Conformité & Réglementation 18 juin 2026 · 14 min de lecture

NIS2 2026 : guide complet pour les PME françaises — obligations, délais et sanctions

La directive NIS2 est entrée en vigueur en France et les premières mises en demeure ont déjà été notifiées. Pourtant, plus de 70 % des PME concernées n'ont pas encore engagé leur démarche de conformité. Voici ce que vous devez faire, dans quel ordre, et pourquoi chaque semaine compte.

CF

Claire Fontaine

Experte conformité cybersécurité NIS2 & ISO 27001 · WebGuard Agency

1. Quelles PME sont concernées par NIS2 ?

La directive NIS2 (Network and Information Security 2) élargit considérablement le périmètre de son prédécesseur. Là où NIS1 concernait environ 500 opérateurs de services essentiels en France, NIS2 couvre potentiellement entre 10 000 et 15 000 entités françaises, dont une majorité de taille intermédiaire. Mais être une PME ne vous exonère pas automatiquement.

La directive distingue deux catégories d'entités, chacune soumise à des obligations et des sanctions différentes :

Entités essentielles (EE)

Secteurs : énergie, transports, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, administrations publiques, espace.

Taille : grandes entités (≥ 250 salariés OU CA ≥ 50 M€). Contrôle a priori de l'ANSSI.

Entités importantes (EI)

Secteurs supplémentaires : services postaux, gestion des déchets, chimie, alimentation, fabrication industrielle, prestataires numériques (infogérance, cloud, cybersécurité).

Taille : entités moyennes (50 à 249 salariés ET CA entre 10 et 50 M€). Contrôle a posteriori de l'ANSSI.

Au-delà des critères de taille, trois situations font automatiquement entrer une PME dans le périmètre NIS2, quelle que soit sa taille : être le seul fournisseur d'un service critique dans une région, être désignée par l'État pour son rôle systémique, ou opérer dans l'un des secteurs critiques listés à l'annexe I de la directive.

Les sous-traitants et prestataires de services numériques sont également concernés par ricochet. Même si votre PME ne répond pas formellement aux critères NIS2, si elle est fournisseur d'une entité essentielle ou importante, cette dernière est tenue par la directive de s'assurer de la maturité cybersécurité de sa chaîne d'approvisionnement. En pratique, vos clients grands comptes vont vous imposer contractuellement des exigences de sécurité équivalentes — ou chercher d'autres fournisseurs.

2. Calendrier de mise en œuvre : les dates clés

La directive NIS2 a été adoptée par le Parlement européen en novembre 2022 avec une échéance de transposition fixée au 17 octobre 2024. La France a transposé la directive via la loi SREN et les décrets d'application de l'ANSSI. Voici les jalons opérationnels qui rythment 2025-2026 :

Octobre 2024 — Transposition officielle

La directive NIS2 devient obligatoire dans toute l'UE. Les États membres publient leurs lois de transposition. L'ANSSI publie les premiers guides d'auto-évaluation.

T1 2025 — Enregistrement auprès de l'ANSSI

Les entités concernées doivent s'inscrire sur le portail MonEspaceNIS2 de l'ANSSI pour déclarer leur périmètre. L'absence d'enregistrement constitue en soi un manquement sanctionnable.

T3-T4 2025 — Premières injonctions

L'ANSSI débute les contrôles sur les entités essentielles des secteurs énergie et santé. Les premières lettres d'injonction sont envoyées aux entités les plus exposées.

T1-T2 2026 — Vous êtes ici : premières sanctions financières

Les premières amendes administratives sont notifiées aux entités importantes non conformes. L'ANSSI élargit ses contrôles aux secteurs fabrication, services numériques et chimie. Les PME sous-traitantes commencent à recevoir des questionnaires de leurs clients.

T3-T4 2026 — Extension aux entités importantes de second rang

Les entités importantes du secteur alimentaire, gestion des déchets et prestataires B2B entrent dans le cycle de contrôle. Les entités non conformes peuvent faire l'objet de suspension temporaire de leurs dirigeants.

2027 — Maturité réglementaire pleine

Tous les secteurs sont dans le périmètre de contrôle actif. Les certifications et audits tiers deviennent la norme pour démontrer la conformité aux donneurs d'ordre.

