← Toutes les ressources

NIS2 France : cabinets comptables et fiduciaires, concernes ?

Publié le 2 octobre 2026 · 7 min de lecture · CyberNovaLabs.io

Un cabinet d'expertise comptable n'est pas une entite visee par NIS2, et la France n'a meme pas acheve sa transposition. Ce guide dit ce qui vous concerne quand meme, avec les textes et les chiffres officiels.

La reponse courte

Non : un cabinet d'expertise comptable ou une fiduciaire n'est pas, en tant que tel, une entite visee par la directive NIS2. Les annexes de la directive (UE) 2022/2555 listent 18 secteurs - energie, transport, sante, infrastructures numeriques, services informatiques geres, administration publique, chimie, dechets, agroalimentaire - et la profession comptable n'y figure pas[2][3]. Et en France, au 2 octobre 2026, il n'y a toujours aucune obligation NIS2 a respecter : la transposition n'est pas achevee et le projet de loi dit Resilience, dont le titre II porte NIS2, n'est pas promulgue[1].

Trois choses vous concernent quand meme, et deux d'entre elles sont deja en vigueur. Ce guide NIS2 pour les cabinets comptables en France dit lesquelles, avec les textes et les chiffres.

Etes-vous concerne ? Les criteres, dans l'ordre

Posez les questions dans cet ordre. La premiere reponse negative vous sort du champ direct.

  1. Mon activite figure-t-elle dans l'un des 18 secteurs des annexes ? Pour un cabinet dont le metier est la tenue, la revision, la paie et le conseil : non.
  2. Mon cabinet fournit-il des services informatiques geres a ses clients ? Hebergement de leur ERP, administration de leurs postes, infogerance facturee. Si oui, vous entrez par la porte des services TIC geres, qui est bien dans les annexes[3].
  3. Les seuils de taille. Entite essentielle : au moins 250 salaries, ou un chiffre d'affaires superieur a 50 millions d'euros et un bilan superieur a 43 millions d'euros. Entite importante : au moins 50 salaries, ou un chiffre d'affaires et un bilan superieurs a 10 millions d'euros[2]. La tres grande majorite des cabinets francais reste sous le second seuil.
  4. Suis-je sous-traitant d'une entite regulee ? C'est la question qui compte vraiment, et nous y revenons plus bas.

L'ANSSI met en ligne un simulateur officiel pour trancher le cas precis d'une entite[2]. Faites-le une fois, archivez la reponse, datez-la.

Ou en est la France : rien de contraignant, mais un referentiel deja publie

L'ANSSI pilote la transposition et le dit sans detour : elle est en cours et, en attendant la publication des textes, les futures entites essentielles et importantes sont invitees a s'engager des a present dans une demarche de securisation coherente avec NIS 2[1]. Pour un cabinet, trois consequences concretes :

Les trois portes par lesquelles NIS2 entre quand meme dans un cabinet comptable

PorteCe qui se passeCe que vous devez tenir
Sous-traitance d'un client reguleUne clinique, un transporteur, un industriel ou une collectivite devient entite essentielle ou importante. La directive lui impose de securiser sa chaine d'approvisionnement. Il se retourne vers ses fournisseurs, dont vous.Un questionnaire de securite rempli, date, signe et reutilisable. Et une clause de securite dans votre lettre de mission.
Services informatiques geresSi vous hebergez ou administrez l'informatique de vos clients, meme en marge de la mission comptable, vous relevez d'un secteur des annexes.Un perimetre ecrit : ce que vous gerez, ce que vous ne gerez pas. L'ambiguite se paie ici.
Secret professionnel et RGPDL'article 21 de l'ordonnance n. 45-2138 du 19 septembre 1945 soumet l'expert-comptable au secret professionnel dans les conditions et sous les peines prevues a l'article 226-13 du code penal[10]. La paie ajoute des donnees de sante.Des acces nominatifs par dossier, un registre des traitements, une procedure de violation de donnees.

La premiere porte est celle qui arrive par la poste, sans prevenir. Nous l'avons detaillee dans notre guide sur NIS2 dans la sante, les hopitaux et les laboratoires en Belgique : les etablissements concernes envoient leurs questionnaires a tous leurs prestataires, comptables compris.

Le 1er septembre 2026 a deja change votre exposition

Depuis le 1er septembre 2026, toutes les entreprises doivent etre en mesure de recevoir des factures electroniques, et les grandes entreprises et entreprises de taille intermediaire doivent emettre les leurs via une plateforme agreee[4]. Les PME et les microentreprises devront emettre a compter du 1er septembre 2027[5]. Une plateforme agreee est un operateur de dematerialisation immatricule par l'administration pour une duree de trois ans renouvelable[6].

Pour un cabinet, cela veut dire une chose : vous devenez le point de passage numerique de la facturation de vos clients. Un acces compromis a votre plateforme ne touche pas un dossier, il touche le portefeuille. C'est exactement le profil de cible qu'un attaquant recherche.

