diagnostic positionnement législation cyber-sécurité UE + France : pour vous y retrouver dans le maquis législatif actuel et organiser la cyber-sécurité de votre entreprise avec le bon référentiel légal
—> mise à jour du 16 septembre 2026
DIAG CYBER NIS2 / ReX NIS2 / DORA
Notre DIAGNOSTIC positionnement CYBER permet à votre entreprise ou à votre groupe de se positionner sur les législations cyber-sécurité suivantes :
(i) la Directive NIS2 n°2022/2555 du 14 décembre 2022 (infrastructure numériques des entités rendant un service essentiel) inclus le Règlement d’exécution « entités et réseaux critiques » n°2024/2690 du 17 octobre 2024
Ce diagnostic inclut l’ensemble des éléments de la Directive REC « Résilience des entités critiques » n°2022/2557 du 14 décembre 2022 (sûreté physique des services essentiels rendus par les « entités critiques »)
Notre DIAG CYBER NIS2 prend également en compte le projet UE du 20 janvier 2026 de modifications de la Directive NIS2 : https://ledieu-avocats.fr/nis2-actualite-20-janvier-2026-proposition-de-directive-modificative/
(ii) Le Règlement DORA n°2022/2554 (infrastructure numérique des « entités financières ») et ses nombreux Règlement d’exécution.
DIAG CYBER « produit » CRA / RED / IA / LPM
Notre DIAGNOSTIC positionnement CYBER permet à votre entreprise de positionner ses « produits » au regard des législations cyber-sécurité suivantes
(i) le Règlement Cyber Resilience Act (CRA) n°2024/2847 du 23 octobre 2024 sur les « produits comportant des éléments numériques » inclus son Règlement d’exécution de 2025 et la « doctrine officielle d’interprétation » de la Commission de Bruxelles publiée le 27 juillet 2026
(ii) la Directive RED « équipements radio-électriques » n°2014/53 du 16 avril 2014
(iii) l’IAAct (Règlement UE sur l’Intelligence Artificielle n°2024/1689 du 13 juin 2024)
(iv) Loi de Programmation Militaire (LPM) n°2023-703 du 1er août 2023 (éditeur de logiciel)
votre besoin : le positionnement légal de votre entreprise/groupe de sociétés sur les législations cyber-sécurité UE + France
Votre entreprise est une « entité régulée » ? Vous êtes prestataire sous-traitant d’une « entité régulée » ? Vous êtes « fabricant » d’un [produit CRA] ? Vous êtes client « utilisateur » d’un [produit CRA] IMPORTANT ou CRITIQUE ?
Vous ne savez pas quelle législation cyber-sécurité s’applique à votre entreprise ?
Nous vous rappelons que les autorités de contrôle (ANSSI, ANFR, CNIL, etc.) :
– ne sont JAMAIS responsables de vos choix de positionnement juridique au regard de la législation applicable.
– sont libres, en cas de contrôle, de requalifier d’office vos choix de positionnement, auquel cas votre entreprise est alors « négligente », donc sanctionnable.
L’exemple de la Directive NIS2
Pour savoir si votre entreprise est assujettie à NIS2, l’ANSSI vous propose en ligne un questionnaire indicatif (en version beta) et précise dans sa home page :
« Il est préférable d’associer des compétences juridiques à la démarche d’auto-évaluation du statut de l’entité afin de déterminer si celle-ci entre dans le périmètre des entités régulées par la directive NIS 2.
En tout état de cause, recourir au simulateur, dont le résultat est dépendant de l’exactitude des données fournies en entrée, ne dispense pas d’une analyse au vu des textes en vigueur et des circonstances propres à chaque entité.
Les résultats du test sont strictement indicatifs, dans l’attente de l’adoption définitive des textes législatifs et réglementaires de transposition de la directive NIS 2.«
diagnostic positionnement législation cyber-sécurité UE + France :
pourquoi vous en soucier ?
Vos clients peuvent vous demander si vous êtes soumis à NIS2, DORA, à la LPM 2023 et – en cas de réponse erronée ou non conforme à la réalité – engager votre responsabilité contractuelle, en plus d’être sanctionné pour négligence par une autorité de contrôle.
Que vous soyez « entité régulée » ou prestataire sous-traitant sur « service essentiel » (NIS2) ou sur « Fonctions Critiques ou Importantes » (DORA), il appartient à votre entreprise de prouver, de manière documentée, que votre entreprise applique correctement la bonne législation.
Attention, les appels d’offres de nombreuses entreprises imposent aujourd’hui à leurs futurs prestataires soumissionnaires de justifier contractuellement de leur niveau effectif de protection cyber.
le problème spécifique des filiales
Le diagnostic proposé en ligne par l’ANSSI ne prend pas en compte les groupes de sociétés, alors que cet impératif figure dans la Directive NIS2.
la Directive NIS2 impose aux entreprises de raisonner au niveau groupe et impose de prendre en compte les filiales qui participent à la prestation du « service essentiel », selon des critères de détention de capital/droit de vote.
Selon le critère de contrôle des filiales, le chiffre d’affaire de ces filiales et le nombre de leur salariés s’ajoute à celui de la maison-mère, ce qui impacte nécessairement le positionnement du groupe sur sa régulation par la Directive NIS2.
Notre DIAG cyber de positionnement prend en compte cet aspect déterminant et permet à l’entreprise de prendre une décision éclairée en droit en tenant compte des risques de votre décision car il n’y a pas de recette magique ou miracle sur ce point complexe et très impactant en termes d’architecture SI au sein d’un groupe de sociétés.
diagnostic positionnement législation cyber-sécurité UE + France : mode d'emploi
– Nous vous adressons notre questionnaire (très) détaillé et auditable par lien sécurisé ;
– Vous le pré-remplissez en collectant les informations relatives à votre entreprise et à votre système d’information ;
– Nous le complétons avec vous en RDV en distanciel [sans limitation de durée] et vous bénéficiez de notre expertise vous permettant de positionner votre entreprise et de déterminer (i) le régime des mesures cyber-sécurité qui s’impose à votre entreprise et (ii) quel type de document contractuel vous devez rédiger pour vos clients et vos prestataires IT.
—> la garantie « Avocat » : nos échanges et nos conclusions sont tous couverts par le secret professionnel des Avocats (article 223-13 Code pénal).