NIS2 couvre desormais 18 secteurs : les cyberattaques en France explosent de 87% en 2026, sante et collectivites en premiere ligne
Analyste cybersecurite senior — WebGuard Agency
TL;DR
- La directive NIS2 couvre desormais 18 secteurs et concerne toutes les entreprises de plus de 50 salaries ou 10 M EUR de CA dans ces secteurs. Les sanctions atteignent 10 M EUR ou 2% du CA mondial.
- La France enregistre une hausse de +87% des cyberattaques depuis janvier 2026, avec 320 collectivites touchees, la sante en tete (32%), et la fuite Cegedim exposant 15 millions de dossiers medicaux.
- Les groupes Qilin et Brain Cypher dominent le paysage ransomware (55,6% des revendications), tandis que 91% des attaques demarrent par un email de phishing.
La France n avait jamais subi un tel deluge numerique. Depuis le 1er janvier 2026, le nombre de cyberattaques reussies contre des organisations francaises a bondi de 87% par rapport a la meme periode en 2025. Dans le meme temps, la directive NIS2, pleinement transposee en droit francais, impose desormais des obligations de cybersecurite a 18 secteurs d activite, touchant des dizaines de milliers d entreprises qui, pour beaucoup, n ont pas encore commence leur mise en conformite. Le decalage entre la menace et la preparation n a jamais ete aussi grand.
— NIS2 en 2026 : 18 secteurs, 50 salaries, zero excuse
La directive NIS2, entree en application le 17 octobre 2024 au niveau europeen et transposee en France par decret, couvre desormais 18 secteurs repartis en deux categories. Les 11 secteurs hautement critiques comprennent l energie, les transports, la banque, les infrastructures des marches financiers, la sante, l eau potable, les eaux usees, les infrastructures numeriques, la gestion de services TIC interentreprises, les administrations publiques et l espace. Les 7 secteurs importants ajoutent les services postaux, la gestion des dechets, la chimie, l agroalimentaire, la fabrication, les fournisseurs numeriques et la recherche.
Le seuil de 50 salaries ou 10 millions d euros de chiffre d affaires annuel fait basculer automatiquement une entreprise dans le perimetre NIS2. Pour les entites essentielles, les amendes peuvent atteindre 10 millions d euros ou 2% du CA mondial. Pour les entites importantes, le plafond est de 7 millions d euros ou 1,4% du CA. La responsabilite personnelle des dirigeants est engagee. L ANSSI, autorite competente en France, peut imposer des audits obligatoires et des injonctions de conformite.
« L explosion de 87% des cyberattaques en France n est que le debut. Les PME qui n auront pas implemente un SOC manage d ici septembre 2026 seront tout simplement non-assurables. Les cyber-assureurs relevent deja leurs criteres d eligibilite au niveau NIS2 meme pour les entreprises hors perimetre. Ne pas etre conforme NIS2 en 2026 revient a conduire sans assurance sur l autoroute un samedi de depart en vacances. »
Katarina Novak, Analyste cybersecurite senior — WebGuard Agency
— +87% de cyberattaques en France : la cartographie du deluge
Les chiffres de l ANSSI et de Cybermalveillance.gouv.fr pour le premier trimestre 2026 sont accablants. La France a subi une augmentation de 87% des cyberattaques reussies par rapport au premier trimestre 2025. Le secteur de la sante concentre 32% des attaques, devant les collectivites territoriales (24%), le secteur industriel (18%) et les services financiers (14%).
Plus de 320 collectivites locales ont ete touchees depuis janvier 2026. De petites mairies rurales aux metropoles regionales, aucune taille n est epargnee. Lyon a subi une attaque par ransomware en fevrier qui a paralyse les services d etat civil pendant 12 jours. Bordeaux a vu son systeme de gestion des parkings compromis en mars. Lille a du deconnecter 8 000 postes de travail en avril apres une intrusion via un prestataire tiers.
Le cas le plus spectaculaire reste la fuite Cegedim en mars 2026. Le logiciel medical utilise par des milliers de cabinets et cliniques a ete compromis, exposant les dossiers de 15 millions de citoyens francais : identites, numeros de securite sociale, historiques medicaux, prescriptions. C est la plus grande fuite de donnees de sante de l histoire de France, depassant largement le piratage de Cerballiance (28 millions de lignes mais sans historiques medicaux complets).
