NIS2 France : hôtellerie et tourisme sont-ils concernés ?
L'hébergement touristique ne figure pas aux annexes de NIS2, et la transposition française est toujours en navette au 7 octobre 2026. Mais en mai 2026, trois acteurs français du tourisme ont perdu leurs bases de réservation en 72 heures. Voilà ce qui vous concerne vraiment.
La réponse courte
Non. NIS2 ne vise pas l'hôtellerie et le tourisme en tant que secteur : ni l'hébergement, ni la restauration, ni les agences de voyages, ni les résidences de tourisme ne figurent aux annexes I ou II de la directive (UE) 2022/2555[1]. Un hôtel, un camping ou un village de vacances ne devient pas « entité essentielle » ou « entité importante » du fait de son activité hôtelière.
Et en France, au 7 octobre 2026, il n'y a encore rien à appliquer : le Sénat a adopté le projet de loi de transposition le 12 mars 2025, le texte est à l'Assemblée nationale sous le n° 1112 depuis le 13 mars 2025, et le dossier législatif reste affiché « en construction »[3].
Votre établissement n'est pas tranquille pour autant. En mai 2026, trois acteurs français du tourisme ont perdu leurs bases de réservation en 72 heures. Ce qui expose un hôtel français aujourd'hui, c'est le RGPD, la fiche de police et vos clients grands comptes.
Êtes-vous concerné ? Les critères, dans l'ordre
Dès que vous répondez « non » à l'un d'eux, vous n'êtes pas assujetti au titre de cette activité.
- Votre activité figure-t-elle aux annexes I ou II ? Les 18 secteurs listés vont de l'énergie et des transports à la santé, l'eau, les infrastructures numériques, la chimie, les denrées alimentaires, la fabrication et les fournisseurs numériques[1]. L'hébergement touristique n'y est pas.
- Une autre activité du groupe y figure-t-elle ? C'est le piège le plus fréquent. Un groupe hôtelier qui produit ou revend de l'électricité, exploite un captage d'eau, une station thermale avec activité de soins, une cuisine centrale ou un transport de personnes peut être assujetti au titre de cette activité-là. L'ANSSI rappelle qu'il faut regarder l'activité réelle de la personne morale, pas l'enseigne[2].
- Vendez-vous l'offre d'autres hébergeurs ? Les « fournisseurs de places de marché en ligne » sont, eux, à l'annexe II[1]. Votre site qui vend vos propres chambres n'est pas une place de marché ; une centrale de réservation qui commercialise l'offre d'indépendants est une autre question, à instruire avec votre conseil.
- Atteignez-vous les seuils de taille ? Dans le cas général, il faut être au moins une entreprise moyenne au sens de la recommandation 2003/361/CE : 50 salariés, ou 10 M€ de chiffre d'affaires et de bilan[2].
- Êtes-vous désigné « entité critique » au titre de la directive REC (UE) 2022/2557 ? Vous êtes alors automatiquement entité essentielle au titre de NIS2[2].
Personne ne viendra vous prévenir. L'ANSSI a confirmé qu'il n'y aura pas de notification individuelle : il revient à chaque entité de déterminer son statut et de s'enregistrer elle-même, via la plateforme MonEspaceNIS2[2].
Où en est la France au 7 octobre 2026
La chronologie officielle, telle que le Sénat la publie[3] :
| Date | Étape |
|---|---|
| 15 octobre 2024 | Dépôt au Sénat du projet de loi n° 33, procédure accélérée |
| 12 mars 2025 | Texte n° 78 adopté par le Sénat |
| 13 mars 2025 | Texte n° 1112 transmis à l'Assemblée nationale |
| 10 septembre 2025 | Rapport n° 1779 de la commission spéciale |
| 7 octobre 2026 | Dossier toujours « en construction » : pas de loi promulguée, donc pas de décrets |
Conséquence pratique : aucune sanction NIS2 n'est applicable en France aujourd'hui. Pour mémoire, la directive prévoit des plafonds de 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et 7 M€ ou 1,4 % pour les entités importantes[1] ; l'ANSSI, autorité nationale compétente, annonce des milliers d'entités concernées et environ 600 types d'entités différentes[2]. Si vous suivez plusieurs pays, notre page des échéances cybersécurité par pays tient le calendrier : la Belgique, le Luxembourg et les Pays-Bas sont déjà en application.
