Vous avez entendu parler de NIS2 et vous vous demandez si votre PME est concernée ? Réponse courte : peut-être, surtout si vous avez plus de 50 salariés dans un secteur stratégique. Ce guide de 10 minutes vous donne tous les repères pour savoir où vous en êtes et par où commencer.
Qu'est-ce que la directive NIS2 ?
NIS2 (Network and Information Security 2) est une directive européenne adoptée en décembre 2022 qui renforce la cybersécurité dans l'Union Européenne. Elle remplace la directive NIS1 de 2016 en élargissant massivement son périmètre : de 500 entités françaises visées par NIS1, on passe à environ 15 000 entités sous NIS2.
Trois objectifs principaux :
- → Harmoniser les niveaux de cybersécurité à travers l'UE
- → Obliger les entreprises critiques à adopter un socle de mesures de sécurité minimales
- → Imposer un cadre clair de déclaration des incidents
En France, la loi Résilience (adoptée en 2025) transpose NIS2, la directive REC et une partie de DORA. L'application effective est prévue pour début 2026, et l'ANSSI a publié en mars 2026 le Référentiel Cyber France (ReCyF) pour accompagner la mise en conformité.
Votre PME est-elle concernée par NIS2 ?
C'est la question clé. La réponse dépend de deux critères combinés : votre taille et votre secteur.
Critère 1 — La taille de votre entreprise
- → Entités essentielles : plus de 250 salariés ou plus de 50 M€ de CA, dans des secteurs hautement critiques
- → Entités importantes : plus de 50 salariés et plus de 10 M€ de CA, dans des secteurs critiques
Les TPE (< 10 salariés et < 2 M€ de CA) sont exclues dans la très grande majorité des cas, sauf exceptions sectorielles.
Critère 2 — Votre secteur d'activité
NIS2 couvre 18 secteurs, classés en deux catégories :
- Énergie (électricité, gaz, pétrole)
- Transports
- Banque & marchés financiers
- Santé
- Eau potable et eaux usées
- Infrastructures numériques
- Administration publique
- Espace
- Services postaux et messagerie
- Gestion des déchets
- Chimie
- Alimentation
- Fabrication (médical, électronique, machines)
- Fournisseurs numériques
- Recherche
Le test rapide
Vous êtes probablement concerné si les trois conditions suivantes sont réunies :
Cas particulier : la chaîne de sous-traitance. Même une petite structure peut être concernée si elle fournit des services critiques à une entité NIS2. En cas de doute, utilisez le diagnostic officiel MonEspaceNIS2 (gratuit, 30 minutes).
Les obligations concrètes de NIS2
Si vous êtes concerné, NIS2 impose deux blocs d'obligations : des mesures techniques et organisationnelles, et une obligation de déclaration des incidents.
Les 12 mesures techniques et organisationnelles
- Politique de sécurité documentée
- Gestion des risques
- Gestion des incidents
- Continuité d'activité et gestion de crise
- Sécurité de la chaîne d'approvisionnement
- Sécurité de l'acquisition, du développement et de la maintenance
- Politique d'efficacité des mesures
- Cyber-hygiène et formation
- Cryptographie et chiffrement
- Sécurité des ressources humaines et contrôle d'accès
- Authentification multi-facteurs
- Gestion des vulnérabilités
L'obligation de déclaration des incidents
Cette obligation de déclaration dans des délais courts est un changement majeur par rapport à NIS1. Elle nécessite d'avoir en amont un dispositif de détection et une procédure de notification définis.
Sanctions en cas de non-conformité
Les sanctions financières sont significatives :
- Entités essentielles : jusqu'à 10 M€ ou 2 % du CA mondial annuel
- Entités importantes : jusqu'à 7 M€ ou 1,4 % du CA mondial annuel
- Responsabilité des dirigeants : sanctions personnelles possibles en cas de négligence manifeste
Au-delà des amendes, la non-conformité expose à une responsabilité civile si un incident cause un préjudice à un client, et à un risque commercial : vos clients stratégiques pourraient exiger une preuve de conformité dans leurs appels d'offres.
Comment se préparer en 4 étapes
Diagnostic d'exposition (2 à 4 semaines)
Vérifiez votre classification via MonEspaceNIS2. Cartographiez vos systèmes, vos actifs critiques et vos prestataires IT.
Analyse d'écart (1 mois)
Pour chaque mesure technique, évaluez votre maturité actuelle, identifiez les écarts, priorisez selon le risque.
Plan d'action sur 12 à 18 mois (2 à 3 semaines)
Définissez les chantiers prioritaires. Budget moyen : 50 à 150 k€ la première année pour une PME de 100 à 250 salariés.
Exécution, mesure, ajustement (continu)
Déployez par vagues, testez régulièrement (audits, exercices), formez les équipes. La cyber-hygiène est une culture continue.
Le piège à éviter : vouloir tout faire en même temps. NIS2 n'exige pas la perfection immédiate, mais une démarche progressive documentée.
RSSI interne ou externalisé ?
Pour la plupart des PME concernées par NIS2, un RSSI externalisé à temps partagé (via une ESN spécialisée) est plus pertinent qu'un recrutement interne :
- → Coût : 2 à 4 jours par mois soit 1 500 à 3 000 € mensuels, vs 80 à 120 k€ par an pour un profil senior interne
- → Expertise : accès à des compétences pointues (NIS2, DORA, ISO 27001) qu'un généraliste interne aura difficilement
- → Mutualisation : benchmark avec d'autres clients, veille réglementaire, retour d'expérience
Par où commencer concrètement ?
Si vous êtes dirigeant de PME concerné par NIS2, trois actions dès cette semaine :
- Diagnostic gratuit sur MonEspaceNIS2 (30 min)
- Identifier 1 à 3 ESN spécialisées pour vous accompagner
- Obtenir 1 à 3 devis pour un diagnostic initial et un plan d'action
Besoin d'une ESN spécialisée NIS2 ?
On qualifie votre besoin sous 48 heures et on vous oriente vers 1 à 3 ESN adaptées à votre PME. Gratuit, sans démarchage.
Décrire mon besoin cybersécuritéPour aller plus loin sur les autres réglementations (DORA, RGPD, AI Act), consultez aussi notre page dédiée conformité réglementaire.