— La Poste, Cegedim, ANTS : les incidents majeurs de 2026
L annee 2026 a commence par une attaque symbolique. Le 1er janvier 2026, le groupe pro-russe NoName057 lance une attaque DDoS massive contre La Poste, rendant le site laposte.fr inaccessible pendant plus de 6 heures. L attaque, revendiquee comme un acte de represaille geopolitique, a mobilise un botnet de plus de 140 000 appareils compromis. Si l impact operationnel est reste limite (pas de donnees volees), le signal est clair : les infrastructures critiques francaises sont des cibles permanentes.
En mars 2026, la fuite Cegedim revele l ampleur du probleme dans le secteur de la sante. Le logiciel de gestion medicale, utilise par des milliers de praticiens et d etablissements de soins, est compromis via une vulnerabilite dans un module tiers de synchronisation cloud. Les attaquants exfiltrent 15 millions de dossiers medicaux complets : identites, numeros de securite sociale, diagnostics, prescriptions, resultats d examens. Les donnees apparaissent sur un forum du dark web fin mars pour 0,8 BTC (environ 38 000 euros au cours du moment), un prix derisoire qui souligne la massification du marche des donnees volees.
En mai 2026, c est l Agence nationale des titres securises (ANTS) qui est touchee. Une vulnerabilite IDOR permet a un attaquant d acceder aux dossiers de pres de 19 millions de Francais ayant fait une demande de carte d identite ou de passeport. Noms, prenoms, adresses, photos d identite, numeros de titres : un tresor pour l usurpation d identite a grande echelle.
« 15 millions de dossiers medicaux vendus pour 38 000 euros. La donnee de sante francaise vaut moins cher qu une voiture d occasion. Et pourtant, chaque dossier peut engendrer des milliers d euros de fraude a l assurance maladie. Le secteur de la sante en France est le maillon le plus faible de la chaine NIS2 car il combine sous-investissement chronique en cybersecurite, dette technique massive et des donnees d une valeur inestimable pour les attaquants. »
Katarina Novak, Analyste cybersecurite senior — WebGuard Agency
— Qilin, Brain Cypher, NoName057 : qui attaque la France en 2026
Le paysage des menaces en France en 2026 est domine par deux categories d acteurs. D un cote, les groupes de ransomware a but financier, principalement Qilin et Brain Cypher, qui representent ensemble 55,6% des revendications d attaques en France. De l autre, les groupes hacktivistes pro-russes comme NoName057 qui menent des attaques DDoS de perturbation.
Qilin, actif depuis 2023 sous le modele Ransomware-as-a-Service, a perfectionne sa technique de double extorsion. Le groupe chiffre les donnees et menace de les publier, mais il a ajoute en 2026 une troisieme couche : le contact direct des clients et partenaires de la victime pour amplifier la pression. En avril 2026, Qilin a revendique l attaque contre la societe de production Leone Film Group en Italie, demontrant que les industries creatives sont aussi des cibles.
Brain Cypher, plus recent, cible specifiquement les PME et ETI europeennes avec des rancongiciels deployes via des vulnerabilites dans les VPN et les passerelles email. Le groupe exploite systematiquement les failles non patchees dans les appliances Fortinet, SonicWall et Palo Alto Networks. Leur ticket moyen de rancon pour une PME francaise se situe entre 150 000 et 500 000 euros.
Le vecteur d attaque initial reste massivement le phishing. Selon l ANSSI, 91% des cyberattaques reussies en France en 2026 ont commence par un email malveillant. L utilisation de l IA generative par les attaquants a rendu les emails de phishing quasi indiscernables des communications legitimes : plus de fautes d orthographe, contexte personnalise, usurpation d identite de collegues reels extraite des reseaux sociaux professionnels.
— Comparatif : France vs Europe, qui fait mieux ?
| Indicateur | France | Allemagne | Pays-Bas | Italie |
|---|---|---|---|---|
| Hausse cyberattaques T1 2026 | +87% | +52% | +38% | +71% |
| Budget cyber moyen (% CA) | 3,2% | 5,1% | 4,8% | 3,5% |
| Transposition NIS2 complete | T1 2026 | T4 2025 | T3 2025 | T1 2026 |
| PME conformes NIS2 (estim.) | 12% | 28% | 35% | 15% |
| Temps moyen de detection | 198 jours | 142 jours | 118 jours | 175 jours |
| Cout moyen par incident | 4,2 M EUR | 3,8 M EUR | 3,1 M EUR | 3,6 M EUR |
La France est le mauvais eleve de l Europe de l Ouest en matiere de cybersecurite des entreprises. Le budget moyen consacre a la cybersecurite (3,2% du CA) est nettement inferieur a celui de l Allemagne (5,1%) et des Pays-Bas (4,8%). Seulement 12% des PME francaises dans le perimetre NIS2 sont estimees conformes, contre 35% aux Pays-Bas. Le temps moyen de detection d une intrusion en France atteint 198 jours, soit plus de 6 mois pendant lesquels un attaquant peut se deplacer lateralement dans le systeme d information.
