To give you the best possible experience please select your preference.
La directive NIS2 n'est pas une obligation comme les autres pour un opérateur télécom. Contrairement aux entreprises classiques, soumises à des seuils de taille pour entrer dans le périmètre, les fournisseurs de réseaux et services de communications électroniques publiques y sont assujettis quelle que soit leur taille sans exception. Pendant que nombre d'intégrateurs et revendeurs temporisent en attendant la promulgation de la loi française de transposition, leurs clients assujettis déploient depuis 2025 des questionnaires fournisseurs qui filtrent déjà leur base. Ce texte décrypte ce que NIS2 change concrètement pour les opérateurs télécoms et leurs partenaires du marché indirect, et pourquoi l'anticipation est moins une vertu de prudence qu'une nécessité commerciale. Pour situer ces obligations dans l'architecture globale de votre infrastructure voix, le point de départ reste le guide stratégique sur l'infrastructure VoIP et UCaaS pour les opérateurs.
Environ 15 000 entités françaises seront concernées par NIS2, contre 500 sous la directive NIS1 de 2016 (ANSSI, 2026) une multiplication par trente du périmètre régulé. Pour la grande majorité des secteurs, un seuil de taille s'applique : 50 salariés ou 10 millions d'euros de chiffre d'affaires pour être classé « entité importante ». Les opérateurs de communications électroniques n'entrent pas dans cette logique.
Les fournisseurs de réseaux ou de services de communications électroniques publiques figurent dans la liste des entités soumises à NIS2 sans condition de taille (directive (UE) 2022/2555, Annexe I). Un opérateur régional de dix collaborateurs est potentiellement assujetti au même titre qu'un acteur national. C'est une rupture avec la NIS1, qui n'avait désigné qu'une poignée d'opérateurs de services essentiels (OSE) dans le secteur.
Le point souvent méconnu dans le marché indirect concerne le régulateur compétent : en France, l'ANSSI est l'autorité nationale de référence, mais la loi désigne l'ARCEP comme régulateur sectoriel délégué pour les télécoms (Legiwatch, 2026). Vos obligations futures seront donc instruites par l'autorité que vous connaissez déjà, avec des référentiels techniques adaptés à votre secteur.
Les deux catégories d'entités et leurs sanctions respectives :
| Catégorie | Critère (télécom) | Sanction maximale |
|---|---|---|
| Entité Essentielle (EE) | Grands opérateurs de réseaux | 10 M€ ou 2 % du CA mondial |
| Entité Importante (EI) | Opérateurs de taille intermédiaire | 7 M€ ou 1,4 % du CA mondial |
(Source : directive (UE) 2022/2555, art. 34 ; ANSSI, 2026)
À ces sanctions financières s'ajoute la responsabilité personnelle des dirigeants, y compris en cas de manquement délégué un levier que les autorités ont explicitement conservé dans la loi française.
Voici le mécanisme qui surprend le plus les intégrateurs et revendeurs du marché indirect : vous n'avez pas besoin d'être une entité essentielle pour être soumis à des exigences NIS2. Il suffit d'être le fournisseur d'un client qui l'est.
L'article 21, paragraphe 2(d) de la directive impose aux entités assujettis la sécurisation de leur chaîne d'approvisionnement. Concrètement, un client EE ou EI doit évaluer ses fournisseurs critiques, intégrer des clauses de sécurité dans ses contrats et vérifier périodiquement leur conformité. Les grands donneurs d'ordre assujettis ont massivement déployé des questionnaires fournisseurs structurés autour des dix mesures de l'article 21 au cours de l'année 2025 et début 2026 (audit-nis2.com, 2026).
Pour un opérateur régional, un intégrateur ou un revendeur qui fournit de la téléphonie à une PME dans le secteur de la santé, de l'énergie ou des administrations locales de plus de 30 000 habitants, le raisonnement est direct : ce client est potentiellement EE ou EI, ce client doit sécuriser sa chaîne d'approvisionnement, et vous en faites partie. La conformité NIS2 est déjà, de fait, une exigence contractuelle dans de nombreuses relations commerciales sans attendre qu'une loi vous y oblige directement.