Le message est clair : l'horloge tourne. Les entités qui n'ont pas commencé leur mise en conformité sont désormais exposées à des contrôles imminents. L'ANSSI dispose de pouvoirs d'investigation élargis — elle peut désormais effectuer des audits sur place, des scans de vulnérabilités à distance sur les systèmes exposés, et demander des pièces justificatives dans des délais très courts.

3. Les 16 mesures de sécurité obligatoires (article 21)

L'article 21 de la directive NIS2 impose à toutes les entités concernées de mettre en place des mesures techniques, opérationnelles et organisationnelles appropriées pour gérer les risques liés à la sécurité des réseaux et des systèmes d'information. Ces mesures sont regroupées en 10 domaines, couvrant 16 exigences concrètes. Voici l'état de l'art attendu pour chacune :

01

Politique de sécurité des SI documentée

Une politique de sécurité formalisée, approuvée par la direction, révisée annuellement et diffusée à l'ensemble des collaborateurs. Elle doit couvrir les objectifs de sécurité, les responsabilités et les règles d'usage acceptables.

02

Gestion des risques de cybersécurité

Identification, évaluation et traitement des risques SI selon une méthode structurée (EBIOS RM recommandée par l'ANSSI). Le registre des risques doit être maintenu à jour et intégré au processus de décision.

03

Gestion des incidents de sécurité

Procédure de détection, qualification, notification et traitement des incidents. NIS2 impose de notifier l'ANSSI dans les 24 heures suivant la détection d'un incident significatif, puis un rapport complet sous 72 heures.

04

Continuité d'activité et plans de reprise (PCA/PRA)

Sauvegardes régulières, testées, avec RTO et RPO définis et contractualisés. Le plan de continuité doit couvrir les scénarios cyber (chiffrement des données, destruction du SI) et pas seulement les sinistres physiques.

05

Sécurité de la chaîne d'approvisionnement

Évaluation des pratiques de sécurité de vos fournisseurs et sous-traitants. Clauses contractuelles de sécurité obligatoires, questionnaires de maturité, et droit d'audit. C'est l'une des mesures les plus structurantes pour les PME prestataires.

06

Sécurité dans le développement et la maintenance

Intégration de la sécurité dans le cycle de développement (DevSecOps), revues de code, tests d'intrusion avant mise en production, politique de correctifs avec délais maximum selon la criticité.

07

Évaluation de l'efficacité des mesures de sécurité

Audits internes ou externes réguliers, indicateurs de performance (KPI) de sécurité, revues de direction annuelles intégrant les résultats des contrôles. L'ANSSI peut demander ces preuves à tout moment.

08

Formation et sensibilisation des collaborateurs

Programme de formation obligatoire à la cybersécurité pour tous les employés, y compris les dirigeants. Les membres du conseil d'administration doivent suivre des formations spécifiques sur les risques cyber et les responsabilités NIS2.

09

Cryptographie et chiffrement

Utilisation de protocoles cryptographiques robustes pour les données sensibles au repos et en transit. Politique de gestion des clés, interdiction des algorithmes obsolètes (MD5, SHA-1, DES), chiffrement des sauvegardes.

10

Sécurité des ressources humaines

Procédures de vérification des antécédents lors des recrutements sur postes sensibles, gestion des accès lors des départs (révocation immédiate), et contrôle des accès des prestataires et sous-traitants.

11

Contrôle d'accès et authentification forte

Principe du moindre privilège, revue régulière des droits d'accès, authentification multifacteur (MFA) sur tous les accès distants et systèmes critiques. Les mots de passe simples ne sont plus acceptables pour les accès privilégiés.

12

Sécurité physique et environnementale

Contrôle des accès physiques aux salles serveurs et locaux techniques, politique du bureau propre, destruction sécurisée des supports de stockage, et protection contre les risques environnementaux (incendie, inondation, coupures électriques).

13

Gestion et sécurité des actifs

Inventaire exhaustif et à jour de tous les actifs informatiques (matériels, logiciels, données, services cloud). Classification des actifs par sensibilité. Vous ne pouvez pas protéger ce que vous ne connaissez pas.

14

Sécurité des réseaux et des communications

Segmentation réseau (VLAN, DMZ), pare-feu nouvelle génération, surveillance des flux réseau, désactivation des protocoles obsolètes (Telnet, FTP non chiffré, SNMPv1), et sécurisation des équipements d'administration.

