NIS2 France : cabinets comptables et fiduciaires, concernes ?
Un cabinet d'expertise comptable n'est pas une entite visee par NIS2, et la France n'a meme pas acheve sa transposition. Ce guide dit ce qui vous concerne quand meme, avec les textes et les chiffres officiels.
La reponse courte
Non : un cabinet d'expertise comptable ou une fiduciaire n'est pas, en tant que tel, une entite visee par la directive NIS2. Les annexes de la directive (UE) 2022/2555 listent 18 secteurs - energie, transport, sante, infrastructures numeriques, services informatiques geres, administration publique, chimie, dechets, agroalimentaire - et la profession comptable n'y figure pas[2][3]. Et en France, au 2 octobre 2026, il n'y a toujours aucune obligation NIS2 a respecter : la transposition n'est pas achevee et le projet de loi dit Resilience, dont le titre II porte NIS2, n'est pas promulgue[1].
Trois choses vous concernent quand meme, et deux d'entre elles sont deja en vigueur. Ce guide NIS2 pour les cabinets comptables en France dit lesquelles, avec les textes et les chiffres.
Etes-vous concerne ? Les criteres, dans l'ordre
Posez les questions dans cet ordre. La premiere reponse negative vous sort du champ direct.
- Mon activite figure-t-elle dans l'un des 18 secteurs des annexes ? Pour un cabinet dont le metier est la tenue, la revision, la paie et le conseil : non.
- Mon cabinet fournit-il des services informatiques geres a ses clients ? Hebergement de leur ERP, administration de leurs postes, infogerance facturee. Si oui, vous entrez par la porte des services TIC geres, qui est bien dans les annexes[3].
- Les seuils de taille. Entite essentielle : au moins 250 salaries, ou un chiffre d'affaires superieur a 50 millions d'euros et un bilan superieur a 43 millions d'euros. Entite importante : au moins 50 salaries, ou un chiffre d'affaires et un bilan superieurs a 10 millions d'euros[2]. La tres grande majorite des cabinets francais reste sous le second seuil.
- Suis-je sous-traitant d'une entite regulee ? C'est la question qui compte vraiment, et nous y revenons plus bas.
L'ANSSI met en ligne un simulateur officiel pour trancher le cas precis d'une entite[2]. Faites-le une fois, archivez la reponse, datez-la.
Ou en est la France : rien de contraignant, mais un referentiel deja publie
L'ANSSI pilote la transposition et le dit sans detour : elle est en cours et, en attendant la publication des textes, les futures entites essentielles et importantes sont invitees a s'engager des a present dans une demarche de securisation coherente avec NIS 2[1]. Pour un cabinet, trois consequences concretes :
- Le ReCyF, referentiel cyber France publie par l'ANSSI le 17 mars 2026, est un ensemble de mesures recommandees, non obligatoires par defaut[1]. C'est aujourd'hui la meilleure grille de lecture disponible en francais.
- L'enregistrement aupres de l'ANSSI existe sous forme de pre-enregistrement volontaire. Aucun delai legal ne s'impose encore[1][2].
- Les sanctions exprimees en pourcentage du chiffre d'affaires circulent beaucoup dans les offres commerciales. Elles viennent de la directive et du projet de loi, pas d'un texte francais en vigueur. Mefiez-vous de tout prestataire qui vous vend une amende francaise datee.
Les trois portes par lesquelles NIS2 entre quand meme dans un cabinet comptable
| Porte | Ce qui se passe | Ce que vous devez tenir |
|---|---|---|
| Sous-traitance d'un client regule | Une clinique, un transporteur, un industriel ou une collectivite devient entite essentielle ou importante. La directive lui impose de securiser sa chaine d'approvisionnement. Il se retourne vers ses fournisseurs, dont vous. | Un questionnaire de securite rempli, date, signe et reutilisable. Et une clause de securite dans votre lettre de mission. |
| Services informatiques geres | Si vous hebergez ou administrez l'informatique de vos clients, meme en marge de la mission comptable, vous relevez d'un secteur des annexes. | Un perimetre ecrit : ce que vous gerez, ce que vous ne gerez pas. L'ambiguite se paie ici. |
| Secret professionnel et RGPD | L'article 21 de l'ordonnance n. 45-2138 du 19 septembre 1945 soumet l'expert-comptable au secret professionnel dans les conditions et sous les peines prevues a l'article 226-13 du code penal[10]. La paie ajoute des donnees de sante. | Des acces nominatifs par dossier, un registre des traitements, une procedure de violation de donnees. |
La premiere porte est celle qui arrive par la poste, sans prevenir. Nous l'avons detaillee dans notre guide sur NIS2 dans la sante, les hopitaux et les laboratoires en Belgique : les etablissements concernes envoient leurs questionnaires a tous leurs prestataires, comptables compris.
Le 1er septembre 2026 a deja change votre exposition
Depuis le 1er septembre 2026, toutes les entreprises doivent etre en mesure de recevoir des factures electroniques, et les grandes entreprises et entreprises de taille intermediaire doivent emettre les leurs via une plateforme agreee[4]. Les PME et les microentreprises devront emettre a compter du 1er septembre 2027[5]. Une plateforme agreee est un operateur de dematerialisation immatricule par l'administration pour une duree de trois ans renouvelable[6].
Pour un cabinet, cela veut dire une chose : vous devenez le point de passage numerique de la facturation de vos clients. Un acces compromis a votre plateforme ne touche pas un dossier, il touche le portefeuille. C'est exactement le profil de cible qu'un attaquant recherche.
