NIS2 pour PME : le guide en 10 minutes pour savoir si vous êtes concerné

Cybersécurité · 10 min de lecture

Vous avez entendu parler de NIS2 et vous vous demandez si votre PME est concernée ? Réponse courte : peut-être, surtout si vous avez plus de 50 salariés dans un secteur stratégique. Ce guide de 10 minutes vous donne tous les repères pour savoir où vous en êtes et par où commencer.

Qu'est-ce que la directive NIS2 ?

NIS2 (Network and Information Security 2) est une directive européenne adoptée en décembre 2022 qui renforce la cybersécurité dans l'Union Européenne. Elle remplace la directive NIS1 de 2016 en élargissant massivement son périmètre : de 500 entités françaises visées par NIS1, on passe à environ 15 000 entités sous NIS2.

Trois objectifs principaux :

  • Harmoniser les niveaux de cybersécurité à travers l'UE
  • Obliger les entreprises critiques à adopter un socle de mesures de sécurité minimales
  • Imposer un cadre clair de déclaration des incidents

En France, la loi Résilience (adoptée en 2025) transpose NIS2, la directive REC et une partie de DORA. L'application effective est prévue pour début 2026, et l'ANSSI a publié en mars 2026 le Référentiel Cyber France (ReCyF) pour accompagner la mise en conformité.

Source officielle : MonEspaceNIS2 de l'ANSSI — le portail de diagnostic et d'accompagnement dédié aux entités concernées.

Votre PME est-elle concernée par NIS2 ?

C'est la question clé. La réponse dépend de deux critères combinés : votre taille et votre secteur.

Critère 1 — La taille de votre entreprise

  • Entités essentielles : plus de 250 salariés ou plus de 50 M€ de CA, dans des secteurs hautement critiques
  • Entités importantes : plus de 50 salariés et plus de 10 M€ de CA, dans des secteurs critiques

Les TPE (< 10 salariés et < 2 M€ de CA) sont exclues dans la très grande majorité des cas, sauf exceptions sectorielles.

Critère 2 — Votre secteur d'activité

NIS2 couvre 18 secteurs, classés en deux catégories :

Secteurs hautement critiques
  • Énergie (électricité, gaz, pétrole)
  • Transports
  • Banque & marchés financiers
  • Santé
  • Eau potable et eaux usées
  • Infrastructures numériques
  • Administration publique
  • Espace
Secteurs critiques
  • Services postaux et messagerie
  • Gestion des déchets
  • Chimie
  • Alimentation
  • Fabrication (médical, électronique, machines)
  • Fournisseurs numériques
  • Recherche

Le test rapide

Vous êtes probablement concerné si les trois conditions suivantes sont réunies :

Votre PME a plus de 50 salariés
Vous opérez dans un des secteurs listés ci-dessus
Votre CA dépasse 10 M€

Cas particulier : la chaîne de sous-traitance. Même une petite structure peut être concernée si elle fournit des services critiques à une entité NIS2. En cas de doute, utilisez le diagnostic officiel MonEspaceNIS2 (gratuit, 30 minutes).

Les obligations concrètes de NIS2

Si vous êtes concerné, NIS2 impose deux blocs d'obligations : des mesures techniques et organisationnelles, et une obligation de déclaration des incidents.

Les 12 mesures techniques et organisationnelles

  1. Politique de sécurité documentée
  2. Gestion des risques
  3. Gestion des incidents
  4. Continuité d'activité et gestion de crise
  5. Sécurité de la chaîne d'approvisionnement
  6. Sécurité de l'acquisition, du développement et de la maintenance
  7. Politique d'efficacité des mesures
  8. Cyber-hygiène et formation
  9. Cryptographie et chiffrement
  10. Sécurité des ressources humaines et contrôle d'accès
  11. Authentification multi-facteurs
  12. Gestion des vulnérabilités

L'obligation de déclaration des incidents

24h
Alerte précoce à l'ANSSI
72h
Notification détaillée
1 mois
Rapport final avec causes et mesures correctives

Cette obligation de déclaration dans des délais courts est un changement majeur par rapport à NIS1. Elle nécessite d'avoir en amont un dispositif de détection et une procédure de notification définis.

Sanctions en cas de non-conformité

Les sanctions financières sont significatives :

  • Entités essentielles : jusqu'à 10 M€ ou 2 % du CA mondial annuel
  • Entités importantes : jusqu'à 7 M€ ou 1,4 % du CA mondial annuel
  • Responsabilité des dirigeants : sanctions personnelles possibles en cas de négligence manifeste

Au-delà des amendes, la non-conformité expose à une responsabilité civile si un incident cause un préjudice à un client, et à un risque commercial : vos clients stratégiques pourraient exiger une preuve de conformité dans leurs appels d'offres.

Comment se préparer en 4 étapes

1

Diagnostic d'exposition (2 à 4 semaines)

Vérifiez votre classification via MonEspaceNIS2. Cartographiez vos systèmes, vos actifs critiques et vos prestataires IT.

2

Analyse d'écart (1 mois)

Pour chaque mesure technique, évaluez votre maturité actuelle, identifiez les écarts, priorisez selon le risque.

3

Plan d'action sur 12 à 18 mois (2 à 3 semaines)

Définissez les chantiers prioritaires. Budget moyen : 50 à 150 k€ la première année pour une PME de 100 à 250 salariés.

4

Exécution, mesure, ajustement (continu)

Déployez par vagues, testez régulièrement (audits, exercices), formez les équipes. La cyber-hygiène est une culture continue.

Le piège à éviter : vouloir tout faire en même temps. NIS2 n'exige pas la perfection immédiate, mais une démarche progressive documentée.

RSSI interne ou externalisé ?

Pour la plupart des PME concernées par NIS2, un RSSI externalisé à temps partagé (via une ESN spécialisée) est plus pertinent qu'un recrutement interne :

  • Coût : 2 à 4 jours par mois soit 1 500 à 3 000 € mensuels, vs 80 à 120 k€ par an pour un profil senior interne
  • Expertise : accès à des compétences pointues (NIS2, DORA, ISO 27001) qu'un généraliste interne aura difficilement
  • Mutualisation : benchmark avec d'autres clients, veille réglementaire, retour d'expérience

Par où commencer concrètement ?

Si vous êtes dirigeant de PME concerné par NIS2, trois actions dès cette semaine :

  1. Diagnostic gratuit sur MonEspaceNIS2 (30 min)
  2. Identifier 1 à 3 ESN spécialisées pour vous accompagner
  3. Obtenir 1 à 3 devis pour un diagnostic initial et un plan d'action
Passer à l'action

Besoin d'une ESN spécialisée NIS2 ?

On qualifie votre besoin sous 48 heures et on vous oriente vers 1 à 3 ESN adaptées à votre PME. Gratuit, sans démarchage.

Décrire mon besoin cybersécurité

Pour aller plus loin sur les autres réglementations (DORA, RGPD, AI Act), consultez aussi notre page dédiée conformité réglementaire.

Retour en haut