Les trois portes par lesquelles NIS2 entre quand même dans un hôtel
Vous n'êtes pas régulé, et pourtant les obligations arrivent chez vous — par contrat.
- La chaîne d'approvisionnement de vos clients. L'article 21 impose aux entités régulées de gérer les risques liés à leurs fournisseurs directs[1]. Un hôtel d'affaires vend des nuitées et des salles à des hôpitaux, des opérateurs de transport, des industriels, des administrations : tous régulés. Le questionnaire de sécurité fournisseur arrive donc avec l'appel d'offres, pas après. Nous avons rassemblé ces questions sur la page questionnaire de sécurité fournisseur.
- Vos propres prestataires. PMS, channel manager, moteur de réservation, serrures connectées, Wi-Fi client, hébergeur : plusieurs relèvent eux-mêmes des secteurs listés — informatique en nuage, services TIC gérés, infrastructures numériques[1]. Ils durciront contrats, délais de notification et exigences d'authentification : vous subirez cette mise à niveau sans être assujetti.
- L'activité annexe oubliée. Blanchisserie industrielle, cuisine centrale qui livre d'autres sites, eau chaude revendue, navettes en propre : chaque fois qu'une fonction support est vendue à l'extérieur, repassez par le critère n° 2.
Le vrai risque du secteur, en chiffres français
En mai 2026, trois acteurs français du tourisme ont annoncé une fuite de données en moins de 72 heures.
| Acteur | Date | Ce qui a été exposé |
|---|---|---|
| Pierre et Vacances - Center Parcs | 14 mai 2026 | 1,6 million de dossiers de réservation[6] |
| Belambra | 16 mai 2026 | Accès frauduleux à l'infrastructure numérique et données clients[8] |
| Gîtes de France | 16 mai 2026 | Près de 400 000 clients, sur plusieurs départements[7] |
Le point commun n'est pas la taille, c'est l'endroit où ça a cédé : pas la serrure de la chambre 214, mais la base de réservation — noms, adresses, téléphones, e-mails et historiques accumulés sur des années. Les données exposées chez Pierre et Vacances remontaient à 2005[6].
Le test en une question. Si votre PMS devenait inaccessible ce soir à 19 h, combien de minutes avant de ne plus pouvoir enregistrer une arrivée, et qui appelez-vous — nom, portable, délai écrit ? Si la réponse n'existe pas sur papier à la réception, vous avez votre première action.
Ce que la loi exige déjà d'un hôtel français, sans NIS2
La fiche individuelle de police. Tout hébergeur doit l'établir pour chaque client étranger dès son arrivée : identité, date et lieu de naissance, nationalité, domicile habituel, coordonnées téléphoniques et électroniques, dates d'arrivée et de départ. Elle est conservée six mois, puis remise sur demande à la police ou à la gendarmerie (article R. 611-42 du CESEDA, arrêté du 1er octobre 2015)[4]. Lisez-la avec un œil sécurité : pendant six mois, vous détenez un fichier nominatif de ressortissants étrangers avec leurs coordonnées, et dans beaucoup d'établissements il vit dans un classeur derrière la réception ou un tableur sans mot de passe. C'est le fichier le plus sensible de l'hôtel, et le moins protégé.
La taxe de séjour. Vous déclarez à la commune les caractéristiques et les tarifs de l'hébergement, puis percevez, déclarez et reversez la taxe selon les échéances locales ; au réel, vous tenez les justificatifs de nuitées assujetties[9]. Soit un second registre de séjours, à durée de conservation rarement écrite.
Le RGPD. Finalités, minimisation, information des clients, durées de conservation, contrats de sous-traitance, registre des traitements. En cas de violation présentant un risque, la notification à la CNIL est due dans les 72 heures après en avoir pris connaissance, et les personnes doivent être informées en cas de risque élevé[5]. Sur les cartes bancaires, PCI DSS n'est pas une obligation RGPD mais un standard de l'écosystème des cartes, qui s'impose par contrat via votre acquéreur : ne stockez jamais de numéro en clair dans le PMS.
Un cabinet comptable français est dans la même situation : hors annexes, mais rattrapé par la sous-traitance. Notre guide NIS2 France pour les cabinets comptables et fiduciaires détaille ce raisonnement, et celui sur l'immobilier et la gestion locative en Belgique montre comment un pays déjà en application traite un secteur non listé qui héberge des personnes.
