
- Loi : Act No 264/2025 Coll.
- Enregistrement dans un délai de 60 jours
Autorité : NÚKIB · Source
- DanemarkEn vigueur
- En vigueur depuis le 1 juillet 2025
- Loi : NIS 2 Act No 434 of 6 May 2025
- Enregistrement avant le 1 octobre 2025
Autorité : Danish Agency for Societal Security · Source
- SlovénieEn vigueur
- En vigueur depuis le 19 juin 2025
- Loi : ZInfV-1 (OG 40/25)
- Enregistrement dans un délai de 30 jours
Autorité : URSIV · Source
- ChypreEn vigueur
- En vigueur depuis le 25 avril 2025
- Loi : Law 60(I)/2025
Autorité : Digital Security Authority · Source
- FinlandeEn vigueur
- En vigueur depuis le 8 avril 2025
- Loi : Cybersecurity Act 124/2025
- Enregistrement avant le 8 mai 2025
- Mesures avant le 8 juillet 2025
Autorité : Traficom (NCSC-FI) · Source
- HongrieEn vigueur
- En vigueur depuis le 1 janvier 2025
- Loi : Act LXIX of 2024
Autorité : SZTFH · Source
- SlovaquieEn vigueur
- En vigueur depuis le 1 janvier 2025
- Loi : Act No 366/2024 Coll.
- Enregistrement dans un délai de 60 jours
Autorité : NBÚ · Source
- RoumanieEn vigueur
- En vigueur depuis le 31 décembre 2024
- Loi : GEO 155/2024 (Law 124/2025)
- Enregistrement dans un délai de 30 jours
Autorité : DNSC · Source
- GrèceEn vigueur
- En vigueur depuis le 27 novembre 2024
- Loi : Law 5160/2024 (Gazette A' 195)
Autorité : National Cybersecurity Authority · Source
- BelgiqueEn vigueur
- En vigueur depuis le 18 octobre 2024
- Enregistrement avant le 18 mars 2025
Autorité : CCB · Source
- LituanieEn vigueur
- En vigueur depuis le 18 octobre 2024
- Loi : Law No XIV-2902
Autorité : NCSC (MoND) · Source
- ItalieEn vigueur
- En vigueur depuis le 16 octobre 2024
- Loi : D.Lgs. 138/2024
- Mesures de base d'ici octobre 2026 (entités désignées en 2025)
Autorité : ACN · Source
- LettonieEn vigueur
- En vigueur depuis le 1 septembre 2024
- Loi : National Cybersecurity Law
Autorité : National Cybersecurity Centre · Source
- CroatieEn vigueur
- En vigueur depuis le 15 février 2024
- Loi : Cybersecurity Act (OG 14/2024)
Autorité : NCSC (SOA) · Source
- FrancePas encore transposée
- Loi adoptée par le Sénat le 12 mars 2025
- Référentiel publié par l'autorité le 17 mars 2026
- Renvoi devant la Cour de justice le 8 juillet 2026
- Pré-enregistrement ouvert
Autorité : ANSSI · Source
- EspagnePas encore transposée
- Avant-projet approuvé le 14 janvier 2025
- Renvoi devant la Cour de justice le 8 juillet 2026
- Le régime NIS1 s'applique encore
Autorité : CCN / INCIBE · Source
- IrlandePas encore transposée
- Renvoi devant la Cour de justice le 8 juillet 2026
- Projet de loi pas encore adopté
Autorité : NCSC Ireland · Source
Situation au 28 septembre 2026. Autres États membres : voir la chronologie par pays.
Ce qu'il faut vérifier ce mois-ci
Passez cinq questions en revue pour chaque client plateforme. Le service répond-il à l'une des trois définitions de l'article 6 ? Le client franchit-il le seuil de taille ? Où sont principalement prises les décisions de cybersécurité, et donc quel régulateur s'applique ? Les données de l'article 27 sont-elles à jour, plages IP comprises ? Et quelqu'un a-t-il confronté le nombre d'utilisateurs aux seuils de 5 % et de 1 million ?
Les deux premières se règlent en général en un après-midi. Les trois dernières révèlent les vraies lacunes. Pour un point de départ structuré, lancez le scan de maturité NIS2 gratuit et servez-vous du résultat comme base de la discussion avec le client.
Une autre question ?
Les réponses sont générées à partir de nos articles et ne constituent pas un avis juridique. N'entrez pas de données personnelles ou confidentielles.