« 198 jours de temps de detection moyen en France, c est une honte collective. Cela signifie que si un attaquant entre dans votre systeme d information aujourd hui, vous ne le decouvrirez statistiquement qu en novembre. Pendant ces 6 mois, il aura cartographie votre AD, exfiltre vos donnees clients, et prepare son ransomware. La detection en temps reel via un SOC manage n est pas un luxe, c est la difference entre une crise de 48 heures et une faillite. »
Katarina Novak, Analyste cybersecurite senior — WebGuard Agency
— Ce que ca signifie pour vous
Que vous soyez RSSI d une ETI industrielle a Lyon, directeur informatique d un hopital public a Bordeaux, ou dirigeant d une PME de services a Paris, les implications sont les memes. La convergence entre NIS2 et l explosion des cyberattaques cree un double imperatif : vous devez a la fois vous proteger contre des menaces en forte hausse ET vous mettre en conformite reglementaire sous peine de sanctions financieres massives.
Si vous etes dans les 18 secteurs NIS2 avec plus de 50 salaries, vous devez immediatement : (1) realiser un audit de perimetre et une analyse de risques, (2) deployer un SOC manage 24/7 pour reduire votre temps de detection de 198 jours a moins de 24 heures, (3) mettre en place un plan de reponse aux incidents conforme NIS2 avec notification ANSSI sous 24 heures, (4) lancer un programme de sensibilisation anti-phishing pour vos collaborateurs car 91% des attaques commencent par un email.
Si vous etes hors perimetre NIS2, ne vous croyez pas epargne. Les cyber-assureurs alignent deja leurs criteres d eligibilite sur les exigences NIS2. D ici fin 2026, une PME qui ne peut pas demontrer un minimum de mesures de cybersecurite (MFA, EDR, sauvegardes testees, sensibilisation) ne trouvera tout simplement plus d assurance cyber a un prix raisonnable.
Votre entreprise est-elle dans le perimetre NIS2 ?
Nos consultants certifies analysent votre situation en 48 heures : identification de votre categorie (essentielle ou importante), gap analysis par rapport aux exigences NIS2, plan de mise en conformite priorise et budget associe. Audit de perimetre gratuit pour les entreprises de plus de 50 salaries.
Demander un diagnostic NIS2 gratuit →— Les 5 actions prioritaires pour un RSSI francais en mai 2026
1. Audit de surface d attaque externe (ASM). Identifiez tous les actifs exposes sur Internet : sous-domaines oublies, services cloud mal configures, ports ouverts, APIs non protegees. Les groupes comme Brain Cypher scannent systematiquement les ranges IP francaises a la recherche de Fortinet, SonicWall et Palo Alto non patches. Un scan ASM prend 48 heures et revele generalement entre 5 et 15 failles critiques inconnues du RSSI.
2. Deploiement SOC manage 24/7. Avec un temps de detection moyen de 198 jours en France, un SOC manage est la mesure qui a le plus d impact. Le SOC surveille en continu les logs, les alertes EDR/XDR, les flux reseau et les anomalies comportementales. Cout moyen pour une PME de 200 postes : entre 3 000 et 8 000 euros par mois, soit le prix d un demi-poste d ingenieur securite.
3. Campagne de sensibilisation anti-phishing. Lancez des simulations de phishing mensuelles pour tous les collaborateurs. Objectif : reduire le taux de clic de la moyenne francaise (22%) a moins de 5%. Incluez des scenarios d attaques par IA generative pour preparer les equipes aux nouvelles techniques. Formez specifiquement les equipes comptabilite et direction (cibles de la fraude au president).
4. Plan de reponse aux incidents NIS2. NIS2 impose une notification a l ANSSI sous 24 heures et un rapport complet sous 72 heures en cas d incident significatif. Redigez et testez votre plan de reponse avec un exercice de crise tabletop au moins une fois par semestre. Identifiez a l avance vos prestataires de reponse a incident (forensique, communication de crise, juridique).
5. Patch management accelere. Les groupes ransomware exploitent les vulnerabilites critiques dans les 48 heures suivant la publication du patch. Mettez en place un processus de patch management qui garantit l application des correctifs critiques sous 72 heures sur les systemes exposes et sous 14 jours sur les systemes internes. Priorisez les appliances de securite (firewalls, VPN, passerelles email) qui sont les premieres cibles.
