NIS2 pour les PME françaises : 7 mesures à implémenter avant décembre 2026
Des milliers de PME françaises ignorent encore qu'elles sont dans le champ d'application de la directive NIS2. Amendes jusqu'à 10 millions d'euros, responsabilité personnelle des dirigeants, signalement obligatoire des incidents sous 24 heures : voici les 7 mesures concrètes que vous devez mettre en place maintenant — avant que l'ANSSI ne sonne à votre porte.
Claire Fontaine
Experte en conformité NIS2 et cybersécurité · WebGuard Agency
Qu'est-ce que NIS2 et qui est concerné ?
La directive NIS2 (Network and Information Security 2) est le texte européen de référence en matière de cybersécurité des réseaux et systèmes d'information. Adoptée en décembre 2022 et publiée au Journal Officiel de l'UE sous la référence 2022/2555, elle abroge et remplace la directive NIS de 2016 en élargissant considérablement son périmètre d'application.
En France, la transposition est pilotée par l'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information). La loi nationale de transposition, attendue courant 2026, va qualifier les entités concernées et préciser les modalités de contrôle. Mais les obligations fondamentales définies à l'Article 21 de la directive sont déjà connues et applicables — et les délais pour se mettre en conformité sont courts.
Contrairement à la directive NIS1 qui ne visait qu'une poignée d'opérateurs de services essentiels (OSE) et de fournisseurs de services numériques (FSN), NIS2 introduit deux nouvelles catégories :
Entités Essentielles
- 250 salariés ou plus, OU
- 50 M€ de chiffre d'affaires, ET
- Secteur critique (énergie, transports, santé, eau, infrastructure numérique…)
Amende max : 10 M€ ou 2 % du CA
Entités Importantes
- 50 salariés ou plus, OU
- 10 M€ de chiffre d'affaires, ET
- Secteur élargi (fabrication, chimie, postes, services numériques…)
Amende max : 7 M€ ou 1,4 % du CA
En pratique, on estime que plusieurs milliers de PME françaises entrent dans l'une de ces deux catégories sans le savoir encore. Les secteurs les plus touchés : sous-traitants industriels, ESN (Entreprises de Services du Numérique), prestataires de santé, sociétés de transport et de logistique, entreprises du secteur alimentaire ou chimique. Si vous êtes fournisseur d'une grande entreprise ou d'une entité publique dans un secteur sensible, il y a de fortes chances que NIS2 vous concerne directement.
Les 7 mesures que chaque PME doit implémenter
L'Article 21 de la directive NIS2 définit 10 domaines de mesures de gestion des risques. Après avoir accompagné plus de 80 entreprises dans leur analyse d'écart NIS2, voici les 7 mesures qui représentent à la fois les obligations les plus structurantes et celles où les PME présentent le plus de lacunes.
Mesure 1 — Gouvernance et politique de sécurité de l'information
NIS2 introduit une rupture fondamentale avec la culture cyber habituelle des PME : la cybersécurité n'est plus un sujet IT, c'est un sujet de gouvernance d'entreprise. L'Article 21.2.a impose que les organes de direction approuvent les mesures de gestion des risques et supervisent leur mise en œuvre. En cas de violation grave, la responsabilité personnelle des dirigeants peut être engagée — y compris leur responsabilité civile.
Concrètement, cela signifie que votre PDG ou DG doit être en mesure de présenter à l'ANSSI une politique de sécurité approuvée par la direction, un comité de sécurité actif, et un suivi régulier des indicateurs de risque cyber.
Ce que vous devez mettre en place
- Rédiger et faire approuver en CODIR une Politique de Sécurité des Systèmes d'Information (PSSI) couvrant au minimum les périmètres, les rôles, les responsabilités et les objectifs de sécurité
- Désigner un référent sécurité (RSSI interne ou externalisé) avec mandat et budget définis
- Mettre en place un comité de sécurité se réunissant au minimum trimestriellement
- Documenter les décisions de la direction sur les risques cyber acceptés, transférés ou traités
Mesure 2 — Gestion des risques et analyse d'écart
L'Article 21 impose une approche fondée sur les risques : chaque entité NIS2 doit être en mesure de démontrer qu'elle a identifié, évalué et traité ses risques cyber de manière systématique et documentée. Ce n'est pas un exercice ponctuel — c'est un processus continu.
