Checklist conformité NIS2 2025 : les 10 mesures obligatoires pour les PME
Depuis octobre 2024, NIS2 est devenue le nouveau cadre européen de cybersécurité pour les organisations critiques et leurs partenaires. Pour les PME concernées, la question n'est plus “faut-il se préparer ?” mais “par quelles preuves commencer ?”. Les sanctions peuvent atteindre 10 M€ ou 2 % du chiffre d'affaires mondialpour les entités essentielles, et la responsabilité de la direction est explicitement renforcée.
Pourquoi une checklist NIS2 spécifique aux PME ?
Les grands groupes disposent souvent d'une équipe RSSI, d'un SOC et d'audits réguliers. Une PME doit atteindre le même objectif de maîtrise du risque avec moins de temps, moins de budget et des responsabilités parfois concentrées sur deux ou trois personnes. Une checklist NIS2 efficace doit donc transformer les obligations juridiques en actions concrètes : documents à créer, contrôles à déployer, preuves à conserver et priorités à arbitrer.
Cet article reprend les 10 familles de mesures obligatoires de l'article 21 de NIS2, en les traduisant en langage opérationnel pour dirigeants, DAF, responsables IT et prestataires MSP. L'objectif : vous aider à lancer votre mise en conformité NIS2 2025 sans vous perdre dans un programme trop théorique.
Êtes-vous concerné par NIS2 ?
NIS2 distingue les entités essentielles et les entités importantes. Le classement dépend de votre secteur, de votre taille, de votre rôle dans une chaîne de services critiques et, dans certains cas, d'une désignation par l'autorité compétente. Une PME de moins de 50 salariés est souvent hors périmètre automatique, mais elle peut rester exposée si elle fournit un client NIS2, opère un service critique ou appartient à un secteur visé.
Secteurs à examiner en priorité
- Énergie, transport, banque, infrastructures de marchés financiers
- Santé, eau potable, eaux usées, espace, administrations publiques
- Infrastructures numériques, services TIC managés, fournisseurs cloud et data centers
- Services postaux, déchets, chimie, agroalimentaire, recherche et fabrication critique
- Places de marché en ligne, moteurs de recherche et réseaux sociaux
Si vous êtes fournisseur d'une banque, d'un hôpital, d'un opérateur industriel ou d'une plateforme numérique critique, anticipez les questionnaires sécurité : même non directement qualifiée, votre PME peut devoir démontrer un niveau de conformité proche de NIS2 par contrat.
Les 10 mesures obligatoires de l'article 21 de NIS2
L'article 21 impose des mesures techniques, opérationnelles et organisationnelles “appropriées et proportionnées”. Pour une PME, la proportionnalité ne signifie pas absence de preuve : chaque mesure doit être documentée, suivie et revue.
Politique d’analyse des risques et sécurité SI
Cartographiez les actifs critiques, les données sensibles, les dépendances fournisseurs et les scénarios de menace. Formalisez une politique sécurité validée par la direction.
Gestion des incidents
Définissez qui détecte, qualifie, escalade et documente un incident. Préparez les modèles de notification, les preuves à conserver et les rôles de crise.
Continuité d’activité, sauvegardes et gestion de crise
Mettez à jour votre PCA/PRA, testez les restaurations, fixez les délais de reprise acceptables et préparez un mode dégradé en cas de ransomware.
Sécurité de la chaîne d’approvisionnement
Évaluez vos prestataires IT, hébergeurs, éditeurs SaaS et infogérants. Ajoutez des clauses de sécurité, notification d’incident et droit d’audit aux contrats critiques.
Sécurité de l’acquisition, du développement et de la maintenance
Intégrez la sécurité dans les projets : gestion des vulnérabilités, correctifs, revue des changements, durcissement des configurations et tests avant mise en production.
Évaluation de l’efficacité des mesures
Définissez des indicateurs, planifiez des audits, suivez les écarts et documentez les décisions. Une mesure non vérifiée sera difficile à défendre en contrôle.
Cyberhygiène et formation
Formez les collaborateurs et les dirigeants : phishing, mots de passe, MFA, signalement d’incident, règles d’usage des outils cloud et réflexes de crise.
Cryptographie et chiffrement
Documentez où le chiffrement est requis : postes, sauvegardes, bases de données, transferts, VPN, clés et secrets. Clarifiez qui gère les clés.
Sécurité RH, contrôle d’accès et gestion des actifs
Tenez un inventaire des actifs, appliquez le moindre privilège, cadrez les arrivées/départs, revoyez les droits et verrouillez les comptes dormants.
MFA, authentification continue et communications sécurisées
Activez le MFA sur les comptes critiques, sécurisez les communications voix/vidéo/texte et prévoyez des canaux de crise fiables lorsque les outils habituels tombent.
Attention aux sanctions et à la gouvernance
Pour les entités essentielles, NIS2 prévoit des amendes administratives pouvant aller jusqu'à 10 M€ ou 2 % du chiffre d'affaires annuel mondial. Pour les entités importantes, le plafond est de 7 M€ ou 1,4 %. Au-delà du montant, le vrai sujet pour une PME est la gouvernance : la direction doit approuver les mesures, suivre les risques et pouvoir démontrer que les arbitrages cyber ont été pris sérieusement.
Comment démarrer : les 3 premières étapes concrètes
1. Confirmer votre périmètre NIS2
Listez vos activités, codes NAF, filiales, clients critiques, effectifs, chiffre d’affaires et dépendances sectorielles. Le bon statut conditionne le niveau d’exigence et le calendrier interne.
2. Faire un diagnostic article 21
Évaluez chaque mesure sur preuves : politique écrite, responsable nommé, outil déployé, test réalisé, trace conservée. Vous obtiendrez une matrice simple : conforme, partiel, absent.
3. Construire un plan de remédiation 90 jours
Commencez par les risques majeurs et les mesures rapides : MFA, sauvegardes testées, procédure incident, inventaire des actifs et sensibilisation. Le reste s’organise par lots trimestriels.
La bonne approche n'est pas de lancer 20 chantiers à la fois. Commencez par les preuves demandées le plus souvent : inventaire, cartographie des risques, MFA, sauvegardes, procédure incident et registre des fournisseurs critiques. Ces éléments donnent une base crédible pour discuter avec les clients, les assureurs cyber et les autorités.
Pack Conformité NIS2 — obtenez votre plan de remédiation
Nous analysons votre périmètre, évaluons les 10 mesures obligatoires de l'article 21, classons les écarts par priorité et livrons une feuille de route PME exploitable : actions immédiates, preuves à produire, responsables internes et calendrier 30/60/90 jours.