Aller au contenu principal
31 mars 202613 min de lecture

NIS2 et Cybersécurité PME : Guide Complet 2026

Directive NIS2 en France : quelles PME sont concernées, obligations concrètes, calendrier, sanctions jusqu'à 10M€. Guide expert pour mettre votre entreprise en conformité.

NIS2 : pourquoi cette directive change tout pour les PME françaises

La directive NIS2 (Network and Information Security 2, directive européenne 2022/2555) est entrée en vigueur en France et impose un niveau de cybersécurité inédit à des milliers d'entreprises qui, jusqu'ici, n'étaient soumises à aucune obligation formelle dans ce domaine. Là où NIS1 ne concernait qu'une poignée d'opérateurs d'importance vitale (OIV) — environ 300 entités en France —, NIS2 étend son périmètre à plus de 15 000 entités, dont une proportion significative de PME et d'ETI.

Ce changement d'échelle n'est pas anodin. Il traduit une prise de conscience au niveau européen : la cybersécurité ne peut plus être un sujet réservé aux grands groupes. En 2025, 60 % des cyberattaques ciblaient des PME, et le coût moyen d'une attaque par ransomware pour une entreprise de 50 à 250 salariés dépassait 230 000 euros selon le rapport CESIN 2025. Les PME représentent le maillon faible de la chaîne de valeur numérique, et NIS2 vise précisément à y remédier.

Ce qui distingue fondamentalement NIS2 des réglementations précédentes, c'est la responsabilité personnelle des dirigeants. Les présidents, DG et membres du conseil d'administration peuvent désormais être tenus personnellement responsables en cas de non-conformité. Les amendes peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et 7 millions d'euros ou 1,4 % du CA pour les entités importantes. L'ANSSI dispose en outre de pouvoirs de contrôle renforcés, incluant des audits sur place et des mesures correctives contraignantes.

En tant que DSI externalisé accompagnant des PME dans leur transformation numérique, j'observe que la mise en conformité NIS2 est aussi une opportunité : les entreprises qui engagent ce chantier sérieusement renforcent leur résilience opérationnelle, rassurent leurs clients et partenaires sur leur fiabilité, et se distinguent dans les appels d'offres qui intègrent désormais systématiquement des critères de maturité cybersécurité. Ce guide vous donne les clés pour comprendre ce que NIS2 vous impose concrètement, évaluer votre exposition et bâtir un plan d'action réaliste.

Quelles entreprises sont concernées par NIS2 ?

Le périmètre NIS2 repose sur deux critères cumulatifs : le secteur d'activité et la taille de l'entreprise. Mais des exceptions permettent d'inclure des entités plus petites jugées critiques pour l'économie ou la sécurité nationale.

Les 18 secteurs couverts par NIS2

NIS2 distingue deux groupes de secteurs selon leur niveau de criticité :

Secteurs hautement critiques

  • Énergie (électricité, pétrole, gaz, hydrogène)
  • Transports (aérien, ferroviaire, maritime, routier)
  • Secteur bancaire et marchés financiers
  • Santé (hôpitaux, fabricants de dispositifs médicaux)
  • Eau potable et eaux usées
  • Infrastructures numériques (cloud, CDN, DNS, datacenters)
  • Gestion des services ICT (MSP, MSSP)
  • Administration publique
  • Espace

Autres secteurs critiques

  • Services postaux et de messagerie
  • Gestion des déchets
  • Fabrication (dispositifs médicaux, produits chimiques, équipements électroniques, véhicules, machines)
  • Production et distribution alimentaires
  • Fournisseurs numériques (marketplaces, moteurs de recherche, réseaux sociaux)
  • Recherche (organismes publics et privés)

Les seuils de taille : qui est inclus ?

Si votre entreprise opère dans l'un des secteurs listés, les seuils suivants s'appliquent :

Moyenne

50+ salariés

OU 10 M€+ de CA

Entité importante (EI)

Grande

250+ salariés

OU 50 M€+ de CA

Entité essentielle (EE)

Petite

Moins de 50 salariés

Sauf exceptions

Potentiellement incluse

Point d'attention : les sous-traitants

Une PME de moins de 50 salariés peut être incluse dans le périmètre NIS2 si elle fournit des services critiques à une entité essentielle ou si elle représente un risque systémique pour la chaîne d'approvisionnement. Les fournisseurs de logiciels, de services cloud, de maintenance industrielle ou de sécurité physique travaillant pour des acteurs de secteurs critiques doivent impérativement vérifier leur statut auprès de l'ANSSI.

Pour les entreprises dans le doute, l'ANSSI a publié un outil d'auto-évaluation en ligne permettant de déterminer rapidement si vous êtes concerné, et dans quelle catégorie (entité essentielle ou importante). Cet outil est accessible sur le site officiel de l'ANSSI et constitue le point de départ incontournable de tout projet de mise en conformité.