15

Acquisition et développement sécurisés

Exigences de sécurité intégrées dans les appels d'offres et les cahiers des charges, vérification de l'intégrité des logiciels avant déploiement (hash, signatures), et processus de validation avant mise en production.

16

Utilisation de solutions de cybersécurité qualifiées

Privilégier les solutions et prestataires qualifiés par l'ANSSI (certification CSPN, qualification SecNumCloud pour le cloud, PACS pour les audits). Pour les secteurs les plus sensibles, le recours à des prestataires qualifiés deviendra obligatoire dès 2027.

Votre PME est-elle conforme NIS2 ?

WebGuard Agency réalise un audit de conformité NIS2 complet avec gap analysis sur les 16 mesures de l'article 21 — rapport opposable, plan de remédiation priorisé et accompagnement dans vos échanges avec l'ANSSI. Réponse sous 24 h.

Demander un audit gratuit →

4. Sanctions : montants, modalités et premières décisions

NIS2 a considérablement renforcé le régime de sanctions par rapport à son prédécesseur. Pour la première fois, la directive introduit une responsabilité personnelle des dirigeants en cas de manquements graves et répétés. Voici le tableau des sanctions applicables en France :

Catégorie
Amende maximale
Contrôle ANSSI
Entités essentielles
10 M€ ou 2 % du CA mondial
A priori — audits proactifs
Entités importantes
7 M€ ou 1,4 % du CA mondial
A posteriori — sur signalement
Dirigeants (responsabilité personnelle)
Suspension temporaire possible
Sur décision de l'ANSSI après mise en demeure

Au-delà des amendes, l'ANSSI dispose d'un arsenal de mesures coercitives progressives : mise en demeure avec délai de correction (généralement 30 à 90 jours), injonction de mesures conservatoires immédiates, obligation de soumettre le SI à un audit tiers, et en dernier recours, interdiction temporaire d'exercer pour les responsables dirigeants. Ces mesures sont cumulables.

Les premières décisions publiées au Journal officiel au premier trimestre 2026 concernent principalement des entités du secteur santé et des prestataires numériques qui n'avaient ni procédé à leur enregistrement ni mis en place de procédure de notification d'incidents. Les amendes prononcées se situent entre 180 000 et 2,3 M€ selon la taille et la gravité des manquements.

Un point souvent méconnu : la non-conformité NIS2 peut aussi engager la responsabilité civile de l'entreprise vis-à-vis de ses clients victimes d'un incident imputable à ses failles de sécurité. Les clauses de responsabilité contractuelle liées à la cybersécurité deviennent un enjeu juridique et commercial majeur pour toutes les PME prestataires.

5. Plan de conformité NIS2 en 6 étapes

La mise en conformité NIS2 n'est pas un projet ponctuel — c'est un programme de transformation de la maturité cybersécurité de votre entreprise. Voici la feuille de route que nous appliquons chez WebGuard Agency, structurée sur 6 à 9 mois selon la taille de l'entité :

  1. 01

    Déterminer votre périmètre exact (semaines 1-2)

    Analysez votre secteur d'activité, votre taille et votre rôle dans la chaîne d'approvisionnement de vos clients. Consultez le portail MonEspaceNIS2 de l'ANSSI. Si vous avez le moindre doute sur votre qualification EE/EI, demandez une interprétation formelle. L'ANSSI a mis en place un service de présélection en ligne pour les entités qui ne savent pas si elles sont concernées. Procédez également à votre enregistrement officiel si ce n'est pas encore fait — c'est une obligation légale indépendante de vos autres mesures de conformité.

  2. 02

    Réaliser une analyse d'écart (gap analysis) complète (semaines 3-5)

    Évaluez votre niveau de maturité actuel sur chacune des 16 mesures de l'article 21 et identifiez les écarts. Cette gap analysis doit produire un tableau de bord avec trois colonnes : mesure requise, situation actuelle, écart à combler. Priorisez selon la criticité (notification d'incidents, gestion des accès, sauvegardes) et le niveau d'exposition au risque. Un audit réalisé par un prestataire PACS qualifié ANSSI vous donnera un rapport opposable que vous pourrez présenter à l'ANSSI en cas de contrôle.

