Aller au contenu principal
6 avril 202616 min de lecture

NIS2 : Checklist de Conformité PME en 10 Étapes

Checklist NIS2 complète pour PME : 10 étapes pour atteindre la conformité avant les contrôles ANSSI de 2026. Priorités, délais, ressources et indicateurs de maturité.

NIS2 : pourquoi agir maintenant, avant que la deadline ne soit déjà passée

La directive NIS2 est entrée en vigueur dans l'UE en janvier 2023. Sa transposition en droit français est en cours, et l'ANSSI a publié sa feuille de route d'application : premiers enregistrements obligatoires en 2025, premiers contrôles des entités essentielles dès le second semestre 2026, contrôles des entités importantes à partir de 2027. Pour une PME qui n'a pas encore engagé son programme de conformité en avril 2026, la fenêtre d'action se réduit rapidement.

Contrairement au RGPD, dont la complexité résidait principalement dans la cartographie des données personnelles, NIS2 touche directement au cœur opérationnel de l'entreprise : les systèmes d'information qui font tourner la production, la logistique, la comptabilité et les communications. Une PME industrielle sous-traitante d'un groupe de l'énergie est aussi concernée qu'une ETI de transport ou un prestataire de services numériques. Et les sanctions pour non-conformité — jusqu'à 7 M€ pour les entités importantes — sont réelles, comme l'ont déjà démontré les premières décisions en Allemagne et aux Pays-Bas.

La bonne nouvelle, c'est que la conformité NIS2 n'est pas un projet technologique hors de portée. C'est un programme structuré qui s'appuie sur du bon sens, des outils souvent déjà en place, et une démarche de documentation rigoureuse. Cette checklist en 10 étapes est construite sur la base des programmes de conformité que je conduis en tant que DSI externalisé auprès de PME et ETI. Elle suit la logique de priorité : commencer par ce qui est le plus rapide à obtenir et le plus exposé aux sanctions, avant d'attaquer les chantiers longs.

Ce guide est le cinquième article de notre cluster NIS2. Si vous n'avez pas encore lu les articles précédents sur le guide complet NIS2, les entreprises concernées, les 10 mesures obligatoires et le régime des sanctions, ils vous donneront le contexte nécessaire pour comprendre les enjeux de chaque étape.

Avant de commencer : évaluer votre niveau de maturité NIS2

La checklist en 10 étapes s'applique différemment selon votre point de départ. Avant de vous lancer, positionnez-vous sur l'un des trois niveaux suivants. Cela permettra de prioriser les efforts et d'estimer un budget réaliste.

1

Niveau Débutant

Pas de politique de sécurité formalisée, pas de gestion des accès centralisée, pas de procédure d'incident, antivirus seul sur les postes.

Budget estimé : 35 000 – 80 000 €

Durée : 18-24 mois

2

Niveau Intermédiaire

Antivirus EDR, sauvegardes régulières, quelques politiques IT, annuaire Active Directory, mais pas de MFA systématique ni de gestion des vulnérabilités.

Budget estimé : 15 000 – 40 000 €

Durée : 12-18 mois

3

Niveau Avancé

ISO 27001 ou équivalent, MFA déployé, SIEM en place, PCA testé, RSSI désigné, procédures documentées. Proche de la conformité NIS2.

Budget estimé : 5 000 – 20 000 €

Durée : 6-12 mois

Conseil de DSI externalisé

Ne cherchez pas à tout résoudre en même temps. L'erreur classique est de lancer dix chantiers en parallèle et de n'en finir aucun. La méthode recommandée est de travailler par sprints trimestriels avec 3-4 livrables concrets par sprint. Chaque livrable achevé réduit votre exposition aux sanctions et constitue une preuve documentaire pour les contrôleurs ANSSI.

La checklist NIS2 en 10 étapes : le plan d'action complet

Ces 10 étapes sont ordonnées par priorité de mise en œuvre — les premières sont rapides, peu coûteuses et protègent immédiatement contre les sanctions les plus fréquentes. Les dernières construisent une conformité durable et un avantage concurrentiel.

