Non, sauf exception rare. La loi n° 2022-309 du 3 mars 2022, codifiée à l'article L. 111-7-3 du code de la consommation, ne trie pas les entreprises par taille mais par nature de service : elle vise les opérateurs de plateforme en ligne au sens de l'article L. 111-7 (places de marché, réseaux sociaux, moteurs de recherche, comparateurs), ainsi que les messageries instantanées et les services de visioconférence grand public. Un site vitrine, un site institutionnel ou un site de vente directe n'exerce aucune intermédiation entre tiers : il reste hors du périmètre par nature, quel que soit son trafic.
Le seuil d'audience n'intervient qu'ensuite, sur les seuls opérateurs déjà qualifiés. Le projet de décret soumis à consultation publique jusqu'au 15 avril 2023 retenait 25 millions de visiteurs uniques mensuels depuis la France en première phase, puis 15 millions ensuite.
Pour les plateformes assujetties, l'obligation est exigeante : audit conduit par un prestataire qualifié PASSI par l'ANSSI, liste publiée sur cyber.gouv.fr, puis affichage d'un indicateur coloriel portant sur la sécurisation et sur la localisation des données. La DGCCRF peut prononcer une amende administrative de 75 000 € pour une personne physique et 375 000 € pour une personne morale.
Le point que les guides passent sous silence : l'entrée en vigueur était fixée au 1er octobre 2023, mais au 14 septembre 2026 le décret de seuils et l'arrêté de critères sont toujours décrits comme en cours de finalisation par les cabinets spécialisés. Une obligation d'affichage privée de ses textes d'application reste inopposable.
La question utile, pour une PME, n'est donc pas son cyberscore mais le niveau de sécurité constaté de son site : versions à jour, chiffrement des échanges, droits d'accès, sauvegardes réellement restaurables. C'est ce que relève un audit de site web.