Les trois questions a poser a votre editeur cette semaine

Par ecrit, en trois phrases : quel est le numero d'immatriculation de votre plateforme agreee ? L'authentification a deux facteurs est-elle imposee ou seulement optionnelle sur les comptes de mon cabinet ? Qui, chez vous, peut consulter les factures de mes clients, et ou sont-elles stockees ?

Le risque reel d'un cabinet francais, en chiffres

Cybermalveillance.gouv.fr, le dispositif national d'assistance aux victimes, a assiste 33 012 professionnels en 2025 - 27 934 entreprises ou associations et 5 078 collectivites et administrations - soit une hausse de 63 % des demandes d'assistance par rapport a 2024[7]. Le classement des menaces visant les entreprises et associations en 2025 ne laisse pas de doute sur ce qui vise un cabinet[8] :

MenacePart des demandesEvolution sur un an
Piratage de compte21 %+52 %
Hameconnage16 %+29 %
Fraude au virement13,5 %+93 %
Rancongiciel8,1 %+9 %

La fraude au virement progresse de 93 % en un an[8]. C'est la menace la plus directement dirigee contre un cabinet comptable : vous detenez les coordonnees bancaires, vous preparez les fichiers de paiement, et un courriel qui semble venir du dirigeant suffit. Le rancongiciel reste la quatrieme menace, avec 1 691 demandes d'assistance tous publics professionnels confondus en 2025[7].

Les 5 premieres actions

  1. Passer le simulateur NIS2 de l'ANSSI et archiver la reponse datee[2]. Dix minutes. Cela vous donne une reponse ecrite a produire au premier client qui vous interroge.
  2. Ecrire votre procedure de validation des coordonnees bancaires. Tout changement d'IBAN est rappele au telephone, sur un numero deja connu, jamais celui indique dans le courriel. Deux personnes pour tout virement au-dela d'un seuil que vous fixez. C'est la contre-mesure du +93 %.
  3. Imposer l'authentification a deux facteurs sur la messagerie, la plateforme agreee et le portail client. Le piratage de compte est la premiere menace, a 21 % des demandes[8].
  4. Demander un diagnostic MonAideCyber. L'ANSSI propose un premier diagnostic gratuit avec un Aidant cyber, en environ une heure et demie, qui aboutit a six recommandations personnalisees[9].
  5. Preparer une fois pour toutes votre reponse aux questionnaires de securite. Un document maitre : perimetre, hebergement, sauvegardes et test de restauration, gestion des acces, sous-traitants, delai de notification. Vous le remplirez vingt fois.

Si votre cabinet prospecte aussi, les regles de contact sont un autre sujet : nous les avons traitees dans prospection B2B et RGPD en France, en Belgique et aux Pays-Bas.

Chez CyberNovaLabs.io

CyberNovaLabs.io travaille aux Pays-Bas, en Belgique, en France et au Luxembourg. Pour un cabinet comptable, deux outils gratuits et sans inscription : le test NIS2, qui vous dit en quelques questions si vous etes dans le champ ou seulement fournisseur d'une entite regulee, et le test de securite e-mail, qui verifie SPF, DKIM et DMARC sur votre domaine, c'est-a-dire la porte d'entree de l'hameconnage et de la fraude au virement.

Nous intervenons aussi sur la prise de rendez-vous pour les cabinets comptables et fiduciaires, a Paris comme ailleurs en France. Sur devis, sans engagement de duree.

Parlons de votre cabinet en 20 minutes

Sources

  1. ANSSI - La directive NIS 2
  2. MesServicesCyber (ANSSI) - NIS 2 et simulateur
  3. Directive (UE) 2022/2555 (NIS2) - EUR-Lex
  4. impots.gouv.fr - Facturation electronique
  5. impots.gouv.fr - A partir de quand suis-je concerne par la reforme de la facturation electronique
  6. impots.gouv.fr - Facturation electronique et plateformes agreees
  7. Cybermalveillance.gouv.fr - Rapport d'activite 2025
  8. Cybermalveillance.gouv.fr - Les principales cybermalveillances visant les professionnels en 2025
  9. ANSSI - MonAideCyber
  10. Ordonnance n. 45-2138 du 19 septembre 1945 portant institution de l'ordre des experts-comptables
CyberNovaLabs.io

Des rendez-vous qualifiés, sans engagement.

Critères écrits avant le lancement, paiement au rendez-vous ou au forfait, arrêt par simple e-mail.

→ Obtenir des rendez-vous

À lire aussi

Newsletter · CyberNovaLabs.io

Security Briefing

Un e-mail par mois : un chiffre de notre baromètre, les dates NIS2 et CRA qui comptent aux Pays-Bas, en Belgique et au Luxembourg, et un guide pratique. En anglais. Désinscription en un clic.

→ Obtenir des rendez-vous