1

Vérifier et confirmer votre statut NIS2

1-2 jours

Cette étape est non négociable et doit être réalisée en priorité absolue. Il existe trois façons d'être concerné par NIS2 : être dans l'un des 18 secteurs couverts avec les critères de taille requis, être désigné entité critique par l'ANSSI indépendamment de la taille, ou être sous-traitant critique d'une entité NIS2 — même si vous ne rentrez pas directement dans le périmètre réglementaire, vos clients vous le demanderont.

Critères de classification à vérifier :

Entité Essentielle (EE)

  • 250+ salariés OU 50M€+ CA
  • Secteurs critiques : énergie, santé, eau, transports, banque, infra numérique
  • Contrôle ex ante (inspections proactives)

Entité Importante (EI)

  • 50-249 salariés ET 10-49M€ CA
  • Secteurs secondaires : fabrication, alimentation, recherche, services postaux
  • Contrôle ex post (suite à incident ou plainte)

En cas de doute sur votre classification, l'ANSSI propose un outil de vérification en ligne. Si vous êtes dans un secteur secondaire mais que vous êtes prestataire d'une entité essentielle, anticipez les exigences contractuelles de votre client plutôt qu'attendre la réglementation.

2

S'enregistrer sur le portail ANSSI

30 minutes

L'enregistrement sur MonEspaceANSSI est obligatoire et constitue la preuve de bonne foi la plus facile à obtenir. Cette démarche simple — remplir un formulaire en ligne avec les informations de votre entreprise, votre secteur d'activité, vos contacts de sécurité et votre catégorie — prend moins d'une heure. Elle permet à l'ANSSI d'avoir une vision consolidée du tissu économique soumis à NIS2 en France.

Désignez lors de cet enregistrement un point de contact sécurité accessible 24/7 pour les communications avec l'ANSSI. Ce peut être le RSSI, le DSI, ou un prestataire externalisé — l'important est que ce contact soit joignable en cas d'incident y compris les week-ends et jours fériés. Les entités qui n'ont pas désigné de contact joignable lors d'un incident se retrouvent dans une situation particulièrement exposée sur le plan des sanctions.

À documenter : Conservez la confirmation d'enregistrement ANSSI dans votre dossier de conformité. C'est la première pièce de votre corpus documentaire.

3

Réaliser un audit de maturité cybersécurité

2-4 semaines

L'audit de maturité est le point de départ de tout programme de conformité sérieux. Il évalue votre niveau actuel sur les 10 domaines de l'article 21 de NIS2 : politique de sécurité, gestion des risques, sécurité des systèmes, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, acquisition et développement des systèmes, efficacité des mesures, formation, et cryptographie. Pour chaque domaine, l'audit identifie les écarts et les priorise selon leur impact sur le risque et leur coût de correction.

Pour les PME, un audit de performance IT de niveau 1 — réalisé par un prestataire PAMS agréé ANSSI — est le format le plus adapté. Sa durée est de 2 à 4 semaines pour une PME de 50 à 250 salariés, avec un coût variant entre 5 000 et 15 000 euros. Le livrable est une cartographie des écarts, un score de maturité par domaine, et un plan d'action priorisé. C'est aussi la première preuve de due diligence reconnue par l'ANSSI en cas de contrôle.

Livrables attendus de l'audit :

Rapport de maturité NIS2 par domaine (score 0-5)

Plan d'action priorisé avec effort et coût estimé

Cartographie des actifs critiques et des flux de données

Top 3 des risques à traiter en urgence

4

Mettre en place la procédure de notification d'incident

1-2 semaines

La non-notification d'incident est la cause de 78% des sanctions prononcées au titre de NIS2 en Europe depuis 2023. C'est la priorité n°1 des autorités, car elle prive l'écosystème d'informations critiques sur les menaces actives. Et c'est précisément la mesure la moins coûteuse à mettre en place : quelques heures de travail pour rédiger la procédure, désigner les responsables, et tester le circuit.

Les trois délais NIS2 à respecter absolument :

24h

Alerte initiale ANSSI dès la détection de l'incident significatif

72h

Rapport d'incident initial : nature, périmètre, impact estimé

1 mois

Rapport final : analyse complète, cause racine, mesures correctives

La procédure doit définir : qui est responsable de décider si un incident est "significatif" au sens NIS2 (interruption de service, violation de données, compromission de systèmes critiques), qui rédige les rapports, comment joindre l'ANSSI 24/7, et comment informer les parties prenantes internes et externes.

Testez cette procédure avec un exercice de simulation chaque année. Un incident fictif simulé, traité en temps réel avec les délais réels, révèle les failles organisationnelles bien avant qu'un vrai incident ne les expose.

5

Déployer le MFA sur tous les accès critiques

2-4 semaines

L'authentification multi-facteurs (MFA) est la mesure de sécurité au meilleur rapport effort/bénéfice de tout le référentiel NIS2. Selon Microsoft, le MFA bloque 99,9% des attaques par compromission de compte. Pour une PME, son déploiement représente généralement entre 500 et 3 000 euros selon le nombre d'utilisateurs et les outils déjà en place. L'impact sur le risque cyber est immédiat et massif.

Priorisez le déploiement dans l'ordre suivant : comptes administrateurs (Active Directory, Azure AD, accès console serveur), messagerie professionnelle (Microsoft 365, Google Workspace), accès distants (VPN, RDP), interfaces cloud critiques (ERP, CRM, comptabilité), puis postes standards. L'ensemble d'une PME de 100 utilisateurs peut être couvert en 3 à 4 semaines avec un déploiement par vagues bien planifié.

Choix technologique : Privilégiez les applications d'authentification (Microsoft Authenticator, Google Authenticator, Authy) aux SMS — les SMS sont vulnérables aux attaques SIM-swapping et ne sont pas considérés comme du MFA robuste par l'ANSSI. Pour les accès très sensibles, envisagez les clés de sécurité physiques (YubiKey, clé FIDO2).

6

Inventaire des actifs et gestion des vulnérabilités

4-8 semaines

On ne peut pas protéger ce qu'on ne connaît pas. L'inventaire des actifs est la base de tout programme de sécurité sérieux — et l'une des premières choses que vérifie un contrôleur ANSSI. Cet inventaire doit couvrir les actifs matériels (serveurs, postes de travail, équipements réseau, systèmes industriels), les actifs logiciels (applications, licences, versions), et les services cloud (SaaS, IaaS).

Une fois l'inventaire établi, mettez en place un processus de patch management : définissez des fenêtres de maintenance régulières (hebdomadaires pour les correctifs critiques, mensuelles pour les mises à jour standards), utilisez un outil de scan de vulnérabilités (Nessus, OpenVAS, Qualys) pour identifier et prioriser les failles. Les vulnérabilités critiques (CVSS 9+) doivent être corrigées dans les 72h sur les systèmes exposés à Internet, dans les 7 jours sur les systèmes internes.

Si votre infrastructure IT est complexe ou vieillissante, un audit de performance IT vous permettra d'obtenir une cartographie complète et des recommandations de modernisation priorisées.

7

Sécuriser la chaîne d'approvisionnement

4-8 semaines

NIS2 est la première réglementation européenne à imposer une responsabilité explicite sur la sécurité de la chaîne d'approvisionnement. L'article 21 d) exige que les entités gèrent les risques liés à leurs fournisseurs et prestataires, notamment ceux qui ont accès à leurs systèmes d'information ou traitent leurs données sensibles. Concrètement, si votre prestataire de maintenance informatique se fait pirater et que cela compromet vos systèmes, vous pouvez être sanctionné si vous n'aviez pas pris les précautions contractuelles et organisationnelles nécessaires.

Plan d'action en 3 phases :

A

Cartographier vos fournisseurs critiques

Identifiez les prestataires avec accès à vos systèmes ou données sensibles. Pour chaque fournisseur critique, évaluez leur niveau de sécurité déclaré et vérifiez s'ils sont eux-mêmes soumis à NIS2.

B

Envoyer un questionnaire de sécurité

Un questionnaire de 20-30 questions (basé sur le CAIQ de la Cloud Security Alliance ou le questionnaire ANSSI) évalue leur maturité sans réaliser d'audit complet. Planifiez une revue annuelle.

C

Intégrer des clauses de sécurité dans les contrats

Obligation de notification d'incident dans les 24h, droit d'audit, niveau minimum de sécurité (MFA, chiffrement, backup), et responsabilité en cas d'incident imputable au prestataire.

8

Former dirigeants et équipes à NIS2

4-6 semaines

L'article 20 de NIS2 est explicite : les organes de direction doivent approuver les mesures de cybersécurité et suivre une formation spécifique. Cette obligation est à la fois une contrainte et une protection. Un PDG ou DG qui peut démontrer avoir reçu une formation NIS2 formalisée (attestation, procès-verbal de réunion) réduit considérablement son exposition à la responsabilité personnelle en cas d'incident.

La formation dirigeants NIS2 couvre en pratique trois blocs : la compréhension des obligations réglementaires et du régime des sanctions, la gouvernance de la cybersécurité au niveau du CODIR/CA (comment approuver une politique de sécurité, quels indicateurs suivre, comment réagir lors d'un incident majeur), et le rôle de l'entreprise dans la chaîne d'approvisionnement. Une demi-journée suffit pour couvrir l'essentiel, complétée par une revue annuelle.

Pour les équipes IT et les utilisateurs, les formations prioritaires sont : sensibilisation au phishing et à l'ingénierie sociale (30-45 minutes, en ligne, pour tous les collaborateurs), procédures de notification d'incident interne, utilisation sécurisée des outils cloud et des appareils mobiles. Les simulations de phishing (envoi de faux emails de phishing et mesure du taux de clics) sont parmi les investissements les plus rentables en matière de sensibilisation.

9

Construire et tester le plan de continuité d'activité

2-4 mois

NIS2 exige que les entités disposent de capacités de continuité d'activité en cas d'incident cyber majeur. Concrètement, cela signifie avoir un plan de reprise d'activité (PRA) documenté, testé, et maintenu à jour, couvrant les scénarios les plus probables : ransomware paralysant les systèmes, panne de datacenter, compromission des comptes administrateurs, ou attaque sur la chaîne d'approvisionnement.

Le PCA/PRA doit définir pour chaque système critique : le RTO (Recovery Time Objective — délai maximal d'indisponibilité acceptable) et le RPO (Recovery Point Objective — perte de données maximale acceptable). Ces métriques déterminent vos exigences de sauvegarde et de redondance. Pour une PME industrielle, le RTO de l'ERP de production pourrait être de 4 heures, tandis que le RTO de la messagerie pourrait tolérer 24 heures.

Checklist PCA minimum pour PME :

Sauvegardes testées régulièrement (règle 3-2-1 : 3 copies, 2 médias, 1 hors site)

Documentation des procédures de restauration (testée, pas seulement rédigée)

Mode dégradé défini pour chaque processus critique

Contacts d'urgence (ANSSI, assureur cyber, prestataire IR, juriste)

Exercice de simulation annuel documenté

10

Constituer et maintenir votre dossier de conformité

En continu

La conformité NIS2 ne se décrète pas — elle se démontre. Un contrôleur ANSSI qui se présente dans votre entreprise cherchera des preuves documentées de votre démarche, pas votre bonne intention. Le dossier de conformité est le livrable final de tout votre programme, et il doit être maintenu en permanence.