Les trois questions a poser a votre editeur cette semaine
Par ecrit, en trois phrases : quel est le numero d'immatriculation de votre plateforme agreee ? L'authentification a deux facteurs est-elle imposee ou seulement optionnelle sur les comptes de mon cabinet ? Qui, chez vous, peut consulter les factures de mes clients, et ou sont-elles stockees ?
Le risque reel d'un cabinet francais, en chiffres
Cybermalveillance.gouv.fr, le dispositif national d'assistance aux victimes, a assiste 33 012 professionnels en 2025 - 27 934 entreprises ou associations et 5 078 collectivites et administrations - soit une hausse de 63 % des demandes d'assistance par rapport a 2024[7]. Le classement des menaces visant les entreprises et associations en 2025 ne laisse pas de doute sur ce qui vise un cabinet[8] :
| Menace | Part des demandes | Evolution sur un an |
|---|---|---|
| Piratage de compte | 21 % | +52 % |
| Hameconnage | 16 % | +29 % |
| Fraude au virement | 13,5 % | +93 % |
| Rancongiciel | 8,1 % | +9 % |
La fraude au virement progresse de 93 % en un an[8]. C'est la menace la plus directement dirigee contre un cabinet comptable : vous detenez les coordonnees bancaires, vous preparez les fichiers de paiement, et un courriel qui semble venir du dirigeant suffit. Le rancongiciel reste la quatrieme menace, avec 1 691 demandes d'assistance tous publics professionnels confondus en 2025[7].
Les 5 premieres actions
- Passer le simulateur NIS2 de l'ANSSI et archiver la reponse datee[2]. Dix minutes. Cela vous donne une reponse ecrite a produire au premier client qui vous interroge.
- Ecrire votre procedure de validation des coordonnees bancaires. Tout changement d'IBAN est rappele au telephone, sur un numero deja connu, jamais celui indique dans le courriel. Deux personnes pour tout virement au-dela d'un seuil que vous fixez. C'est la contre-mesure du +93 %.
- Imposer l'authentification a deux facteurs sur la messagerie, la plateforme agreee et le portail client. Le piratage de compte est la premiere menace, a 21 % des demandes[8].
- Demander un diagnostic MonAideCyber. L'ANSSI propose un premier diagnostic gratuit avec un Aidant cyber, en environ une heure et demie, qui aboutit a six recommandations personnalisees[9].
- Preparer une fois pour toutes votre reponse aux questionnaires de securite. Un document maitre : perimetre, hebergement, sauvegardes et test de restauration, gestion des acces, sous-traitants, delai de notification. Vous le remplirez vingt fois.
Si votre cabinet prospecte aussi, les regles de contact sont un autre sujet : nous les avons traitees dans prospection B2B et RGPD en France, en Belgique et aux Pays-Bas.
Chez CyberNovaLabs.io
CyberNovaLabs.io travaille aux Pays-Bas, en Belgique, en France et au Luxembourg. Pour un cabinet comptable, deux outils gratuits et sans inscription : le test NIS2, qui vous dit en quelques questions si vous etes dans le champ ou seulement fournisseur d'une entite regulee, et le test de securite e-mail, qui verifie SPF, DKIM et DMARC sur votre domaine, c'est-a-dire la porte d'entree de l'hameconnage et de la fraude au virement.
Nous intervenons aussi sur la prise de rendez-vous pour les cabinets comptables et fiduciaires, a Paris comme ailleurs en France. Sur devis, sans engagement de duree.
Parlons de votre cabinet en 20 minutes
Sources
- ANSSI - La directive NIS 2
- MesServicesCyber (ANSSI) - NIS 2 et simulateur
- Directive (UE) 2022/2555 (NIS2) - EUR-Lex
- impots.gouv.fr - Facturation electronique
- impots.gouv.fr - A partir de quand suis-je concerne par la reforme de la facturation electronique
- impots.gouv.fr - Facturation electronique et plateformes agreees
- Cybermalveillance.gouv.fr - Rapport d'activite 2025
- Cybermalveillance.gouv.fr - Les principales cybermalveillances visant les professionnels en 2025
- ANSSI - MonAideCyber
- Ordonnance n. 45-2138 du 19 septembre 1945 portant institution de l'ordre des experts-comptables
Des rendez-vous qualifiés, sans engagement.
Critères écrits avant le lancement, paiement au rendez-vous ou au forfait, arrêt par simple e-mail.
À lire aussi
Fuite de donnees FWB : 3 semaines avant la confirmation (05/10)
Signalee de l'exterieur a la mi-septembre, confirmee le 5 octobre 2026 : la fuite de donnees de la plateforme EAD-online.be montre ou se perdent vraiment les 72 heures du RGPD, et pourquoi le maillon faible est souvent un prestataire.
Lire l'article →7 octobre 2026 · 7 min de lectureNIS2 France : hôtellerie et tourisme sont-ils concernés ?
L'hébergement touristique ne figure pas aux annexes de NIS2, et la transposition française est toujours en navette au 7 octobre 2026. Mais en mai 2026, trois acteurs français du tourisme ont perdu leurs bases de réservation en 72 heures. Voilà ce qui vous concerne vraiment.
Lire l'article →6 octobre 2026 · 7 min de lectureDGFiP : identifiants voles, pas de MFA, rien detecte (29/09/2026)
L'ANSSI a publie le 29 septembre 2026 son rapport d'incident sur les cyberattaques qui ont touche la DGFiP. Aucune technique rare : des mots de passe voles sur des ordinateurs personnels, un second facteur envoye par e-mail, des applications sensibles joignables sans cloisonnement et un portail que personne ne surveillait. Les quatre maillons existent dans la plupart des PME.
Lire l'article →