Guide NIS2 · Article 21 · PME

Checklist conformité NIS2 2025 : les 10 mesures obligatoires pour les PME

Depuis octobre 2024, NIS2 est devenue le nouveau cadre européen de cybersécurité pour les organisations critiques et leurs partenaires. Pour les PME concernées, la question n'est plus “faut-il se préparer ?” mais “par quelles preuves commencer ?”. Les sanctions peuvent atteindre 10 M€ ou 2 % du chiffre d'affaires mondialpour les entités essentielles, et la responsabilité de la direction est explicitement renforcée.

Sources : Directive UE 2022/2555, article 21, article 34 et annexes I-II·Lecture : 9 min·Mis à jour : juillet 2026

Pourquoi une checklist NIS2 spécifique aux PME ?

Les grands groupes disposent souvent d'une équipe RSSI, d'un SOC et d'audits réguliers. Une PME doit atteindre le même objectif de maîtrise du risque avec moins de temps, moins de budget et des responsabilités parfois concentrées sur deux ou trois personnes. Une checklist NIS2 efficace doit donc transformer les obligations juridiques en actions concrètes : documents à créer, contrôles à déployer, preuves à conserver et priorités à arbitrer.

Cet article reprend les 10 familles de mesures obligatoires de l'article 21 de NIS2, en les traduisant en langage opérationnel pour dirigeants, DAF, responsables IT et prestataires MSP. L'objectif : vous aider à lancer votre mise en conformité NIS2 2025 sans vous perdre dans un programme trop théorique.

Êtes-vous concerné par NIS2 ?

NIS2 distingue les entités essentielles et les entités importantes. Le classement dépend de votre secteur, de votre taille, de votre rôle dans une chaîne de services critiques et, dans certains cas, d'une désignation par l'autorité compétente. Une PME de moins de 50 salariés est souvent hors périmètre automatique, mais elle peut rester exposée si elle fournit un client NIS2, opère un service critique ou appartient à un secteur visé.

Secteurs à examiner en priorité

  • Énergie, transport, banque, infrastructures de marchés financiers
  • Santé, eau potable, eaux usées, espace, administrations publiques
  • Infrastructures numériques, services TIC managés, fournisseurs cloud et data centers
  • Services postaux, déchets, chimie, agroalimentaire, recherche et fabrication critique
  • Places de marché en ligne, moteurs de recherche et réseaux sociaux

Si vous êtes fournisseur d'une banque, d'un hôpital, d'un opérateur industriel ou d'une plateforme numérique critique, anticipez les questionnaires sécurité : même non directement qualifiée, votre PME peut devoir démontrer un niveau de conformité proche de NIS2 par contrat.

Les 10 mesures obligatoires de l'article 21 de NIS2

L'article 21 impose des mesures techniques, opérationnelles et organisationnelles “appropriées et proportionnées”. Pour une PME, la proportionnalité ne signifie pas absence de preuve : chaque mesure doit être documentée, suivie et revue.

01

Politique d’analyse des risques et sécurité SI

Cartographiez les actifs critiques, les données sensibles, les dépendances fournisseurs et les scénarios de menace. Formalisez une politique sécurité validée par la direction.

Difficulté PME
Moyenne
Priorité
Priorité 1 — socle de tout le programme
02

Gestion des incidents

Définissez qui détecte, qualifie, escalade et documente un incident. Préparez les modèles de notification, les preuves à conserver et les rôles de crise.

Difficulté PME
Moyenne
Priorité
Priorité 1 — indispensable dès le départ
03

Continuité d’activité, sauvegardes et gestion de crise

Mettez à jour votre PCA/PRA, testez les restaurations, fixez les délais de reprise acceptables et préparez un mode dégradé en cas de ransomware.

Difficulté PME
Élevée
Priorité
Priorité 1 — impact direct sur la survie opérationnelle
04

Sécurité de la chaîne d’approvisionnement

Évaluez vos prestataires IT, hébergeurs, éditeurs SaaS et infogérants. Ajoutez des clauses de sécurité, notification d’incident et droit d’audit aux contrats critiques.