La sécurité des troncs SIP et des flux de communications est un point d'attention particulier dans cette dynamique. Les risques de fraude sur les trunks SIP et leurs impacts sur les marges ne sont plus seulement un problème de coût opérationnel ils deviennent un indicateur de maturité cyber que vos clients assujettis évalueront.
Au 6 août 2026, la loi française de transposition de NIS2 la loi dite « Résilience » n'est pas encore promulguée. Elle a été adoptée au Sénat en première lecture le 12 mars 2025, examinée en commission spéciale à l'Assemblée nationale le 10 septembre 2025, et attend depuis lors son passage en séance publique et son adoption définitive (source : nis-2-directive.com, données institutionnelles au 6 août 2026). Le réflexe naturel est d'attendre.
Ce réflexe est compréhensible. Il est néanmoins contre-productif pour trois raisons vérifiables.
La première concerne le délai de mise en conformité réel. Un inventaire de systèmes d'information sérieux, une politique de gestion des risques documentée et des tests de continuité prennent plusieurs mois. La fenêtre entre promulgation de la loi, publication des décrets d'application et premiers contrôles ciblés de l'ANSSI attendus en 2027, représente approximativement un an. Arriver en début de ce délai avec rien de préparé expose à un calendrier impossible (Laucked, 2026).
La deuxième concerne l'ANSSI elle-même. L'agence n'a pas attendu la loi pour publier son Référentiel Cyber France (ReCyF) le 17 mars 2026 une feuille de route technique détaillée des mesures à appliquer. Elle recommande explicitement aux entités potentiellement concernées d'anticiper leur mise en conformité dès maintenant (Numeum, 2026). Le texte de référence existe déjà.
La troisième est celle que les DAF comprennent immédiatement : vos clients assujettis ont, eux, commencé. Les questionnaires fournisseurs circulent. Un opérateur ou intégrateur qui ne peut pas répondre à ces questionnaires est filtré lors de la phase de sourcing avant même qu'une offre soit soumise, avant tout contrôle réglementaire.
NIS2 est donc déjà un critère de sélection commerciale actif. La question n'est plus juridique.
Strategic Insight : L'argument commercial le plus efficace n'est pas « nous sommes conformes à NIS2 » c'est « nous pouvons vous aider à répondre à vos propres obligations NIS2 ». Un opérateur dont la plateforme est hébergée en Europe, avec chiffrement natif, journal d'incidents et isolation multi-tenant, devient un fournisseur que son client EE peut contractualiser sans friction. La plateforme Enreach UP, conçue en Europe pour les opérateurs qui bâtissent des offres de communications d'entreprise conformes répond à ce positionnement.
Les dix mesures de l'article 21 de la directive NIS2 couvrent la gestion des risques, la continuité d'activité, la sécurité de la chaîne d'approvisionnement, la gestion des incidents et la notification. Pour une infrastructure voix et data, plusieurs points ont des implications directes.
L'isolation logique des flux voix et des flux data est une exigence de base dans un contexte NIS2. La segmentation réseau notamment via des configurations de VLAN dédiés à la voix et leur impact sur la qualité de service n'est plus seulement une recommandation d'architecture : c'est un élément de gouvernance auditable.
L'article 21 impose une alerte initiale dans les 24 heures suivant la détection d'un incident significatif, un rapport intermédiaire sous 72 heures et un rapport final sous un mois. Pour un opérateur qui n'a pas encore de procédure de détection et d'escalade formalisée, ces délais supposent une réorganisation interne, pas simplement un outil supplémentaire. Les incidents qui touchent la disponibilité des communications coupure de trunk SIP, compromission d'un SBC (Session Border Controller) entrent dans ce périmètre.
La capacité à documenter les incidents, les mesures correctives et les tests de continuité est au cœur du modèle de responsabilisation de NIS2. Un opérateur qui peut produire des journaux d'appels, des traces d'accès et des enregistrements de qualité de service dispose déjà d'une partie des preuves requises.