La méthodologie recommandée par l'ANSSI en France est EBIOS Risk Manager (Expression des Besoins et Identification des Objectifs de Sécurité). Elle est conçue pour être proportionnée à la taille de l'organisation et alignée sur les exigences NIS2.
Ce que vous devez mettre en place
- Réaliser une analyse d'écart (gap analysis) NIS2 pour identifier vos non-conformités prioritaires
- Conduire une analyse de risques cyber formalisée selon EBIOS RM ou ISO 27005
- Documenter un registre des risques avec propriétaires, niveaux de risque et plans de traitement
- Mettre en place un processus de revue annuelle des risques et de mise à jour du plan de traitement
- Intégrer la sécurité dès la conception (Security by Design) dans tout nouveau projet
Mesure 3 — Continuité d'activité, sauvegardes et gestion de crise
L'Article 21.2.c impose explicitement la gestion de la continuité d'activité, incluant la gestion des sauvegardes, la reprise après sinistre et la gestion de crise. La directive NIS2 va plus loin que la simple recommandation : elle exige que des plans soient documentés, testés régulièrement et que les résultats des tests soient conservés.
Dans la majorité des PME que nous auditons, nous trouvons des sauvegardes qui existent sur le papier mais qui n'ont jamais été testées en conditions réelles. Un ransomware survient, et les dirigeants découvrent que les sauvegardes étaient incomplètes, corrompues, ou que le processus de restauration prend 10 fois plus longtemps que prévu.
Ce que vous devez mettre en place
- Formaliser un Plan de Continuité d'Activité (PCA) et un Plan de Reprise d'Activité (PRA) documentés et validés par la direction
- Appliquer la règle 3-2-1-1 pour les sauvegardes : 3 copies, 2 supports différents, 1 hors-site, 1 immuable (air-gapped)
- Tester la restauration complète au minimum une fois par semestre — et documenter les résultats
- Définir des RTO (Recovery Time Objective) et RPO (Recovery Point Objective) contractuels pour vos systèmes critiques
- Mettre en place une cellule de crise avec rôles définis et contacts d'urgence à jour
Votre PME est-elle dans le champ d'application de NIS2 ?
Nos experts réalisent un diagnostic NIS2 gratuit en 48h : analyse de votre secteur, qualification entité essentielle/importante, identification des gaps prioritaires. Sans engagement.
Obtenir un diagnostic NIS2 gratuit sous 48hMesure 4 — Sécurité de la chaîne d'approvisionnement
L'une des grandes nouveautés de NIS2 par rapport à NIS1 est l'obligation de sécuriser la chaîne d'approvisionnement — c'est l'Article 21.2.d. Cette mesure a une double dimension : d'une part, votre organisation doit évaluer les risques liés à vos fournisseurs et prestataires. D'autre part, si vous êtes vous-même fournisseur d'une entité NIS2, votre client pourra exiger de vous des garanties contractuelles de sécurité.
Concrètement, c'est l'ensemble de vos prestataires qui ont accès à vos systèmes — hébergeur cloud, ESN externe, éditeur de logiciel métier, prestataire de maintenance informatique — qui entre dans le périmètre de cette obligation.
Ce que vous devez mettre en place
- Cartographier l'ensemble de vos fournisseurs et prestataires ayant accès à vos systèmes ou traitant vos données
- Mettre en place un processus d'évaluation sécurité des tiers (questionnaires, audits, certifications requises)
- Intégrer des clauses de sécurité et de notification d'incident dans tous vos contrats fournisseurs
- Vérifier régulièrement les accès accordés aux prestataires et appliquer le principe du moindre privilège
- Exiger une notification dans les 24h en cas d'incident de sécurité chez un fournisseur critique
Mesure 5 — Notification des incidents de sécurité (Article 23)
L'Article 23 de la directive NIS2 impose un régime de notification des incidents significatifs en trois temps, beaucoup plus contraignant que ce que prévoyait NIS1 :
- Alerte initiale sous 24 heures : notification à l'ANSSI dès qu'un incident significatif est détecté, avec les premières informations disponibles
- Notification intermédiaire sous 72 heures : mise à jour avec une évaluation initiale de l'incident, de sa sévérité et de son impact probable
- Rapport final sous un mois : rapport complet incluant la description détaillée, les causes racines identifiées, les mesures prises et les leçons apprises
Un incident est considéré "significatif" s'il a causé ou est susceptible de causer une perturbation opérationnelle grave, des pertes financières importantes, ou des impacts sur d'autres personnes physiques ou morales.