Documents obligatoires

  • Politique de sécurité des systèmes d'information (PSSI)
  • Rapport d'audit de maturité (PAMS agréé)
  • Procédures de notification d'incident testées
  • Plan de continuité/reprise d'activité
  • Attestations de formation dirigeants

Indicateurs de suivi

  • Taux de couverture MFA (cible : 100% des accès critiques)
  • Délai moyen de patch des vulnérabilités critiques
  • Taux de complétion des formations (cible : 100%)
  • Couverture de la supply chain (% fournisseurs évalués)
  • Résultats des tests de restauration des sauvegardes

Planifiez une revue annuelle complète du dossier et une revue semestrielle des indicateurs clés. Pour les entités essentielles, un audit PAMS annuel est fortement recommandé. Pour les entités importantes, un audit tous les 2 ans est un minimum.

Planning de mise en conformité : les sprints trimestriels recommandés

Voici le planning recommandé pour une PME de niveau intermédiaire (niveau 2) souhaitant être conforme pour fin 2026. Les entités de niveau débutant (niveau 1) devront étaler ce programme sur 18 à 24 mois.

T2 2026 (Avr-Juin) Sprint Fondations

Qualification statut NIS2 (EE ou EI)

Enregistrement portail ANSSI

Audit de maturité cybersécurité

Procédure de notification d'incident

T3 2026 (Juil-Sept) Sprint Mesures Techniques

Déploiement MFA (tous accès critiques)

Inventaire des actifs complet

Scan de vulnérabilités + remédiation critique

Renforcement des sauvegardes (règle 3-2-1)

T4 2026 (Oct-Déc) Sprint Gouvernance & Supply Chain

Formation CODIR/CA NIS2 documentée

Questionnaire sécurité fournisseurs critiques

Clauses sécurité dans les contrats

PCA rédigé et premier test

T1 2027 (Jan-Mars) Sprint Validation & Dossier

Audit PAMS de validation

Dossier de conformité complet

Exercice de simulation d'incident

Plan de maintien annuel formalisé

Les 5 erreurs les plus fréquentes dans un programme de conformité NIS2

Après avoir accompagné plusieurs PME dans leur mise en conformité NIS2, j'ai identifié les erreurs récurrentes qui font déraper les programmes — en temps, en coût, et en efficacité.

Erreur 1 : Confondre conformité et sécurité

La conformité NIS2 prouve que vous avez mis en place un programme de sécurité structuré. Elle ne garantit pas que vous ne serez jamais victime d'une cyberattaque. Une entreprise peut être parfaitement conforme NIS2 et se faire pirater. L'objectif de NIS2 est de réduire la probabilité et l'impact des incidents, pas de les éliminer. Traiter NIS2 comme un projet de case-checking sans réelle amélioration de la sécurité opérationnelle est une erreur stratégique qui sera sanctionnée lors d'un contrôle approfondi.

Erreur 2 : Déléguer entièrement au DSI ou à un prestataire

NIS2 impose explicitement l'implication des organes de direction. Un PDG qui dit "j'ai délégué ça à mon DSI" ne satisfait pas l'article 20. Les dirigeants doivent approuver la politique de sécurité, suivre une formation, et recevoir des reportings réguliers. Implication ne signifie pas micro-management technique, mais gouvernance effective et décisions budgétaires éclairées.

Erreur 3 : Ignorer la supply chain

Les entreprises focalisent sur leurs propres systèmes et oublient que leurs prestataires constituent un vecteur d'attaque majeur. L'affaire SolarWinds en 2020 et l'attaque sur Kaseya en 2021 ont montré comment des milliers d'entreprises peuvent être compromises via un seul fournisseur IT. NIS2 en tire les conséquences en imposant une gestion proactive de la sécurité des fournisseurs — pas seulement demander s'ils "font de la sécurité".