« Le ratio cout-efficacite le plus eleve en cybersecurite pour une PME francaise en 2026, c est la combinaison SOC manage plus sensibilisation anti-phishing. Le SOC coute entre 36 000 et 96 000 euros par an. La sensibilisation anti-phishing entre 5 000 et 15 000 euros. Soit un budget total de 50 000 a 110 000 euros pour couvrir 80% du risque. A comparer au cout moyen d un incident (4,2 millions d euros) ou a une amende NIS2 (jusqu a 10 millions). Le calcul est simple. »
Katarina Novak, Analyste cybersecurite senior — WebGuard Agency
— L avenir : ce que nous anticipons pour le S2 2026
Nos analystes anticipent trois tendances fortes pour le second semestre 2026 en France. Premierement, une vague de sanctions NIS2 a partir de septembre, lorsque l ANSSI commencera les controles systematiques. Les premieres entreprises sanctionnees serviront d exemple pour accelerer la mise en conformite des retardataires. Deuxiemement, une escalade des attaques IA-assistees avec des campagnes de phishing vocal (vishing) utilisant des deepfakes audio pour usurper l identite de dirigeants. Troisiemement, une concentration du marche de la cyber-assurance avec la sortie de plusieurs assureurs du marche francais, jugé trop risque par rapport aux primes encaissees.
Le budget national de 200 millions d euros annonce en mai 2026 pour renforcer la cybersecurite des administrations et des collectivites est une bonne nouvelle, mais il arrive tard. Les 320 collectivites deja touchees n ont pas attendu ce budget pour etre attaquees. Et pour les entreprises privees, la protection reste un investissement propre, d autant plus urgent que les assureurs deviennent plus exigeants.
— FAQ : NIS2 et cyberattaques en France 2026
Quels sont les 18 secteurs couverts par NIS2 en 2026 ?
NIS2 couvre 11 secteurs hautement critiques (energie, transports, banque, infrastructures des marches financiers, sante, eau potable, eaux usees, infrastructures numeriques, gestion de services TIC interentreprises, administrations publiques, espace) et 7 secteurs importants (services postaux et expedition, gestion des dechets, fabrication production et distribution de produits chimiques, production transformation et distribution de denrees alimentaires, fabrication, fournisseurs numeriques, recherche). Toute entreprise de plus de 50 salaries ou plus de 10 millions d euros de CA dans ces secteurs est concernee.
Pourquoi la France enregistre-t-elle une hausse de 87% des cyberattaques en 2026 ?
Plusieurs facteurs convergent : la professionnalisation des groupes ransomware comme Qilin et Brain Cypher qui representent 55,6% des revendications, l utilisation croissante de l IA par les attaquants pour le phishing et l ingenierie sociale, le retard de nombreuses PME et collectivites dans la mise en conformite NIS2, et le ciblage systematique du secteur sante et des collectivites territoriales juges plus vulnerables. L ANSSI a recense 320 collectivites touchees depuis janvier 2026.
Quelles sont les sanctions NIS2 en cas de non-conformite ?
Pour les entites essentielles, les amendes peuvent atteindre 10 millions d euros ou 2% du chiffre d affaires annuel mondial. Pour les entites importantes, le plafond est de 7 millions d euros ou 1,4% du CA mondial. Les dirigeants peuvent etre personnellement tenus responsables. L ANSSI, en tant qu autorite competente en France, peut imposer des audits obligatoires, des injonctions de mise en conformite et des sanctions progressives.
Quelle est la premiere mesure a prendre pour un RSSI face a la hausse des cyberattaques ?
La premiere mesure est un audit de perimetre complet pour identifier les actifs exposes et les failles critiques. Concretement : cartographier tous les systemes d information, identifier les donnees sensibles, evaluer la surface d attaque externe avec un scan ASM, et mettre en place une surveillance 24/7 via un SOC manage. En parallele, lancer un programme de sensibilisation anti-phishing car 91% des cyberattaques commencent par un email malveillant.
Protegez votre entreprise avant la prochaine vague
WebGuard Agency accompagne les PME et ETI francaises dans leur mise en conformite NIS2 et leur protection contre les cybermenaces. Audit de perimetre, SOC manage 24/7, sensibilisation anti-phishing, plan de reponse aux incidents. Premier diagnostic gratuit sous 48 heures.
Obtenir un diagnostic cybersecurite gratuit →