  3. 03

    Mettre en place les mesures prioritaires (mois 2-4)

    Concentrez les premiers efforts sur les trois mesures à déployer d'urgence : la procédure de notification d'incidents (pour être en règle dès le premier jour en cas d'incident), l'authentification multifacteur sur tous les accès distants et privilégiés, et le plan de sauvegarde avec test de restauration documenté. Ces trois mesures réduisent à la fois votre risque opérationnel immédiat et votre exposition légale.

  4. 04

    Formaliser la gouvernance et les politiques (mois 3-5)

    Rédigez et faites approuver par la direction les politiques de sécurité obligatoires : politique de sécurité des SI, charte d'utilisation, politique de gestion des habilitations, et procédure de gestion des incidents. Désignez un responsable de la sécurité (RSSI ou RSSI à temps partagé) avec mandat formalisé. NIS2 impose une implication directe des dirigeants : ils doivent suivre une formation et approuver formellement les mesures de sécurité.

  5. 05

    Sécuriser la chaîne d'approvisionnement (mois 4-6)

    Cartographiez vos fournisseurs critiques et évaluez leur niveau de sécurité. Intégrez des clauses contractuelles de cybersécurité dans vos nouveaux contrats et amendez les existants. Créez un questionnaire de maturité cyber à envoyer à vos prestataires stratégiques. Parallèlement, préparez-vous à répondre aux questionnaires similaires que vos clients grands comptes vont vous envoyer — la cohérence entre ce que vous exigez et ce que vous pouvez démontrer est scrutée lors des audits.

  6. 06

    Audit de conformité et amélioration continue (mois 6-9)

    Faites réaliser un audit de conformité NIS2 par un prestataire qualifié pour valider l'ensemble de votre démarche et obtenir un rapport opposable. Mettez en place des indicateurs de sécurité (KPI) suivis trimestriellement et intégrés au comité de direction. Planifiez des exercices de crise annuels (tabletop exercise) pour tester votre plan de réponse aux incidents dans des conditions réalistes. La conformité NIS2 n'est pas un projet avec une date de fin — c'est un programme permanent d'amélioration continue.

10 k+
Entités concernées en France
24 h
Délai de notification ANSSI
10 M€
Amende max. entités essentielles
70 %
PME non conformes en 2026

Évaluez votre conformité NIS2 en 48 h

WebGuard Agency réalise votre audit NIS2 complet : gap analysis sur les 16 mesures de l'article 21, rapport opposable pour l'ANSSI, plan de remédiation priorisé et accompagnement sur la durée. Sans engagement, réponse garantie en 24 h.

Demander un audit NIS2 gratuit →

Plus de 500 entreprises protégées · Réponse sous 24h

FAQ

Mon entreprise est-elle concernée par NIS2 si elle a moins de 50 salariés ?
La directive NIS2 s'applique en principe aux entités de taille moyenne (50 à 249 salariés, CA entre 10 M€ et 50 M€) et aux grandes entités. Les TPE de moins de 50 salariés ne sont en théorie pas directement soumises à NIS2, sauf si elles opèrent dans un secteur d'infrastructure critique (eau, énergie, santé) ou si elles sont sous-traitantes d'une entité essentielle ou importante, auquel cas leurs clients peuvent leur imposer contractuellement des exigences de sécurité équivalentes.
Quelles sont les sanctions NIS2 pour une PME non conforme en France ?
Pour les entités importantes, les sanctions peuvent atteindre 7 millions d'euros ou 1,4 % du chiffre d'affaires mondial annuel. Pour les entités essentielles, le plafond est de 10 millions d'euros ou 2 % du CA mondial. En plus des amendes, l'ANSSI peut ordonner des mesures correctives immédiates, des audits obligatoires, et en cas de manquement grave, la suspension temporaire des responsables dirigeants.
Par où commencer pour se mettre en conformité NIS2 rapidement ?
La première étape est de déterminer si votre entité entre dans le périmètre NIS2 (secteur d'activité, taille, rôle dans la chaîne de valeur). Ensuite, réalisez une analyse d'écart (gap analysis) entre vos mesures de sécurité actuelles et les 16 exigences de l'article 21 de la directive. Un audit de conformité NIS2 réalisé par un prestataire PACS qualifié ANSSI vous permet d'obtenir un rapport opposable et un plan de remédiation priorisé en moins de deux semaines.
CF

Rédigé par Claire Fontaine

Experte conformité cybersécurité NIS2 & ISO 27001 · 18 juin 2026 · 14 min de lecture

Ressources associées

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →