Camille Durand
Camille Durand
Responsable Conformite
| · ~15 min de lecture

Comment mettre son entreprise en conformite NIS2 en 8 etapes

La directive NIS2 est applicable en France depuis le 17 janvier 2026, et les premiers controles commencent au Q3. Pourtant, moins de 30% des entreprises nouvellement concernees ont entame un programme de mise en conformite. Ce guide pratique detaille les 8 etapes concretes pour structurer votre demarche — que vous soyez une PME de 60 salaries dans l'industrie ou une ETI de 2 000 collaborateurs dans la sante. Pas de jargon inutile : des actions, des exemples, des budgets estimatifs.

TL;DR — Les 8 etapes en un coup d'oeil

  1. Determiner votre eligibilite — Secteur + taille = soumis ou non. Verifiez en 10 minutes.
  2. Nommer un responsable et engager la direction — RSSI ou referent cyber + validation COMEX obligatoire.
  3. Cartographier vos actifs et systemes critiques — Inventaire complet : serveurs, apps, donnees, flux.
  4. Realiser une analyse de risques — Methode EBIOS RM ou ISO 27005 adaptee a votre taille.
  5. Deployer les mesures de securite techniques — MFA, sauvegardes, chiffrement, segmentation reseau.
  6. Mettre en place la gestion des incidents — Processus de detection, notification 24h/72h a l'ANSSI.
  7. Securiser la supply chain — Evaluation fournisseurs, clauses contractuelles, audits.
  8. Former, tester, ameliorer en continu — Sensibilisation, exercices de crise, audits periodiques.
Resumer cet article avec : ChatGPT Claude Perplexity

La directive NIS2 n'est pas un exercice de conformite bureaucratique. C'est un cadre de securisation concret qui, mis en oeuvre correctement, protege reellement votre entreprise contre les cyberattaques. Dans un contexte ou les attaques en France ont augmente de 45% en 2026 et ou le ransomware genere des rancons moyennes de 250 000 euros, investir dans la conformite NIS2 est un calcul economique rationnel autant qu'une obligation legale.

Ce guide s'adresse aux DSI, RSSI, dirigeants de PME et directeurs generaux d'ETI qui doivent structurer leur programme de conformite. Chaque etape inclut des actions concretes, des exemples adaptes a la taille de l'entreprise et des estimations budgetaires. Commencez maintenant : les premiers controles ANSSI debutent au Q3 2026.

Etape 1 : Determiner si votre entreprise est soumise a NIS2

Avant toute chose, vous devez savoir si NIS2 s'applique a votre organisation. Le critere est double : secteur d'activite et taille de l'entreprise.

NIS2 couvre 18 secteurs, repartis en deux categories. Les secteurs hautement critiques (entites essentielles) : energie, transports, sante, eau potable et eaux usees, infrastructures numeriques, administration publique, espace, banque et marches financiers. Les secteurs critiques (entites importantes) : services postaux, gestion des dechets, industrie chimique, agroalimentaire, industrie manufacturiere (dispositifs medicaux, electronique, machines, vehicules), fournisseurs de services numeriques (places de marche, moteurs de recherche, reseaux sociaux), recherche.

Le seuil de taille est clair : plus de 50 salaries ou plus de 10 millions d'euros de chiffre d'affaires annuel. Attention : certaines entites sont soumises independamment de leur taille si elles fournissent des services critiques (fournisseurs DNS, registres de noms de domaine, prestataires de services de confiance).

Exemple concret

PME industrielle (80 salaries, 12M EUR CA, fabrication de composants electroniques) : soumise a NIS2 comme entite importante. Le secteur "industrie manufacturiere" inclut la fabrication d'equipements electroniques. Avec 80 salaries et 12M de CA, les deux seuils sont depasses.

Cabinet comptable (45 salaries, 8M EUR CA) : non soumis directement. Ni le secteur (services professionnels) ni la taille ne declenchent NIS2. Cependant, si ce cabinet sous-traite des services IT critiques pour une entite soumise, il pourrait etre concerne indirectement via les obligations supply chain de son client.

Etape 2 : Nommer un responsable et engager la direction

NIS2 introduit une nouveaute majeure : la responsabilite personnelle des dirigeants. L'article 20 de la directive impose que les organes de direction (conseil d'administration, directoire, gerant) approuvent les mesures de gestion des risques cyber et supervisent leur mise en oeuvre. En cas de manquement, les dirigeants peuvent etre personnellement sanctionnes.

Concretement, vous devez accomplir trois actions. Premierement, nommer un RSSI ou un referent cybersecurite. Pour une PME de 50 a 250 salaries, un RSSI a temps partiel (20 a 40% du temps) ou un RSSI externalise peut suffire. Pour une ETI, un RSSI a temps plein est indispensable. Deuxiemement, obtenir une validation formelle du COMEX — un proces-verbal du conseil d'administration ou du comite de direction approuvant la politique de securite et le budget associe. Troisiemement, former les dirigeants eux-memes aux enjeux de cybersecurite — NIS2 l'exige explicitement.

Budget estimatif : RSSI externalise pour une PME : 2 000 a 5 000 euros par mois. Formation cybersecurite des dirigeants (session de 4h avec cas pratiques) : 2 000 a 4 000 euros. RSSI temps plein pour une ETI : 70 000 a 120 000 euros bruts annuels.

Etape 3 : Cartographier vos actifs et systemes critiques

Vous ne pouvez pas proteger ce que vous ne connaissez pas. La cartographie des actifs est le fondement de toute demarche NIS2. Elle doit couvrir l'ensemble de votre systeme d'information : serveurs physiques et virtuels, applications metier, bases de donnees, equipements reseau, postes de travail, terminaux mobiles, services cloud (SaaS, IaaS), flux de donnees entre systemes et avec les partenaires.

Pour chaque actif, documentez : le proprietaire metier (qui est responsable), la criticite pour l'activite (de 1 a 4 : negligeable, modere, grave, critique), les donnees traitees (personnelles, financieres, medicales, industrielles), et les dependances (quels autres systemes en dependent). La cartographie doit identifier vos systemes essentiels — ceux dont l'indisponibilite ou la compromission aurait un impact majeur sur vos activites ou sur la securite de vos clients.

Exemple concret

ETI dans le secteur sante (logiciel de gestion de laboratoire, 300 salaries) : les actifs critiques incluent le serveur de gestion des resultats d'analyses (criticite 4), la base de donnees patients (criticite 4, donnees de sante RGPD), l'interface avec les hopitaux (criticite 3), l'ERP comptable (criticite 2). Le flux de donnees entre le labo et les hopitaux est un point d'attention majeur car il traverse des reseaux tiers.

Outils recommandes : Pour une PME, un tableur structure peut suffire en phase initiale. Pour une ETI, envisagez un outil de CMDB (Configuration Management Database) comme GLPI (gratuit, open source) ou ServiceNow. Le cout d'un inventaire initial realise par un prestataire externe se situe entre 5 000 et 15 000 euros pour une PME, 15 000 a 40 000 euros pour une ETI.

FEUILLE DE ROUTE NIS2 — 8 ETAPES 01 Eligibilite Secteur + taille Semaine 1 02 Gouvernance RSSI + COMEX Semaines 2-4 03 Cartographie Actifs + systemes Mois 1-2 04 Analyse risques EBIOS RM / ISO 27005 Mois 2-3 05 Mesures tech. MFA, chiffrement, etc. Mois 3-6 06 Gestion incidents Detection + notification Mois 4-6 07 Supply chain Fournisseurs critiques Mois 5-9 08 Amelioration continue Formation, tests, audits Permanent CALENDRIER INDICATIF PME (50-250 sal.) : 9-12 mois ETI (250-5000 sal.) : 12-18 mois Budget : 5-10% du budget IT Premiers controles ANSSI attendus au Q3 2026 — Commencez MAINTENANT

Etape 4 : Realiser une analyse de risques structuree

L'analyse de risques est le coeur de NIS2. La directive impose une approche fondee sur les risques : les mesures de securite doivent etre proportionnees aux risques identifies. Pas de checklist universelle — chaque entreprise doit adapter ses mesures a son contexte specifique.