Ce que vous devez mettre en place
- Définir des critères internes de qualification d'un "incident significatif" NIS2 avant qu'un incident ne survienne
- Créer des modèles de notification pré-remplis pour l'ANSSI afin de gagner du temps en cas de crise
- Mettre en place un système de détection (SIEM, EDR, SOC) permettant d'identifier rapidement les incidents
- Désigner et former un responsable de la notification, disponible 24/7 lors des astreintes critiques
- Documenter toutes les preuves et chronologies dès le début d'un incident pour le rapport final
Mesure 6 — Cryptographie, contrôle d'accès et authentification forte
L'Article 21.2.h impose le recours à la cryptographie et au chiffrement là où cela est approprié. L'Article 21.2.i impose des politiques et procédures relatives à l'utilisation de la cryptographie. L'Article 21.2.j impose des mesures relatives à la sécurité des ressources humaines, des politiques de contrôle d'accès et la gestion des actifs.
En pratique, ces articles se traduisent par des exigences concrètes sur le chiffrement des données, l'authentification multi-facteur et la gestion des identités — des domaines où la grande majorité des PME françaises présentent encore des lacunes significatives lors de nos audits.
Ce que vous devez mettre en place
- Chiffrer l'ensemble des données sensibles au repos (disques, bases de données, sauvegardes) et en transit (TLS 1.2 minimum, TLS 1.3 recommandé)
- Déployer le MFA obligatoire sur tous les accès : VPN, messagerie, applications métier, consoles cloud, accès admin
- Implémenter le principe du moindre privilège et les revues d'accès trimestrielles (recertification)
- Adopter une gestion des identités centralisée (IAM/PAM) avec journalisation des accès privilégiés
- Supprimer ou désactiver tous les comptes non utilisés depuis plus de 90 jours
Mesure 7 — Formation, sensibilisation et hygiène cyber des équipes
L'Article 21.2.g impose l'adoption de pratiques de base en matière de cyberhygiène et de formations à la cybersécurité. NIS2 va plus loin en précisant que les formations doivent viser aussi bien les membres du personnel opérationnel que les dirigeants. Un dirigeant qui ignore les bases de la cybersécurité ne peut pas prendre des décisions éclairées sur les risques — et NIS2 le formalise comme une obligation.
La sensibilisation n'est pas un effort ponctuel. La directive impose une démarche continue, documentée, avec des preuves de participation et d'évaluation des acquis. Un PowerPoint présenté une fois par an en réunion d'équipe ne suffira pas à satisfaire les examinateurs de l'ANSSI.
Ce que vous devez mettre en place
- Mettre en place un programme de sensibilisation annuel pour l'ensemble du personnel, avec attestations de suivi
- Former spécifiquement les dirigeants sur les enjeux NIS2, les obligations réglementaires et la gestion de crise cyber
- Organiser des simulations de phishing régulières (au minimum trimestrielles) avec suivi nominatif
- Intégrer un module de sécurité dans l'onboarding de tout nouveau collaborateur
- Documenter les formations réalisées : supports, dates, listes de présence — tout doit être traçable pour un contrôle ANSSI
Les sanctions en cas de non-conformité NIS2
Le régime de sanctions de NIS2 est significativement plus sévère que celui de NIS1. Il est comparable en termes de logique au RGPD, avec une gradation des sanctions selon la criticité de l'entité concernée.
Entités Essentielles
Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial — le montant le plus élevé étant retenu. Possibilité de suspension temporaire d'activité pour les infractions graves répétées.
Entités Importantes
Jusqu'à 7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial — le montant le plus élevé étant retenu.
Responsabilité personnelle des dirigeants (nouveauté NIS2)
En cas de manquement grave, les organes de direction peuvent être tenus personnellement responsables et interdits temporairement d'exercer des fonctions dirigeantes. C'est une rupture majeure qui place NIS2 à un niveau de contrainte inédit pour les PME françaises.
Au-delà des sanctions financières, les conséquences réputationnelles d'un manquement rendu public par l'ANSSI peuvent être dévastatrices pour une PME, notamment si elle est fournisseur de grandes entreprises ou d'acteurs publics qui ont eux-mêmes des obligations de vérification de leur chaîne d'approvisionnement.
À titre de comparaison, depuis l'entrée en vigueur du RGPD, la CNIL a prononcé des amendes atteignant plusieurs dizaines de millions d'euros, y compris contre des PME. Le mécanisme NIS2 suit la même logique, avec une autorité de contrôle (l'ANSSI) outillée pour réaliser des audits inopinés et des inspections sur site.
Comment WebGuard Agency vous accompagne sur NIS2
La mise en conformité NIS2 n'est pas un projet informatique — c'est un projet d'organisation qui touche la gouvernance, les processus, les contrats fournisseurs, la formation des équipes et la documentation réglementaire. Elle nécessite une expertise à la croisée du juridique, du technique et de l'organisationnel.
WebGuard Agency accompagne les PME françaises dans leur parcours de conformité NIS2 en trois phases :
Phase 1 — Diagnostic NIS2 (gratuit, 48h)
Analyse de votre secteur d'activité, qualification entité essentielle ou importante, identification des obligations applicables, analyse d'écart (gap analysis) rapide sur les 7 mesures prioritaires. Livrable : rapport de qualification avec niveau de maturité actuel et plan de mise en conformité indicatif.
Phase 2 — Plan de mise en conformité (3 à 6 mois)
Accompagnement structuré sur les 7 mesures : rédaction de la PSSI, analyse de risques EBIOS RM, mise en place des procédures de notification, revue des contrats fournisseurs, déploiement technique des mesures de sécurité manquantes. Pilotage par un RSSI externalisé WebGuard référent.
Phase 3 — Maintien en conformité et préparation aux contrôles
Revues annuelles, mise à jour de l'analyse de risques, simulations d'audit ANSSI, tests d'intrusion réguliers pour valider les mesures techniques, et veille réglementaire sur les évolutions de la transposition française.
Nos experts sont certifiés CISA, CISSP et ISO 27001 Lead Auditor. Nous avons accompagné des entités dans des secteurs aussi variés que l'industrie manufacturière, la santé, les services numériques et la logistique dans leurs démarches de qualification NIS2 et de mise en conformité. Notre approche est pragmatique : nous priorisons les actions à fort impact sur le niveau de risque réel, pas la production de documentation pour la documentation.
Questions Fréquentes sur NIS2
NIS2 s'applique aux entités essentielles et importantes dans 18 secteurs d'activité. En France, on estime que plusieurs milliers de PME entrent dans le champ d'application, notamment dans les secteurs de l'énergie, des transports, de la santé, de l'eau, des infrastructures numériques, des services postaux, de la fabrication industrielle et de la chimie. Le seuil d'entrée est fixé à 50 salariés ou 10 M€ de chiffre d'affaires pour les entités importantes. Si vous êtes sous-traitant d'une grande entreprise dans un secteur critique, vous êtes probablement concerné. Notre diagnostic gratuit vous permet d'en avoir la certitude en 48h.
NIS2 prévoit des sanctions financières significatives. Pour les entités essentielles, les amendes peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Pour les entités importantes, le plafond est fixé à 7 millions d'euros ou 1,4 % du chiffre d'affaires. La directive prévoit également des mesures non financières : injonctions de mise en conformité, suspension temporaire d'activité, et — nouveauté majeure — la responsabilité personnelle des dirigeants en cas de manquement grave aux obligations de gouvernance.
La directive NIS2 devait être transposée par les États membres avant le 17 octobre 2024. En France, la transposition est en cours avec une loi nationale attendue pour 2026. Les premières mises en conformité exigibles sont prévues pour fin 2026. Un plan de mise en conformité NIS2 prend en général 6 à 18 mois selon la maturité initiale de l'organisation. Il est urgent d'agir maintenant : les 7 mesures de l'Article 21 sont déjà connues et constituent une feuille de route actionnable sans attendre les textes de transposition définitifs.
Prêt à vous conformer à NIS2 avant décembre 2026 ?
Nos experts NIS2 réalisent votre diagnostic de conformité gratuitement en 48h. Qualification de votre statut, analyse d'écart sur les 7 mesures obligatoires, plan de mise en conformité priorisé. Aucun engagement.