Ressource gratuite ComplyShield

NIS2 : Le Kit de Survie pour les PME

10 étapes pour savoir si vous êtes concerné et quoi faire maintenant. Une lecture de direction pour savoir si votre PME est probablement concernée, quelles preuves préparer et quelles mesures lancer en premier.

18 secteurs

Lecture Annexe I et II pour qualifier votre perimetre.

10 mesures

Traduction actionnable de l'article 21 pour PME.

90 jours

Un plan de lancement simple pour ne pas perdre le trimestre.

Dans le guide

Un format de direction, pas un memo juridique illisible.

Bloc 1

Chapitre 1 — Ce qui change vraiment

Difference NIS1 vs NIS2, 18 secteurs, responsabilite des dirigeants et sanctions.

Bloc 2

Chapitre 2 — Suis-je concerne ?

Tableau de determination, seuils PME et cas ou un cadrage rapide suffit a lever le doute.

Bloc 3

Chapitre 3 — Les 10 mesures obligatoires

Une traduction claire de l'article 21 : concret, attendus, niveau de difficulte.

Bloc 4

Chapitre 4 & 5 — Plan 90 jours + ressources

Roadmap de demarrage et liens directs vers EUR-Lex, ANSSI, MesServicesCyber et CNIL.

Qualification rapide

Le premier test : secteur, taille, criticite.

Probablement concerné

Votre activité figure dans l'un des 18 secteurs et vous dépassez la taille PME 'petite entreprise'.

La directive vise en priorité les entités de l'annexe I ou II qui atteignent au moins le seuil 'moyenne entreprise' ou le dépassent.

À vérifier rapidement

Vous êtes en dessous des seuils mais vous rendez un service critique ou très exposé dans une chaîne essentielle.

Certaines exceptions existent selon la criticité, le type de service, le rôle dans la chaîne et les dispositions nationales de transposition.

Moins probable

Vous n'êtes dans aucun secteur listé et votre activité n'a pas de rôle critique identifié.

Le chantier NIS2 est moins urgent juridiquement, mais les mesures d'hygiène et de gouvernance restent pertinentes pour réduire le risque cyber.

18 secteurs

Lecture utile pour les PME.

Secteurs hautement critiques

Énergie • Transport • Secteur bancaire • Infrastructures des marchés financiers • Santé • Eau potable • Eaux usées • Infrastructures numériques • Gestion des services TIC interentreprises • Administrations publiques • Espace

Autres secteurs critiques

Services postaux et d'expédition • Gestion des déchets • Fabrication, production et distribution de produits chimiques • Production, transformation et distribution de denrées alimentaires • Industries manufacturières • Fournisseurs numériques • Recherche

Article 21

Les 10 mesures, traduites pour une PME.

Article 21(2)(a)
Moyen

Politique d'analyse des risques et sécurité du SI

Définir qui décide, quels risques sont suivis, quelles règles de sécurité s'appliquent et comment elles sont revues.

  • • Une politique SSI approuvée par la direction.
  • • Une cartographie des actifs et des risques métier / cyber.
  • • Un pilotage périodique avec arbitrages documentés.
Article 21(2)(b)
Moyen

Gestion des incidents

Savoir détecter, qualifier, escalader, contenir et documenter un incident sans improviser le jour J.

  • • Un processus d'escalade clair avec rôles et contacts.
  • • Un registre d'incidents et des critères de gravité.
  • • Des consignes de conservation des preuves et de communication.
Article 21(2)(c)
Complexe

Continuité d'activité, sauvegardes, reprise et crise

Préparer le fonctionnement dégradé et le redémarrage des services critiques après une panne ou une attaque.

  • • Des sauvegardes testées et séparées des environnements de production.
  • • Un plan de reprise / continuité sur les services critiques.
  • • Un dispositif de gestion de crise avec décisionnaires identifiés.
Article 21(2)(d)
Complexe

Sécurité de la chaîne d'approvisionnement

Évaluer les risques liés aux prestataires, éditeurs, infogéreurs, cloud et fournisseurs critiques.

  • • Une liste des prestataires critiques et du service rendu.
  • • Des clauses de sécurité et de notification dans les contrats.
  • • Une revue périodique du niveau de dépendance et des contrôles.
Article 21(2)(e)
Complexe

Sécurité dans l'acquisition, le développement et la maintenance

Intégrer la sécurité dans les achats, les projets, les correctifs et le traitement des vulnérabilités.

  • • Une gestion des correctifs et vulnérabilités priorisée.
  • • Des exigences de sécurité pour les nouveaux outils ou projets.
  • • Un suivi des versions, composants critiques et changements sensibles.
Article 21(2)(f)
Moyen

Évaluation de l'efficacité des mesures

Ne pas se contenter d'écrire des règles : il faut vérifier qu'elles fonctionnent vraiment.

  • • Des contrôles internes ou audits planifiés.
  • • Des indicateurs simples : sauvegardes testées, correctifs, MFA, incidents.
  • • Un plan d'amélioration continue avec responsables et échéances.
Article 21(2)(g)
Facile

Hygiène cyber de base et formation

Réduire les erreurs humaines et diffuser des pratiques simples mais obligatoires.

  • • Un socle de règles utilisateur : mots de passe, MFA, phishing, mobilité.
  • • Une sensibilisation régulière des équipes et managers.
  • • Une trace des formations ou campagnes réalisées.
Article 21(2)(h)
Moyen

Cryptographie et chiffrement

Protéger les flux et données sensibles en transit comme au repos quand le risque le justifie.

  • • Une politique d'usage du chiffrement et de gestion des secrets.
  • • Le chiffrement des postes, sauvegardes ou flux sensibles lorsque nécessaire.
  • • Un inventaire minimal des certificats, clés et mécanismes critiques.
Article 21(2)(i)
Moyen

Sécurité RH, contrôle d'accès et gestion des actifs

S'assurer que seules les bonnes personnes accèdent aux bons actifs, au bon moment.

  • • Une procédure arrivées / mobilités / départs.
  • • Des revues de droits sur les comptes sensibles.
  • • Un inventaire fiable des actifs critiques matériels et logiciels.
Article 21(2)(j)
Facile

MFA, authentification renforcée et communications sécurisées

Élever rapidement le niveau de protection sur les comptes, accès distants et échanges sensibles.

  • • MFA sur messagerie, VPN, administration et outils exposés.
  • • Canaux sécurisés pour les échanges sensibles et la crise.
  • • Solutions d'urgence pour communiquer si l'outil principal est indisponible.
Call to action

Obtenir votre diagnostic NIS2 gratuit — ComplyShield

Si vous ne savez pas encore si votre structure releve de NIS2, ComplyShield peut cadrer le perimetre, prioriser les mesures et preparer le dossier de preuve.