Deux methodologies sont recommandees par l'ANSSI. La methode EBIOS Risk Manager, developpee par l'ANSSI elle-meme, est la reference en France. Elle structure l'analyse en cinq ateliers progressifs : cadrage, sources de risques, scenarios strategiques, scenarios operationnels, traitement du risque. Pour les PME, une version allegee en 3 ateliers peut suffire. L'alternative est ISO 27005, plus internationale, qui s'integre bien dans une demarche ISO 27001 preexistante.

Les livrables attendus : un registre des risques (liste des risques identifies, probabilite, impact, risque residuel apres traitement), une cartographie des scenarios d'attaque prioritaires, et un plan de traitement des risques priorise (quelles mesures, dans quel ordre, avec quel budget). L'analyse de risques n'est pas un exercice ponctuel : NIS2 impose une revue au moins annuelle ou apres tout incident significatif.

Budget estimatif : analyse de risques realisee en interne (avec un RSSI forme) : 0 euros de prestation externe, 20 a 40 jours de travail interne. Externalisation a un cabinet specialise : 10 000 a 25 000 euros pour une PME, 25 000 a 60 000 euros pour une ETI.

Etape 5 : Deployer les mesures de securite techniques prioritaires

C'est l'etape la plus concrete et souvent la plus couteuse. NIS2 (article 21) liste les mesures de securite attendues. Voici les priorites, classees par impact et difficulte de mise en oeuvre.

Authentification multifacteur (MFA)

Deployer le MFA sur tous les acces critiques : email, VPN, applications metier, acces cloud, comptes administrateurs. Privilegier les cles FIDO2/passkeys au SMS. Le MFA bloque 99,9% des attaques par credential stuffing. Cout : 3 a 8 euros par utilisateur/mois selon la solution.

Sauvegardes et plan de reprise d'activite

Regle 3-2-1 : 3 copies, 2 supports differents, 1 hors site (ou hors ligne). Tester la restauration trimestriellement. Definir un RTO (temps de reprise) et un RPO (perte de donnees acceptable) pour chaque systeme critique. Cout : 500 a 3 000 euros/mois selon le volume.

Chiffrement des donnees

Chiffrement au repos (disques, bases de donnees) et en transit (TLS 1.3 minimum). Chiffrement des postes nomades (BitLocker, FileVault). Gestion centralisee des cles de chiffrement. Souvent integre aux solutions existantes, cout additionnel faible.

Segmentation reseau

Separer les reseaux par zones de confiance : bureautique, production, serveurs, IoT, invites. Un attaquant qui compromet un poste bureautique ne doit pas pouvoir acceder directement aux serveurs de production. Cout : variable selon l'infrastructure existante, 5 000 a 50 000 euros.

Gestion des vulnerabilites et des correctifs

Deployer un processus de patching regulier : correctifs critiques sous 48h, importants sous 14 jours. Scanner les vulnerabilites mensuellement. Un outil de vulnerability management (Tenable, Qualys, OpenVAS) est indispensable. Cout : 2 000 a 15 000 euros/an selon le nombre d'actifs.

WebGuard Agency

Besoin d'un diagnostic NIS2 personnalise ?

WebGuard Agency realise un diagnostic complet en 5 jours : eligibilite, gap analysis, feuille de route priorisee et budget estimatif adapte a votre taille et votre secteur.

Demander un diagnostic NIS2 gratuit

Etape 6 : Mettre en place la gestion des incidents

NIS2 impose un processus de gestion des incidents avec des delais de notification stricts. Vous devez etre capable de detecter, qualifier, contenir et signaler un incident dans des delais precis. Le non-respect de ces delais est passible de sanctions independamment de la gravite de l'incident lui-meme.

Les delais de notification imposes par NIS2 sont les suivants. Alerte precoce sous 24 heures apres la prise de connaissance d'un incident significatif : une notification sommaire a l'ANSSI indiquant la nature de l'incident et son impact potentiel. Notification complete sous 72 heures : description detaillee de l'incident, evaluation de l'impact, mesures de remediation en cours. Rapport final sous un mois : analyse post-incident complete, causes racines, mesures correctives mises en place.

Pour respecter ces delais, vous avez besoin de trois elements. Un systeme de detection : au minimum un EDR (Endpoint Detection and Response) sur tous les postes et serveurs, idealement un SIEM (Security Information and Event Management) pour correler les evenements. Un processus documente de gestion des incidents : qui fait quoi, dans quel ordre, avec quels outils. Un astreinte ou SOC capable de reagir 24/7 — un incident qui survient un vendredi soir doit etre detecte et traite dans les memes delais.

PROCESSUS DE NOTIFICATION NIS2 T0 Incident Detection + qualification 24h Alerte precoce Notification sommaire ANSSI 72h Notification complete Impact + remediation 1M Rapport final Analyse causes + correctifs Non-respect des delais = sanction independante de la gravite de l'incident

Budget estimatif : EDR sur 100 postes : 3 000 a 8 000 euros/an. SOC manage (externalise) : 2 000 a 8 000 euros/mois selon le perimetre. Redaction du plan de gestion des incidents : 3 000 a 10 000 euros si externalise, ou 5 a 10 jours de travail interne du RSSI.

Etape 7 : Securiser votre chaine fournisseurs

C'est l'une des grandes nouveautes de NIS2 : la securite de la supply chain devient une obligation explicite. L'article 21(2)(d) impose aux entites de prendre en compte les vulnerabilites specifiques a chaque fournisseur et prestataire direct, ainsi que la qualite globale des produits et pratiques de cybersecurite de leurs fournisseurs.

La demarche se decompose en trois phases. La premiere : identifier vos fournisseurs critiques. Ce sont ceux qui ont acces a vos systemes (prestataires IT, hebergeurs, editeurs de logiciels), ceux qui traitent vos donnees sensibles (paie, comptabilite, CRM), et ceux dont l'indisponibilite bloquerait votre activite. La deuxieme : evaluer leur posture de securite. Utilisez un questionnaire structure (l'ANSSI propose un modele) couvrant la gestion des acces, les sauvegardes, le patching, la gestion des incidents et les certifications. La troisieme : integrer des clauses cyber dans vos contrats — obligations de notification en cas d'incident, droit d'audit, exigences minimales de securite (MFA, chiffrement, sauvegardes).

Exemple concret

ETI industrielle (500 salaries, secteur automobile) : les fournisseurs critiques incluent l'hebergeur cloud (OVHcloud), l'editeur ERP (SAP), le prestataire de maintenance industrielle (acces VPN au reseau OT), et le sous-traitant de paie (ADP). Chacun recoit un questionnaire de securite. L'hebergeur cloud doit fournir son attestation SOC 2 Type II. Le contrat avec le prestataire de maintenance est amende pour inclure une clause d'obligation de notification sous 24h en cas d'incident sur ses systemes.

Etape 8 : Former, tester et ameliorer en continu

La conformite NIS2 n'est pas un projet ponctuel avec une date de fin. C'est un processus continu qui doit s'inscrire dans le fonctionnement quotidien de votre organisation. Trois axes sont essentiels : la formation, les tests et l'amelioration continue.

Formation et sensibilisation. NIS2 exige la formation de l'ensemble des collaborateurs aux risques cyber, pas seulement de l'equipe IT. Deployez un programme de sensibilisation incluant : une formation d'onboarding pour tout nouveau collaborateur (30 minutes), des campagnes de simulation de phishing mensuelles (avec suivi individuel des taux de clic), des modules e-learning trimestriels sur les bonnes pratiques (mots de passe, Wi-Fi public, BYOD), et des sessions approfondies pour les equipes techniques (hardening, secure coding, reponse a incident).

Tests et exercices. La politique de securite doit etre testee regulierement. Planifiez des tests d'intrusion (pentest) annuels sur vos systemes critiques, des exercices de gestion de crise cyber semestriels (simulation d'un ransomware ou d'une fuite de donnees avec activation du plan de continuite), et des tests de restauration des sauvegardes trimestriels. Documentez les resultats et integrez les lecons apprises dans votre plan de traitement des risques.

Amelioration continue. Revoyez votre analyse de risques au moins une fois par an et apres tout incident significatif. Mettez a jour votre cartographie des actifs a chaque changement majeur (nouveau systeme, nouvelle acquisition, nouveau fournisseur). Suivez les indicateurs cles : taux de patching dans les delais, temps moyen de detection d'un incident (MTTD), taux de clic sur les simulations de phishing, pourcentage de systemes couverts par le MFA.