Les obligations concrètes : ce que NIS2 impose à votre entreprise

NIS2 structure ses exigences autour de deux piliers : la gestion des risques cybersécurité et la notification des incidents. Ces obligations s'appliquent de façon graduelle selon que vous êtes entité essentielle ou importante, mais le socle minimal est identique pour les deux catégories.

Pilier 1 : Mesures de gestion des risques cybersécurité

NIS2 impose la mise en œuvre de mesures techniques, opérationnelles et organisationnelles dans 10 domaines précis :

1

Politique de sécurité et gouvernance

Mettre en place une politique de sécurité des systèmes d'information (PSSI) documentée, approuvée par la direction et révisée annuellement. Désigner formellement un responsable de la sécurité (RSSI ou équivalent). La direction doit suivre une formation aux risques cyber et approuver les mesures de sécurité.

2

Gestion des risques

Réaliser une analyse de risques formalisée (méthode EBIOS Risk Manager recommandée par l'ANSSI), identifier les actifs critiques, cartographier les menaces et mettre en place un plan de traitement des risques priorisé. Cette analyse doit être actualisée au minimum une fois par an et après tout incident significatif.

3

Sécurité de la chaîne d'approvisionnement

Évaluer le niveau de cybersécurité de vos fournisseurs et prestataires clés. Intégrer des clauses contractuelles de sécurité dans les contrats avec les tiers critiques. Réaliser des audits de sécurité chez les fournisseurs à fort enjeu. C'est l'une des obligations les plus structurantes pour les PME qui sous-traitent massivement leurs fonctions IT.

4

Contrôle d'accès et authentification

Déployer l'authentification multifacteur (MFA) sur tous les accès aux systèmes critiques, aux comptes d'administration et aux accès distants. Mettre en place une gestion des identités et des accès (IAM) avec le principe du moindre privilège. Supprimer les comptes inactifs dans un délai de 30 jours. Ces mesures réduisent de 99,9 % le risque de compromission par vol de mot de passe selon Microsoft.

5

Cryptographie et chiffrement

Chiffrer les données sensibles au repos et en transit. Mettre en place une politique de gestion des clés cryptographiques. Utiliser des protocoles modernes (TLS 1.3 minimum, algorithmes AES-256, RSA-4096 ou algorithmes post-quantiques pour les données à longue durée de vie). Éliminer les protocoles obsolètes (SSL, TLS 1.0/1.1, MD5, SHA-1).

6

Continuité d'activité et gestion de crise

Rédiger, tester et maintenir un Plan de Continuité d'Activité (PCA) et un Plan de Reprise après Sinistre (PRA). Les sauvegardes doivent être régulières, chiffrées, et testées au minimum trimestriellement. Idéalement, appliquer la règle 3-2-1-1-0 : 3 copies, 2 supports différents, 1 hors site, 1 air-gap (déconnecté), 0 erreur de restauration vérifiée.

7

Sécurité des ressources humaines

Former l'ensemble des collaborateurs à la cybersécurité au minimum une fois par an (sensibilisation phishing, mots de passe, ingénierie sociale). Mettre en place des procédures d'arrivée et de départ sécurisées (onboarding/offboarding IT). Définir les engagements contractuels de confidentialité et de sécurité pour les fonctions à risque.

8

Gestion des correctifs et vulnérabilités

Maintenir un inventaire à jour de l'ensemble des actifs numériques (matériels, logiciels, systèmes d'exploitation). Déployer les correctifs de sécurité critiques sous 72 heures. Réaliser des tests d'intrusion (pentests) annuels et des scans de vulnérabilités mensuels. Utiliser un outil de gestion des actifs et de supervision (type CMDB + SIEM).

Pilier 2 : Notification des incidents de sécurité

C'est l'obligation la plus opérationnellement exigeante de NIS2. En cas d'incident significatif — défini comme tout incident ayant un impact notable sur la disponibilité, la confidentialité ou l'intégrité des systèmes ou des données —, vous devez notifier l'ANSSI selon un processus en trois temps :

24h

Notification initiale. Nature de l'incident, systèmes affectés, impact initial estimé, mesures de confinement prises. Cette notification doit être faite même si l'analyse est encore partielle. L'objectif est d'alerter l'ANSSI rapidement pour activer si nécessaire une réponse coordonnée à l'échelle nationale.

72h

Rapport intermédiaire. Analyse plus complète de la cause racine, périmètre d'impact précisé, mesures correctives engagées, premières conclusions techniques. Ce rapport doit permettre à l'ANSSI d'évaluer la nature systémique ou non de l'incident.

1 mois

Rapport final. Cause racine définitive, mesures correctives complètes mises en place, enseignements tirés et plan d'amélioration continue. Ce rapport constitue la base de l'éventuel contrôle de l'ANSSI post-incident.