Erreur 4 : Ne tester ni les sauvegardes ni le PCA

80% des entreprises qui croient avoir des sauvegardes fonctionnelles découvrent des problèmes lors du premier test réel. Les sauvegardes non testées sont des sauvegardes inutiles. De même, un PCA jamais exercé est un document sans valeur opérationnelle. NIS2 exige des capacités de continuité — pas des plans sur le papier.

Erreur 5 : Traiter NIS2 comme un projet fini

La conformité NIS2 n'est pas un projet avec une date de fin. C'est un programme permanent d'amélioration continue. Le paysage des menaces évolue, les systèmes changent, les fournisseurs évoluent. Un programme de conformité figé après sa première implémentation se dégradera rapidement. Prévoyez dès le départ une organisation dédiée au maintien : revue annuelle du dossier, re-formation régulière, tests périodiques.

Questions fréquentes sur la mise en conformité NIS2

Par où commencer pour se mettre en conformité NIS2 ?

La première étape est de vérifier si votre entreprise est concernée par NIS2 et dans quelle catégorie. Ensuite, s'enregistrer sur le portail ANSSI (30 minutes, preuve de bonne foi immédiate) et mettre en place la procédure de notification d'incident (priorité absolue, source de 78% des sanctions). Ces trois actions combinées protègent immédiatement contre les sanctions les plus fréquentes et les plus lourdes.

Combien de temps faut-il pour être conforme à NIS2 ?

Pour une PME partant d'un niveau de maturité faible, 18 à 24 mois sont réalistes pour une conformité complète. Pour une entreprise avec un niveau de sécurité déjà structuré (antivirus EDR, sauvegardes, politique IT formalisée), 12 mois suffisent. L'approche en sprints trimestriels permet de prioriser les actions à fort impact et de démontrer des progrès réguliers lors d'un éventuel contrôle intermédiaire.

Mon entreprise est sous-traitante d'une entité NIS2 : que dois-je faire ?

Anticipez les exigences contractuelles de votre client NIS2 : il va vous demander de justifier de votre niveau de sécurité via un questionnaire ou un audit, d'inclure des clauses de sécurité dans vos contrats, et de le notifier en cas d'incident dans les 24h. Si vous ne pouvez pas répondre à ces exigences, vous risquez de perdre des contrats. Traiter NIS2 comme un argument commercial (preuve de maturité pour vos clients) est une approche plus productive que de le vivre comme une contrainte.

Faut-il être certifié ISO 27001 pour être conforme à NIS2 ?

Non, la certification ISO 27001 n'est pas obligatoire. Mais elle couvre 60 à 70% des exigences NIS2 et constitue une preuve de conformité robuste. Pour les PME non certifiées, l'approche recommandée est de suivre la structure ISO 27001 comme fil directeur du programme NIS2, sans nécessairement viser la certification dans un premier temps. Le rapport bénéfice/coût de la certification devient positif pour les entités essentielles et les entreprises dont les clients exigent un niveau de preuve élevé.

Quelles sont les mesures NIS2 les plus urgentes à mettre en place ?

Par ordre de priorité : 1) Enregistrement ANSSI, 2) Procédure de notification d'incident, 3) Déploiement du MFA sur tous les accès critiques, 4) Inventaire des actifs et patch des vulnérabilités critiques, 5) Formation des dirigeants. Ces cinq mesures constituent le minimum viable de conformité NIS2 — elles protègent contre les sanctions les plus fréquentes et sont réalisables en moins de 3 mois pour la plupart des PME.

Faites évaluer votre niveau de conformité NIS2

Un diagnostic NIS2 en 2-3 semaines identifie votre score de maturité par domaine, vos priorités immédiates, et un plan d'action chiffré adapté à votre budget et votre secteur.

Voir notre offre cybersécurité NIS2

Le cluster NIS2 complet

Prêt à transformer votre entreprise ?

Réservez un diagnostic gratuit de 30 minutes. Analyse personnalisée, recommandations stratégiques et feuille de route actionnable.

Me contacter