Strategic Insight 💡 L'enregistrement des communications n'est pas seulement un outil de qualité pour les centres de contact : dans un contexte NIS2, c'est une pièce du dossier de conformité. La fonction enregistrement d'appels d'Enreach produit des données traçables et horodatées qui peuvent alimenter directement un dossier de conformité opérateur, dans le respect du cadre RGPD/CNIL applicable aux enregistrements de communications professionnelles.
Un opérateur conforme NIS2 dispose d'un actif commercial qu'il sous-exploite généralement : la capacité à répondre « oui » aux questionnaires fournisseurs de ses clients assujettis, sans délai ni négociation.
Voici les trois couches de valeur commerciale à structurer.
La couche de réassurance. Vos clients des secteurs santé, collectivités, énergie, BTP de taille significative reçoivent ou recevront des injonctions de conformité de leurs propres donneurs d'ordre. Un opérateur qui anticipe ces demandes, qui présente un dossier de conformité structuré et qui accepte contractuellement des audits fournisseurs est un opérateur qu'on ne remet pas en cause lors des renouvellements. La conformité crée de l'adhérence pas en verrouillant le client, mais en réduisant son risque de changement.
La couche de services. Pour les intégrateurs et MSP, NIS2 ouvre un marché de services d'accompagnement : audit de maturité cyber des communications, mise en conformité des architectures voix, services managés de supervision de trafic. Ces prestations génèrent du revenu récurrent (MRR) sur une base de clients qui ont une obligation de résultat, pas seulement une intention de progression.
La couche de filtre concurrentiel. En 2027, quand les contrôles de l'ANSSI commenceront à cibler les entités essentielles, ces entités vont requalifier leur base fournisseurs. Les opérateurs et intégrateurs qui n'auront pas préparé leurs preuves de conformité seront sortis de la shortlist, indépendamment du prix ou de la qualité technique de leur offre. La conformité deviendra un ticket d'entrée.
Cela dépend de son activité. Les MSP (fournisseurs de services TIC gérés interentreprises) figurent explicitement en Annexe II de la directive NIS2 et sont donc potentiellement classés entités importantes. Un revendeur pur sans infrastructure propre n'est pas directement assujetti, mais il est concerné indirectement : ses clients EE ou EI sont tenus par l'article 21 de sécuriser leur chaîne d'approvisionnement, ce qui se traduit par des clauses contractuelles imposées aux fournisseurs, quelle que soit leur taille.
L'ANSSI prévoit de débuter ses contrôles ciblés environ trois ans après la promulgation de la loi de transposition. Si la loi Résilience est promulguée à l'été 2026, les premiers contrôles seraient attendus en 2027, en priorité sur les entités essentielles. Ce délai est court au regard du temps nécessaire à une mise en conformité sérieuse : inventaire des systèmes, politique de risques documentée, tests de continuité.
Le ReCyF est la feuille de route technique que l'ANSSI a publiée en version de travail le 17 mars 2026, avant même la promulgation de la loi. Il détaille les mesures de sécurité que les entités concernées devront appliquer et constitue dès aujourd'hui une base de travail exploitable pour anticiper la mise en conformité, sans attendre les décrets d'application.
Le projet de loi Résilience désigne l'ANSSI comme autorité nationale compétente et point de contact unique, mais délègue la compétence sectorielle à l'ARCEP pour les opérateurs de communications électroniques. Concrètement, l'ARCEP instruit les dossiers des opérateurs télécoms, notifie les incidents et réalise ou mandate les contrôles dans le secteur, sous la coordination de l'ANSSI.
Vos clients assujettis posent déjà des questions sur votre niveau de sécurité. Votre infrastructure est-elle en mesure d'y répondre ? Découvrez comment Enreach UP, conçu en Europe avec hébergement géo-redondant et isolation multi-tenant, vous positionne comme fournisseur conforme face aux exigences NIS2 de vos clients. Bâtir votre infrastructure voix cloud conforme avec Enreach UP