NIS2 : Le Kit de Survie pour les PME
10 étapes pour savoir si vous êtes concerné et quoi faire maintenant. Une lecture de direction pour savoir si votre PME est probablement concernée, quelles preuves préparer et quelles mesures lancer en premier.
Lecture Annexe I et II pour qualifier votre perimetre.
Traduction actionnable de l'article 21 pour PME.
Un plan de lancement simple pour ne pas perdre le trimestre.
Dans le guide
Un format de direction, pas un memo juridique illisible.
Chapitre 1 — Ce qui change vraiment
Difference NIS1 vs NIS2, 18 secteurs, responsabilite des dirigeants et sanctions.
Chapitre 2 — Suis-je concerne ?
Tableau de determination, seuils PME et cas ou un cadrage rapide suffit a lever le doute.
Chapitre 3 — Les 10 mesures obligatoires
Une traduction claire de l'article 21 : concret, attendus, niveau de difficulte.
Chapitre 4 & 5 — Plan 90 jours + ressources
Roadmap de demarrage et liens directs vers EUR-Lex, ANSSI, MesServicesCyber et CNIL.
Qualification rapide
Le premier test : secteur, taille, criticite.
Votre activité figure dans l'un des 18 secteurs et vous dépassez la taille PME 'petite entreprise'.
La directive vise en priorité les entités de l'annexe I ou II qui atteignent au moins le seuil 'moyenne entreprise' ou le dépassent.
Vous êtes en dessous des seuils mais vous rendez un service critique ou très exposé dans une chaîne essentielle.
Certaines exceptions existent selon la criticité, le type de service, le rôle dans la chaîne et les dispositions nationales de transposition.
Vous n'êtes dans aucun secteur listé et votre activité n'a pas de rôle critique identifié.
Le chantier NIS2 est moins urgent juridiquement, mais les mesures d'hygiène et de gouvernance restent pertinentes pour réduire le risque cyber.
18 secteurs
Lecture utile pour les PME.
Énergie • Transport • Secteur bancaire • Infrastructures des marchés financiers • Santé • Eau potable • Eaux usées • Infrastructures numériques • Gestion des services TIC interentreprises • Administrations publiques • Espace
Services postaux et d'expédition • Gestion des déchets • Fabrication, production et distribution de produits chimiques • Production, transformation et distribution de denrées alimentaires • Industries manufacturières • Fournisseurs numériques • Recherche
Article 21
Les 10 mesures, traduites pour une PME.
Politique d'analyse des risques et sécurité du SI
Définir qui décide, quels risques sont suivis, quelles règles de sécurité s'appliquent et comment elles sont revues.
- • Une politique SSI approuvée par la direction.
- • Une cartographie des actifs et des risques métier / cyber.
- • Un pilotage périodique avec arbitrages documentés.
Gestion des incidents
Savoir détecter, qualifier, escalader, contenir et documenter un incident sans improviser le jour J.
- • Un processus d'escalade clair avec rôles et contacts.
- • Un registre d'incidents et des critères de gravité.
- • Des consignes de conservation des preuves et de communication.
Continuité d'activité, sauvegardes, reprise et crise
Préparer le fonctionnement dégradé et le redémarrage des services critiques après une panne ou une attaque.
- • Des sauvegardes testées et séparées des environnements de production.
- • Un plan de reprise / continuité sur les services critiques.
- • Un dispositif de gestion de crise avec décisionnaires identifiés.
Sécurité de la chaîne d'approvisionnement
Évaluer les risques liés aux prestataires, éditeurs, infogéreurs, cloud et fournisseurs critiques.
- • Une liste des prestataires critiques et du service rendu.
- • Des clauses de sécurité et de notification dans les contrats.
- • Une revue périodique du niveau de dépendance et des contrôles.
Sécurité dans l'acquisition, le développement et la maintenance
Intégrer la sécurité dans les achats, les projets, les correctifs et le traitement des vulnérabilités.
- • Une gestion des correctifs et vulnérabilités priorisée.
- • Des exigences de sécurité pour les nouveaux outils ou projets.
- • Un suivi des versions, composants critiques et changements sensibles.
Évaluation de l'efficacité des mesures
Ne pas se contenter d'écrire des règles : il faut vérifier qu'elles fonctionnent vraiment.
- • Des contrôles internes ou audits planifiés.
- • Des indicateurs simples : sauvegardes testées, correctifs, MFA, incidents.
- • Un plan d'amélioration continue avec responsables et échéances.
Hygiène cyber de base et formation
Réduire les erreurs humaines et diffuser des pratiques simples mais obligatoires.
- • Un socle de règles utilisateur : mots de passe, MFA, phishing, mobilité.
- • Une sensibilisation régulière des équipes et managers.
- • Une trace des formations ou campagnes réalisées.
Cryptographie et chiffrement
Protéger les flux et données sensibles en transit comme au repos quand le risque le justifie.
- • Une politique d'usage du chiffrement et de gestion des secrets.
- • Le chiffrement des postes, sauvegardes ou flux sensibles lorsque nécessaire.
- • Un inventaire minimal des certificats, clés et mécanismes critiques.
Sécurité RH, contrôle d'accès et gestion des actifs
S'assurer que seules les bonnes personnes accèdent aux bons actifs, au bon moment.
- • Une procédure arrivées / mobilités / départs.
- • Des revues de droits sur les comptes sensibles.
- • Un inventaire fiable des actifs critiques matériels et logiciels.
MFA, authentification renforcée et communications sécurisées
Élever rapidement le niveau de protection sur les comptes, accès distants et échanges sensibles.
- • MFA sur messagerie, VPN, administration et outils exposés.
- • Canaux sécurisés pour les échanges sensibles et la crise.
- • Solutions d'urgence pour communiquer si l'outil principal est indisponible.
Sources officielles
Les liens a garder ouverts pendant votre cadrage.
Texte officiel de la directive (UE) 2022/2555 et annexes I / II.
Portail officiel ANSSI pour comprendre les secteurs, seuils et obligations pratiques.
42 mesures de base pour renforcer la sécurité du système d'information.
Cadre français, dynamique d'accompagnement et Référentiel Cyber France.
Guides et fiches sécurité utiles pour les traitements de données personnelles.
Méthode progressive pour protéger les traitements et articuler sécurité / conformité.
Rappel opérationnel RGPD en cas d'incident affectant des données personnelles.
Obtenir votre diagnostic NIS2 gratuit — ComplyShield
Si vous ne savez pas encore si votre structure releve de NIS2, ComplyShield peut cadrer le perimetre, prioriser les mesures et preparer le dossier de preuve.