Le délai de 24 heures pour la notification initiale est particulièrement exigeant. Il suppose que vos équipes disposent, avant tout incident, de procédures de détection et d'escalade claires, des coordonnées ANSSI à portée de main, et d'une chaîne de décision opérationnelle qui fonctionne en dehors des heures de bureau. Sans préparation, respecter ce délai est impossible. L'audit de votre infrastructure IT est le premier pas pour identifier les lacunes de votre dispositif de détection.

Calendrier NIS2 : les dates clés pour les entreprises françaises

La transposition française de NIS2 s'est opérée avec quelques mois de décalage par rapport au délai européen fixé au 17 octobre 2024. Les entreprises françaises entrent progressivement dans leurs obligations au cours de 2026, avec un pic en octobre 2026.

Fait

Directive NIS2 publiée et entrée en vigueur — décembre 2022

La directive 2022/2555 du Parlement européen a été publiée au Journal Officiel de l'UE le 27 décembre 2022, avec un délai de transposition de 21 mois pour les États membres.

2025

Transposition française effective

La loi française de transposition de NIS2 est entrée en vigueur, transférant les obligations à l'ensemble des entités concernées. L'ANSSI a publié ses premières lignes directrices opérationnelles et ouvert le portail de déclaration.

Oct. 2026

Deadline de conformité pour les entités essentielles et importantes

Les entités essentielles et importantes doivent être en conformité complète avec toutes les exigences NIS2 d'ici octobre 2026. L'ANSSI peut déclencher des contrôles proactifs sur les entités essentielles à partir de cette date. Pour les entités importantes, le contrôle est réactif (déclenché après incident ou signalement).

2027

Premier cycle de contrôles généralisés

L'ANSSI prévoit de démarrer des campagnes de contrôle systématiques dès 2027, avec des audits sur place pour les entités essentielles et des vérifications documentaires pour les entités importantes. Les premières amendes administratives peuvent être prononcées.

Fenêtre d'action restante. Avec une échéance en octobre 2026, les entreprises qui démarrent leur projet de mise en conformité maintenant disposent de 6 mois — ce qui est juste mais faisable pour les mesures les plus critiques. Un projet de conformité NIS2 complet (audit + mise en oeuvre + tests) nécessite généralement 9 à 18 mois pour être mené sérieusement. Priorisez donc les mesures à fort impact immédiat : MFA, gestion des correctifs, sauvegardes testées et procédure de notification d'incidents.

Plan de conformité NIS2 en 6 étapes pour les PME

La mise en conformité NIS2 n'est pas un projet informatique comme les autres. C'est une transformation organisationnelle et technique qui touche la gouvernance, les processus, les outils et les comportements humains. Voici la méthodologie que je recommande aux PME, issue de nombreux projets de transformation cybersécurité.

1

Vérifier votre périmètre et vous déclarer auprès de l'ANSSI

Avant d'investir un euro en cybersécurité, vérifiez que vous êtes effectivement concerné par NIS2 et dans quelle catégorie. Utilisez l'outil d'auto-évaluation de l'ANSSI, qui vous guidera à travers le processus de qualification. Une fois votre statut confirmé, procédez à votre déclaration sur le portail dédié de l'ANSSI — cette déclaration est obligatoire pour toutes les entités concernées.

Cette étape est souvent sous-estimée. Certaines PME se croient concernées alors qu'elles ne le sont pas, et inversement. Clarifier votre statut avant de démarrer le projet évite de mobiliser des ressources inutilement ou, pire, de découvrir en retard que vous étiez dans le périmètre.

2

Réaliser un audit de maturité cybersécurité

Un audit de maturité cybersécurité structuré selon le référentiel NIS2 vous permet de mesurer objectivement votre niveau actuel sur chacun des 10 domaines d'exigences et d'identifier précisément vos écarts. Cet audit produit une feuille de route priorisée avec estimation des coûts et des délais pour chaque action corrective.

Notre offre de cybersécurité pour les infrastructures PME inclut un diagnostic NIS2 initial en 2 à 3 semaines, produisant un rapport de maturité avec scoring par domaine et un plan d'action chiffré. Ce diagnostic constitue la base irremplaçable de tout projet de mise en conformité sérieux.

3

Engager la direction et nommer un responsable sécurité

NIS2 responsabilise personnellement les dirigeants. Cette disposition n'est pas anodine : elle signifie que la cybersécurité ne peut plus être déléguée entièrement à l'IT. Le PDG, le DG ou le conseil d'administration doivent approuver la politique de sécurité, suivre une formation aux risques cyber et valider les mesures correctives majeures.

Si votre entreprise n'a pas de RSSI ou de DSI en interne, le recours à un DSI externalisé est une solution pragmatique et économique pour assumer ce rôle avec l'expertise requise, sans le coût d'un recrutement sénior à temps plein.