Difficulté PME
Moyenne
Priorité
Priorité 2 — à lancer avec les achats et le juridique
05

Sécurité de l’acquisition, du développement et de la maintenance

Intégrez la sécurité dans les projets : gestion des vulnérabilités, correctifs, revue des changements, durcissement des configurations et tests avant mise en production.

Difficulté PME
Élevée
Priorité
Priorité 2 — critique pour les PME très numériques
06

Évaluation de l’efficacité des mesures

Définissez des indicateurs, planifiez des audits, suivez les écarts et documentez les décisions. Une mesure non vérifiée sera difficile à défendre en contrôle.

Difficulté PME
Moyenne
Priorité
Priorité 3 — après les premiers contrôles clés
07

Cyberhygiène et formation

Formez les collaborateurs et les dirigeants : phishing, mots de passe, MFA, signalement d’incident, règles d’usage des outils cloud et réflexes de crise.

Difficulté PME
Faible
Priorité
Priorité 1 — rapide à déployer
08

Cryptographie et chiffrement

Documentez où le chiffrement est requis : postes, sauvegardes, bases de données, transferts, VPN, clés et secrets. Clarifiez qui gère les clés.

Difficulté PME
Moyenne
Priorité
Priorité 2 — prioriser les données sensibles
09

Sécurité RH, contrôle d’accès et gestion des actifs

Tenez un inventaire des actifs, appliquez le moindre privilège, cadrez les arrivées/départs, revoyez les droits et verrouillez les comptes dormants.

Difficulté PME
Moyenne
Priorité
Priorité 1 — gains rapides et mesurables
10

MFA, authentification continue et communications sécurisées

Activez le MFA sur les comptes critiques, sécurisez les communications voix/vidéo/texte et prévoyez des canaux de crise fiables lorsque les outils habituels tombent.

Difficulté PME
Faible à moyenne
Priorité
Priorité 1 — réduction immédiate du risque

Attention aux sanctions et à la gouvernance

Pour les entités essentielles, NIS2 prévoit des amendes administratives pouvant aller jusqu'à 10 M€ ou 2 % du chiffre d'affaires annuel mondial. Pour les entités importantes, le plafond est de 7 M€ ou 1,4 %. Au-delà du montant, le vrai sujet pour une PME est la gouvernance : la direction doit approuver les mesures, suivre les risques et pouvoir démontrer que les arbitrages cyber ont été pris sérieusement.

Comment démarrer : les 3 premières étapes concrètes

1. Confirmer votre périmètre NIS2

Listez vos activités, codes NAF, filiales, clients critiques, effectifs, chiffre d’affaires et dépendances sectorielles. Le bon statut conditionne le niveau d’exigence et le calendrier interne.

2. Faire un diagnostic article 21

Évaluez chaque mesure sur preuves : politique écrite, responsable nommé, outil déployé, test réalisé, trace conservée. Vous obtiendrez une matrice simple : conforme, partiel, absent.

3. Construire un plan de remédiation 90 jours

Commencez par les risques majeurs et les mesures rapides : MFA, sauvegardes testées, procédure incident, inventaire des actifs et sensibilisation. Le reste s’organise par lots trimestriels.

La bonne approche n'est pas de lancer 20 chantiers à la fois. Commencez par les preuves demandées le plus souvent : inventaire, cartographie des risques, MFA, sauvegardes, procédure incident et registre des fournisseurs critiques. Ces éléments donnent une base crédible pour discuter avec les clients, les assureurs cyber et les autorités.

Plan de remédiation priorisé

Pack Conformité NIS2 — obtenez votre plan de remédiation

Nous analysons votre périmètre, évaluons les 10 mesures obligatoires de l'article 21, classons les écarts par priorité et livrons une feuille de route PME exploitable : actions immédiates, preuves à produire, responsables internes et calendrier 30/60/90 jours.