NIS2 : Guide PME — Êtes-vous concerné et que faire ?
La directive NIS2 est en vigueur depuis octobre 2024 en France. Des milliers de PME sont potentiellement concernées sans le savoir. Ce guide vous explique en langage simple comment savoir si vous êtes dans le périmètre et quelles mesures prendre.
Transposition française effective depuis oct. 2024.
Annexes I et II couvrant l'énergie, la santé, le numérique…
Jusqu'à 10 M€ ou 2% du CA pour les entités essentielles.
C'est quoi, NIS2 ?
La cybersécurité devient une obligation légale pour votre secteur.
NIS2 (Network and Information Security 2) est une directive européenne qui impose des obligations de cybersécurité contraignantes aux organisations opérant dans des secteurs jugés critiques. Elle remplace la directive NIS1 de 2016 et élargit considérablement le périmètre des entreprises concernées.
Concrètement, si vous êtes dans le périmètre, vous devez mettre en place 10 mesures obligatoires (art. 21), notifier les incidents significatifs à l’ANSSI, et vous soumettre à des contrôles. Les dirigeants peuvent être personnellement mis en cause en cas de manquement.
Différence avec le RGPD : Le RGPD encadre la protection des données personnelles. NIS2 encadre la résilience et la gouvernance de cybersécurité des organisations — même si les deux se recoupent sur la sécurité des systèmes.
Suis-je concerné ?
- →Plus de 250 employés OU chiffre d'affaires > 50 M€ ET bilan > 43 M€
- →Opère dans un secteur de l'Annexe I (énergie, transports, banque, eau, santé, infrastructure numérique…)
- →Désignée explicitement par l'État comme critique
- →Plus de 50 employés OU chiffre d'affaires > 10 M€
- →Opère dans un secteur de l'Annexe I ou II (services postaux, gestion des déchets, fabrication, services numériques…)
- →PME qui fournissent des services critiques à d'autres entités NIS2
- →Moins de 50 employés ET CA/bilan inférieur aux seuils
- →Secteur non listé dans les Annexes I et II
- →Entreprise purement nationale sans rôle critique dans les chaînes de services
Vous n'êtes pas sûr de votre qualification ?
La qualification dépend de votre secteur exact, de vos seuils, et parfois de votre rôle dans la chaîne de services. En cas de doute, un cadrage de 30 minutes avec un expert suffit souvent à lever l’ambiguité.
Vérifier mon périmètre NIS2Les 10 mesures obligatoires — Art. 21
Politiques de sécurité des systèmes d'information
Rédiger et approuver une politique de sécurité par la direction. Elle définit les objectifs, les responsabilités et les règles d'usage des systèmes.
Gestion des incidents
Procédure formelle de détection, signalement, qualification et notification des incidents significatifs à l’ANSSI (dans les 24h pour alerte précoce, 72h pour notification initiale).
Continuité d'activité et gestion des crises
Plan de continuité (PCA) et plan de reprise d'activité (PRA) couvrant les systèmes critiques. Tests réguliers documentés.
Sécurité de la chaîne d'approvisionnement
Évaluation des fournisseurs et sous-traitants accédant à vos systèmes. Clauses contractuelles de sécurité. Inventaire des prestataires critiques.
Sécurité dans le développement et la maintenance
Processus de développement sécurisé (SDLC), gestion des vulnérabilités, politique de mises à jour et de correctifs de sécurité.
Évaluation de l'efficacité des mesures
Audits réguliers (internes ou tiers) pour mesurer l'efficacité réelle des mesures mises en place. Résultats documentés et adressés à la direction.
Pratiques de base en cyberhygiène et formation
Formation obligatoire de tous les employés sur la cybersécurité (phishing, mots de passe, signalement d'incidents). Sensibilisation des dirigeants.
Politiques et procédures de cryptographie
Usage du chiffrement pour les données en transit et au repos. Politique documentée sur les algorithmes approuvés et la gestion des clés.
Sécurité des ressources humaines
Vérification des antécédents à l'embauche (dans les limites légales), clauses de confidentialité, procédure de départ (révocation des accès).
Authentification multi-facteurs et communications sécurisées
MFA obligatoire sur tous les accès critiques (VPN, admin, cloud). Chiffrement des communications sensibles. Politique d'accès à distance.
Par où commencer ?
Le plan d'action 90 jours pour PME
Confirmer la qualification (EE ou EI), inventorier les systèmes critiques, évaluer les mesures existantes.
MFA, politique de sécurité, procédure incidents, formation initiale des équipes, contrats fournisseurs.
PCA/PRA, audit de la chaîne d'approvisionnement, politique de chiffrement, première revue de l'efficacité.
Vérifiez votre périmètre NIS2 gratuitement.
ComplyShield combre en 15 minutes si votre PME est concernée par NIS2, qualifie votre périmètre (EE ou EI) et vous indique les 3 premières mesures à mettre en place. Gratuit et sans engagement.