4

Déployer les mesures techniques prioritaires

Sur la base de votre audit, concentrez les premiers investissements sur les mesures à fort impact et coût d'implémentation raisonnable. Voici les actions qui offrent le meilleur rapport impact/effort pour une PME :

  • MFA sur tous les accès critiques. Active Directory, VPN, webmail, applications cloud. Réduction immédiate du risque de compromission par vol de credentials.
  • Gestion des correctifs automatisée. Déploiement des patches critiques sous 72h via WSUS, Intune ou équivalent. Inventaire complet des actifs préalable.
  • Sauvegardes 3-2-1-1-0 testées. Mise en place de sauvegardes air-gap, test de restauration trimestriel documenté. Sans cette mesure, un ransomware peut paralyser l'entreprise plusieurs semaines.
  • Segmentation réseau. Isolation des systèmes critiques (production, RH, finance) dans des VLANs dédiés avec filtrage strict des flux intercouches.
  • Supervision des logs (SIEM). Centralisation et analyse des journaux d'événements pour détecter les comportements anormaux. Prérequis à la notification d'incidents sous 24h.
5

Créer et tester les procédures de gestion des incidents

La procédure de notification d'incident NIS2 sous 24h est sans doute l'obligation la plus opérationnellement contraignante. Pour la respecter, vous devez impérativement rédiger et tester avant tout incident réel un plan de réponse aux incidents incluant : les critères de qualification d'un incident significatif, la chaîne d'escalade interne, les coordonnées de l'ANSSI et des prestataires de réponse aux incidents (CERT), le modèle de rapport de notification initiale.

Organisez au minimum un exercice de crise annuel (simulation de ransomware ou d'exfiltration de données) pour vérifier que vos équipes sont opérationnelles et que les délais de notification sont tenus.

6

Audit de la chaîne d'approvisionnement et des sous-traitants

NIS2 vous rend responsable de la sécurité de votre chaîne d'approvisionnement numérique. Vos fournisseurs de logiciels, de services cloud, de maintenance industrielle ou de prestation IT sont des vecteurs potentiels d'attaque. 60 % des incidents cyber impliquent un accès par un tiers selon l'ENISA.

Cartographiez vos fournisseurs critiques, évaluez leur maturité cyber (questionnaire de sécurité, certification ISO 27001 ou SecNumCloud), intégrez des clauses contractuelles de sécurité obligatoires et auditez les accès tiers à vos systèmes. Pour les PME disposant d'un ERP ou de systèmes de données complexes, notre service d'audit ERP et données couvre également la sécurisation des interfaces avec les tiers.

Coûts, aides et financement de votre conformité NIS2

La mise en conformité NIS2 représente un investissement réel, mais il existe des mécanismes pour en réduire la charge financière. En parallèle, il est utile de le mettre en perspective avec le coût d'une non-conformité ou d'un incident.

35-80k€

Coût mise en conformité PME 50-250 salariés

230k€

Coût moyen d'une cyberattaque PME (CESIN 2025)

10M€

Amende max entité essentielle non conforme

Les aides disponibles

Crédit d'impôt cybersécurité (en cours d'examen). Plusieurs projets de loi prévoient un crédit d'impôt pour les PME réalisant des dépenses de mise en conformité NIS2. Consultez votre expert-comptable pour suivre l'évolution de ce dispositif.
Bpifrance — Prêt Numérique PME. Les investissements cybersécurité liés à NIS2 sont éligibles aux financements Bpifrance dans le cadre de la transformation numérique des entreprises. Montants de 30 000 à 300 000 euros, taux préférentiels.
Diagnostics subventionnés par l'ANSSI. L'ANSSI propose via ses partenaires des diagnostics de sécurité à tarif réduit pour les PME dans les secteurs critiques. Ces diagnostics, réalisés par des prestataires PAMS agréés, constituent une bonne première étape pour évaluer votre niveau de conformité.
Fonds européens (FEDER, CEF Digital). Les programmes européens de soutien à la cybersécurité cofinancent des projets dans les régions et secteurs prioritaires. Rapprochez-vous de votre région ou de votre fédération sectorielle pour identifier les appels à projets pertinents.

Votre PME est-elle prête pour NIS2 ?

Un diagnostic NIS2 en 2 à 3 semaines vous donne une image précise de votre niveau de conformité, vos lacunes prioritaires et un plan d'action chiffré — avant que l'ANSSI ne vous contrôle.

Découvrir notre offre cybersécurité

Pour aller plus loin sur NIS2 et la cybersécurité PME

Prêt à transformer votre entreprise ?

Réservez un diagnostic gratuit de 30 minutes. Analyse personnalisée, recommandations stratégiques et feuille de route actionnable.

Me contacter