Guide officiel · Mis à jour 2025

NIS2 : Guide PME — Êtes-vous concerné et que faire ?

La directive NIS2 est en vigueur depuis octobre 2024 en France. Des milliers de PME sont potentiellement concernées sans le savoir. Ce guide vous explique en langage simple comment savoir si vous êtes dans le périmètre et quelles mesures prendre.

En vigueur

Transposition française effective depuis oct. 2024.

18 secteurs

Annexes I et II couvrant l'énergie, la santé, le numérique…

Amendes

Jusqu'à 10 M€ ou 2% du CA pour les entités essentielles.

C'est quoi, NIS2 ?

La cybersécurité devient une obligation légale pour votre secteur.

NIS2 (Network and Information Security 2) est une directive européenne qui impose des obligations de cybersécurité contraignantes aux organisations opérant dans des secteurs jugés critiques. Elle remplace la directive NIS1 de 2016 et élargit considérablement le périmètre des entreprises concernées.

Concrètement, si vous êtes dans le périmètre, vous devez mettre en place 10 mesures obligatoires (art. 21), notifier les incidents significatifs à l’ANSSI, et vous soumettre à des contrôles. Les dirigeants peuvent être personnellement mis en cause en cas de manquement.

Différence avec le RGPD : Le RGPD encadre la protection des données personnelles. NIS2 encadre la résilience et la gouvernance de cybersécurité des organisations — même si les deux se recoupent sur la sécurité des systèmes.

Suis-je concerné ?

Entité essentielle (EE)
  • →Plus de 250 employés OU chiffre d'affaires > 50 M€ ET bilan > 43 M€
  • →Opère dans un secteur de l'Annexe I (énergie, transports, banque, eau, santé, infrastructure numérique…)
  • →Désignée explicitement par l'État comme critique
Obligations : Supervision proactive par l'ANSSI, amendes jusqu'à 10 M€ ou 2% du CA mondial
Entité importante (EI)
  • →Plus de 50 employés OU chiffre d'affaires > 10 M€
  • →Opère dans un secteur de l'Annexe I ou II (services postaux, gestion des déchets, fabrication, services numériques…)
  • →PME qui fournissent des services critiques à d'autres entités NIS2
Obligations : Supervision réactive (après incident), amendes jusqu'à 7 M€ ou 1,4% du CA mondial
Hors périmètre NIS2
  • →Moins de 50 employés ET CA/bilan inférieur aux seuils
  • →Secteur non listé dans les Annexes I et II
  • →Entreprise purement nationale sans rôle critique dans les chaînes de services
Obligations : NIS2 ne s'applique pas directement — mais des clients EE/EI peuvent vous imposer des exigences contractuelles

Vous n'êtes pas sûr de votre qualification ?

La qualification dépend de votre secteur exact, de vos seuils, et parfois de votre rôle dans la chaîne de services. En cas de doute, un cadrage de 30 minutes avec un expert suffit souvent à lever l’ambiguité.

Vérifier mon périmètre NIS2

Les 10 mesures obligatoires — Art. 21

1

Politiques de sécurité des systèmes d'information

Rédiger et approuver une politique de sécurité par la direction. Elle définit les objectifs, les responsabilités et les règles d'usage des systèmes.

Facile1–2 semaines
2

Gestion des incidents

Procédure formelle de détection, signalement, qualification et notification des incidents significatifs à l’ANSSI (dans les 24h pour alerte précoce, 72h pour notification initiale).

Modéré2–4 semaines
3

Continuité d'activité et gestion des crises

Plan de continuité (PCA) et plan de reprise d'activité (PRA) couvrant les systèmes critiques. Tests réguliers documentés.

Modéré1–2 mois
4

Sécurité de la chaîne d'approvisionnement

Évaluation des fournisseurs et sous-traitants accédant à vos systèmes. Clauses contractuelles de sécurité. Inventaire des prestataires critiques.

Complexe2–3 mois
5

Sécurité dans le développement et la maintenance

Processus de développement sécurisé (SDLC), gestion des vulnérabilités, politique de mises à jour et de correctifs de sécurité.

Modéré1–2 mois
6

Évaluation de l'efficacité des mesures

Audits réguliers (internes ou tiers) pour mesurer l'efficacité réelle des mesures mises en place. Résultats documentés et adressés à la direction.

ModéréRécurrent
7

Pratiques de base en cyberhygiène et formation

Formation obligatoire de tous les employés sur la cybersécurité (phishing, mots de passe, signalement d'incidents). Sensibilisation des dirigeants.

Facile1 mois
8

Politiques et procédures de cryptographie

Usage du chiffrement pour les données en transit et au repos. Politique documentée sur les algorithmes approuvés et la gestion des clés.

Modéré2–4 semaines
9

Sécurité des ressources humaines

Vérification des antécédents à l'embauche (dans les limites légales), clauses de confidentialité, procédure de départ (révocation des accès).

Facile1–2 semaines
10

Authentification multi-facteurs et communications sécurisées

MFA obligatoire sur tous les accès critiques (VPN, admin, cloud). Chiffrement des communications sensibles. Politique d'accès à distance.

Facile1–2 semaines

Par où commencer ?

Le plan d'action 90 jours pour PME

Semaines 1–2
Qualification et état des lieux

Confirmer la qualification (EE ou EI), inventorier les systèmes critiques, évaluer les mesures existantes.

Semaines 3–6
Mesures rapides

MFA, politique de sécurité, procédure incidents, formation initiale des équipes, contrats fournisseurs.

Semaines 7–12
Mesures structurantes

PCA/PRA, audit de la chaîne d'approvisionnement, politique de chiffrement, première revue de l'efficacité.

Passez à l'action

Vérifiez votre périmètre NIS2 gratuitement.

ComplyShield combre en 15 minutes si votre PME est concernée par NIS2, qualifie votre périmètre (EE ou EI) et vous indique les 3 premières mesures à mettre en place. Gratuit et sans engagement.