Les 5 premières actions
- Inventoriez les bases qui contiennent des clients : PMS, channel manager, extranets OTA, Wi-Fi captif, e-mailing, tableurs de la réception, fiches de police, caisse du restaurant. Pour chacune : qui y accède, depuis où, et depuis quand ce compte n'a pas servi.
- Activez l'authentification à deux facteurs sur la messagerie, le PMS, le channel manager et les accès distants de prestataires. Les intrusions les plus banales du secteur passent par un identifiant valide, pas par une faille.
- Écrivez les durées de conservation, puis purgez. Fiche de police : six mois[4]. Réservations : une durée que vous décidez et justifiez. Cartes : jamais en clair. Une base de 2005 encore en ligne en 2026 n'est pas un actif, c'est un passif.
- Exigez trois choses par écrit de votre éditeur PMS : son délai de notification en cas d'incident, son plan de reprise avec les durées associées, et le pays d'hébergement de vos données. S'il ne répond pas en deux semaines, c'est une information.
- Rédigez et testez la procédure de violation : qui décide, qui notifie la CNIL dans les 72 heures[5], qui écrit aux clients, qui parle à la presse locale. Faites-la tourner une fois à blanc, hors saison : les trois enseignes de mai 2026 ont été jugées sur leur communication autant que sur la fuite.
Chez CyberNovaLabs.io
Nous accompagnons des PME et des groupes en France, depuis Paris, comme en Belgique, aux Pays-Bas et au Luxembourg. Pour l'hôtellerie, deux outils gratuits cadrent le sujet en une demi-heure : le test NIS2, qui vous dit en quelques questions si une de vos activités vous fait entrer dans le périmètre, et le contrôle de sécurité e-mail, qui vérifie SPF, DKIM et DMARC sur votre domaine — la porte d'entrée des faux e-mails de réservation et des fausses demandes de virement. Nos repères sont rassemblés sur la page cybersécurité.
Pour un cas précis — groupe multi-sites, activité annexe, questionnaire client à rendre pour vendredi — parlons de votre établissement en 20 minutes. Nous vous dirons franchement si NIS2 vous concerne. Prestations sur devis, obligation de moyens.
Sources
- Directive (UE) 2022/2555 (NIS2), annexes I et II - EUR-Lex
- ANSSI - FAQ MonEspaceNIS2, perimetre des entites
- Senat - dossier legislatif, projet de loi relatif a la resilience des infrastructures critiques et au renforcement de la cybersecurite
- Prefecture de police - La fiche individuelle de police (fiches conseils hotels)
- CNIL - Notifier une violation de donnees personnelles
- TF1 Info - Pierre et Vacances-Center Parcs : 1,6 million de reservations affectees par une fuite de donnees
- RTL - Pres de 400 000 clients concernes : le reseau Gites de France touche par une cyberattaque massive
- 20 Minutes - Belambra, Pierre et Vacances, Gites de France : le point sur la vague de piratage du secteur du tourisme
- economie.gouv.fr - Taxe de sejour : quelles sont les obligations des hebergeurs ?
Des rendez-vous qualifiés, sans engagement.
Critères écrits avant le lancement, paiement au rendez-vous ou au forfait, arrêt par simple e-mail.
À lire aussi
Fuite de donnees FWB : 3 semaines avant la confirmation (05/10)
Signalee de l'exterieur a la mi-septembre, confirmee le 5 octobre 2026 : la fuite de donnees de la plateforme EAD-online.be montre ou se perdent vraiment les 72 heures du RGPD, et pourquoi le maillon faible est souvent un prestataire.
Lire l'article →6 octobre 2026 · 7 min de lectureDGFiP : identifiants voles, pas de MFA, rien detecte (29/09/2026)
L'ANSSI a publie le 29 septembre 2026 son rapport d'incident sur les cyberattaques qui ont touche la DGFiP. Aucune technique rare : des mots de passe voles sur des ordinateurs personnels, un second facteur envoye par e-mail, des applications sensibles joignables sans cloisonnement et un portail que personne ne surveillait. Les quatre maillons existent dans la plupart des PME.
Lire l'article →6 octobre 2026 · 8 min de lecturePrise de rendez-vous B2B : telephone, LinkedIn ou e-mail ?
Le canal ne se choisit pas au feeling. Il se choisit d'abord sur ce que le droit du pays autorise pour le contact vise, ensuite sur la fonction de la personne. Voici les quatre regimes nationaux, le tableau par profil de decideur et la formule pour savoir combien de contacts il faut traiter.
Lire l'article →