Budget estimatif annuel : plateforme de sensibilisation (100 utilisateurs) : 3 000 a 8 000 euros/an. Pentest annuel : 5 000 a 20 000 euros. Exercice de crise : 3 000 a 10 000 euros par exercice. Audit de conformite annuel : 5 000 a 15 000 euros.

Questions frequentes

Quelles entreprises sont concernees par NIS2 en France ?

La directive NIS2 concerne les entreprises de plus de 50 salaries ou realisant plus de 10 millions d'euros de chiffre d'affaires, operant dans l'un des 18 secteurs designes : energie, transports, sante, finance, eau, infrastructures numeriques, services numeriques, industrie manufacturiere, agroalimentaire, gestion des dechets, services postaux, espace, administration publique, recherche, chimie, fabrication de dispositifs medicaux, fournisseurs de services de securite et telecommunications. Les sous-traitants critiques de ces entites peuvent egalement etre concernes via les obligations de securisation de la supply chain.

Quel est le budget moyen pour une mise en conformite NIS2 en PME ?

Le budget varie selon la maturite cyber existante et la taille de l'entreprise. Pour une PME de 50 a 250 salaries, comptez entre 30 000 et 80 000 euros pour la premiere annee (diagnostic, gap analysis, mise en oeuvre des mesures prioritaires, formation), puis 15 000 a 40 000 euros par an pour le maintien en conformite. Pour une ETI de 250 a 5 000 salaries, le budget initial se situe entre 80 000 et 300 000 euros. L'ANSSI recommande de consacrer 5 a 10% du budget IT a la cybersecurite. Le retour sur investissement est clair : le cout moyen d'un incident cyber pour une ETI depasse le million d'euros.

Quelles sont les sanctions en cas de non-conformite NIS2 ?

Les sanctions NIS2 sont significatives et a deux niveaux. Pour les entites essentielles : jusqu'a 10 millions d'euros ou 2% du chiffre d'affaires mondial annuel, le montant le plus eleve etant retenu. Pour les entites importantes : jusqu'a 7 millions d'euros ou 1,4% du CA mondial. Au-dela des amendes financieres, NIS2 introduit la responsabilite personnelle des dirigeants : le directeur general ou le president du conseil d'administration peut etre tenu responsable en cas de non-conformite ayant contribue a un incident. Des mesures correctives complementaires (injonctions, audits de securite imposes, suspension temporaire de certifications) peuvent egalement etre ordonnees par l'ANSSI.

Combien de temps faut-il pour se mettre en conformite NIS2 ?

La duree depend de la maturite cyber de depart. Pour une entreprise disposant deja d'une politique de securite et d'un RSSI, comptez 6 a 9 mois pour atteindre un niveau de conformite satisfaisant. Pour une PME partant de zero (pas de RSSI, pas de politique formalisee), prevoyez 12 a 18 mois. Les etapes les plus longues sont generalement la cartographie des actifs (mois 1-2), la mise en place du systeme de gestion des incidents (mois 4-6) et la securisation de la supply chain (mois 5-9). Conseil pragmatique : commencez immediatement par les mesures a impact rapide (deploiement MFA, verification des sauvegardes, sensibilisation initiale) pour reduire le risque pendant que vous structurez le programme complet.

Pour aller plus loin

Ce guide fait partie de notre couverture de la conformite et de la cybersecurite pour les entreprises francaises. Retrouvez nos articles complementaires :

Ressources officielles : ANSSI — Page NIS2 | EUR-Lex — Texte officiel de la directive

Lancez votre programme NIS2 avec WebGuard Agency

Diagnostic d'eligibilite, gap analysis, deploiement des mesures techniques, formation des equipes, accompagnement SOC : nos experts construisent avec vous un programme de conformite adapte a votre taille, votre secteur et votre budget. Premier diagnostic offert.

Contactez nos experts →
3 juillet 2026 · 🕑 15 min
Certifications & accreditations
PASSI (ANSSI)
ISO 27001
CEH Certified
OSCP
CISSP
SOC 2 Type II
Newsletter

Veille cybersecurite

Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.

Pas de spam. Desinscription en un clic. Environ 1 email par semaine.

Pret a renforcer votre cybersecurite ?

Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.

Voir nos tarifs
200+
Audits realises
99,9%
Disponibilite SOC
< 4h
Temps de reponse

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →